Pakiet zmian dla bezpieczeństwa danych
Ministerstwo Cyfryzacji przedstawiło pakiet pięciu propozycji legislacyjnych, które mają wzmocnić ochronę danych osobowych, ze szczególnym uwzględnieniem danych medycznych. Inicjatywa, nazwana „Cyber Piątka”, to odpowiedź na rosnące zagrożenia cyberbezpieczeństwa, w tym ostatnie przypadki kradzieży danych z prywatnych firm.
Wiceminister cyfryzacji Dariusz Standerski podkreślił, że firmy i instytucje masowo przetwarzające wrażliwe dane Polaków muszą wziąć na siebie większą odpowiedzialność. „Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie” – zaznaczył.
Główne założenia „Cyber Piątki”
- Certyfikacja podmiotów przetwarzających dane medyczne – firmy te będą musiały spełniać określone standardy bezpieczeństwa, a certyfikacja będzie powiązana z krajowym systemem certyfikacji cyberbezpieczeństwa.
- Minimalne wymagania technologiczne – dla systemów teleinformatycznych używanych do przetwarzania danych medycznych, oparte na aktualnych normach cyberbezpieczeństwa.
- Większa przejrzystość dla pacjentów – obowiązek informowania o powierzeniu danych podmiotom zewnętrznym, w tym o zakresie i danych kontaktowych przetwarzającego.
- Powiadomienia o zdarzeniach medycznych – w aplikacjach mObywatel i mojeIKP, umożliwiające szybkie wykrycie nieautoryzowanego dostępu do danych.
- Nowe obowiązki dla dużych podmiotów – dotyczące firm przetwarzających dane dla ponad 100 administratorów lub obejmujących ponad 100 tys. osób.
Dodatkowe mechanizmy ochrony
W przypadku naruszenia bezpieczeństwa danych, podmiot przetwarzający będzie musiał przekazać do CSIRT NASK (za pośrednictwem Policji) dane osób poszkodowanych, takie jak imię, nazwisko i PESEL. Informacje te będą udostępniane obywatelom na portalu bezpiecznedane.gov.pl.
Podmioty przetwarzające będą zobowiązane do przekazywania placówkom informacji o stosowanych zabezpieczeniach, dalszych podmiotach przetwarzających, miejscu przetwarzania oraz wynikach audytów. Przed rozpoczęciem przetwarzania konieczna będzie ocena ryzyka, aktualizowana co najmniej raz na dwa lata.
Ministerstwo zapowiada dalsze prace nad szczegółowymi rozwiązaniami legislacyjnymi, które mają objąć cały proces przetwarzania danych – od wymagań wobec firm po informowanie obywateli.
Źródło: Ministerstwo Cyfryzacji
Fot. gov.pl













