Gå til hovedindhold

Lederne har en særlig rolle i at sikre god datahygiejne

Datasikkerhed handler rigtig meget om vores data-adfærd i hverdagen. Om praktik. Det er ikke kun et sæt retningslinjer, som vi skal terpe fra vores vejledninger. I sidste ende handler det om, hvordan vi agerer og får det til at flyve i hverdagen. Her har lederen et særligt ansvar i at sikre en god datahygiejne. Læs mere i dette interview med Birgitte Hagelskjær Nielsen, der er regionens databeskyttelsesrådgiver.
Vent...

Hvad skal lederne vide om deres rolle i at beskytte vores data? 

Det er egentlig ret simpelt. Hovedreglen er, at du kun må kigge på personoplysninger, som du har behov for i dit arbejde.  Det er et helt simpelt budskab, som man som leder skal gentage så ofte, man kan komme til det. For os som medarbejdere i regionen skal det sidde på rygsøjlen. Du må ikke kigge på oplysninger om en person, hvis du ikke har et behandleransvar eller andet fagligt formål. Det fremgår både af sundhedsloven og persondatalovgivningen. Og det er ikke nyt.  Punktum. Så er den ikke længere. 

Din opgave som leder er at sikre, at dine medarbejderes adgangsrettigheder og deres brug af data afspejler deres funktion og opgaver. Din opgave som leder er ved passende lejligheder at minde om hovedreglen.

Er vi gode nok til at passe på data? 

Kontrollerne viser, at der kun er et fåtal af brud med reelle uberettigede opslag. Men der skal ikke herske tvivl om, at sagerne bliver håndteret med alvor og altid med individuel personalemæssig vurdering af sagen, som kan have ansættelsesretlige konsekvenser. 

Hvis jeg selv var patient på et af vores hospitaler, ville jeg føle mig i sikre hænder og have tillid til, at personalet anvender mine data, til min konkrete patientbehandling. 

Når det er sagt, så er én sag om databrud, hvor nogen har kigget i oplysninger, som de ikke burde kigge i, selvfølgelig én sag for meget. Det er på intet plan acceptabelt. Og for den enkelte patient og borger kan det have alvorlige, personlige konsekvenser. 

På de store linjer er vi på rette vej. Vi gør meget for at beskytte data, og vi er et andet sted end for to år siden. Jeg oplever en større modenhed og forståelse for problematikken generelt i regionen i alle funktioner.  Men det er stadig vigtigt at huske på, at vi ikke er stærkere end det svageste led. 

Du siger vi er godt med, hvad gør vi konkret?

Senest har vi i regionen modtaget vejledninger, som del af kampagnen fra Informationssikkerhed, ”Beskyt vores data”, hvor datasikkerhed er et stort emne. Kampagnen er til for at skabe opmærksomhed om hvad datasikkerhed er, og vi får vejledning i, hvordan vi som medarbejdere og ledere skal agere i forskellige situationer. Og om kort tid vil alle nyansatte også få en særlig introduktion til, hvordan retningslinjerne for databeskyttelse er i regionen. 

Vejledningerne suppleres bl.a. af kontroller. Det er ikke noget specifikt for sundhedsområdet. Sådan er det inden for alle områder. 

Med den størrelse af organisation, som vi har, med ca. 45000 medarbejdere, kan vi ikke nøjes med stikprøvekontroller og vejledninger. Vi har erkendt, at det ikke er tilstrækkeligt til at sikre databeskyttelse, og det vil ikke blive godkendt i et offentligt tilsyn. Man er nødt til at gå mere systematisk til værks og netop derfor fik vi i efteråret den automatiske SP-logning. 

Og det taler også ind i den dagsorden, som kører i medierne pt., hvor man sår tvivl om, hvor sikkert personalet håndterer sundhedsoplysningerne. 

Er det nok? 

Vejledning og kontrol alene gør det bestemt ikke. Vi kan have tekniske foranstaltninger, vi kan logge, vi kan orientere. Men når alt kommer til alt, er det dig og mig, der sidder ved tasterne og skal logge os ind i systemerne. Og hvis vi ser stort på vejledninger og retningslinjer, så nytter det alt sammen ikke noget.  

Vi ved at cirka 80 procent af alle databeskyttelsesfejl bunder i den menneskelige faktor. Så vi er selv vigtige i den her proces med at behandle borgernes data korrekt. 

Hvad er forventningen til lederen, hvis man falder over uberettigede opslag?

Hvis man har mistanke om, at en medarbejder har foretaget et uberettiget opslag, skal man følge op på hændelsen; var der bare tale om en slåfejl eller var man inde og rode i noget data, som man ikke bør tilgå? 

Lederen skal helt konkret indberette opslaget som et brud på persondatasikkerheden til Informationssikkerhed hurtigst muligt. Det er første step. Så skal man forholde sig til årsagen, og om der er noget i den hændelse, der har været, som giver anledning til, at man skal ændre på lokale procedurer og arbejdsgange. Og så er der naturligvis den personalemæssige vurdering af sagen med evt. ansættelsesretlige konsekvenser, som allerede er nævnt. Den nye vejledning angiver en klar køreplan.

Har lederne et særligt ansvar for at beskytte patienternes data?

Ja, det har de. Alle ansatte i regionen har et fælles ansvar for at beskytte data. Vi har alle løbende ansvar for at holde os informeret om de gældende regler. Men lederen har en særlig rolle i at have datasikkerhed på dagsordenen, at klæde sine medarbejdere på i forhold til de retningslinjer, der er. Og særligt når vi får nye kolleger i regionen. At fortælle dem, hvad vores spilleregler er. 

Derfor er der også et e-læringsmodul om datasikkerhed på trapperne, hvor man lige præcis når ud til alle de nyansatte. 

Og så har lederne ansvaret for netop at følge op på mistænkelige tendenser og i værste tilfælde at sanktionere. 

Kan du forstå, hvis nogen oplever, at vejledninger og regler for datasikkerhed er en anelse tungt at forholde sig til i en travl hverdag? 

Ja, det kan jeg godt. I en travl hverdag med patienter, der skal tilses, hvor man har fokus på patientsikkerheden og med røde lamper, der konstant blinker og liv og død, så er en vejledning om datasikkerhed måske ikke det første, man kaster sig over. ”Og i sidste uge var der kursus i håndhygiejne”. Men datasikkerhed skal ikke tænkes ind som et ekstra lag. Det skal tænkes ind i vores eksisterende procedurer og sagsgange. Helt på linje med håndhygiejne. Det er dataadfærd, det er datahygiejne! 

Nu er vi blevet så vant til, at it og digitalisering er over det hele, men det sjove er, at vi i virkeligheden ikke skal så langt tilbage i tiden, hvor det ikke var sådan. Og jeg spørger da ofte mig selv: ”Er vi klædt godt nok på til digitaliseringen?”. For at køre bil skal man have kørekort, der er færdselsregler, og ingen ville jo i dag sætte sig ind i en bil uden at tage sikkerhedssele på eller være sikker på, at bremserne virker. Sådan bør tankegangen også være med it og data. 

Derfor er det også særligt vigtigt, at lederne hjælper med til at gøre det nemt i hverdagen. Det skal ikke kompliceres. Man kan starte med at lave en opfriskning på reglerne på det næste personalemøde og tage den løbende dialog ude på afdelingerne.

En øvelse kunne være at spørge hinanden og sig selv; hvad ville jeg selv synes var ok, at personalet gjorde med mine sundhedsoplysninger. Og hvordan passer det med de lovkrav, vi skal leve op til? 

Og så huske hinanden på, at det er patienternes data, som vi har til låns. 

Læs mere om databeskyttelse på regionens intranetsider for ledere 


​Fakta

Hvad er et uberettiget opslag?
Et uberettiget opslag er et opslag:

  • som ikke har et fagligt og arbejdsrelateret formål

  • som ikke er relateret til din ansættelse i Region Hovedstaden

 
Et uberettiget opslag kan også være:

  • et opslag, du foretager af nysgerrighed

  • et opslag på din egen, din families eller dine venners journal

 
De hyppigste grunde til uberettiget opslag i Sundhedsplatformen

  • Opslag i egen journal

  • Opslag i familiemedlemmers journal

  • Opslag i kollegas journal





Redaktør

Kommentarer 

Du skal være logget ind for at benytte denne funktionalitet.

Opret profil
RSS kommentarspor Tilmeld kommentarspor

 

Klik for at scrolle op eller ned p� siden G� til toppen af siden