Hackerangreb kan lamme bl.a. hospitaler og transportnettet og koste liv. Derfor fremlægger regeringen i dag seks nye cyberstrategier indenfor seks sektorer med i alt 68 konkrete initiativer. På sundhedsområdet skal der sættes ind med 17 initiativer.
I takt med at sundhedsvæsnet bliver stadig mere digitalt forbundet med elektroniske patientjournaler, apps med mere, øger det også sundhedsvæsenets fælles sårbarheder i forhold til trusler fra f.eks. hackere.
Derfor lancerer Sundheds- og Ældreministeriet, Danske Regioner og KL i fællesskab en ny strategi for cyber- og informationssikkerhed.
”En trussel mod vores sundhedsvæsen er en trussel mod patienterne. Det skal vi tage yderst seriøst – og derfor præsenterer vi nu en strategi for, hvordan vi styrker sektorens forsvar mod truslerne. Vi har set det ske i England, hvor hackere lagde mange hospitalers it-systemer ned til skade for patientsikkerheden. Det vil vi ikke lade ske i Danmark – og hvis uheldet er ude, så vil vi sørge for hurtigt og effektivt at tage hånd om det,” siger sundhedsminister Ellen Trane Nørby i en pressemeddelse.
Strategien baseres på en trussels-, en sårbarheds- og en risikovurdering af sundhedssektoren. Baseret på internationale erfaringer vurderer Center for Cybersikkerhed i sin trusselsvurdering for sektoren, at truslen mod sundhedssektoren er ”meget høj”.
Sundhedssektorens egen sårbarheds- og risikovurdering peger på en række sårbarheder, som det er særligt væsentligt at sætte ind over for; bl.a. medico-teknisk udstyr, leverandørstyring, aktørernes gensidige afhængigheder samt cyber- og informationssikkerhedskompetencer blandt sektorens medarbejdere.
Regeringen konkluderede allerede i sommer, at sundhedssektoren er en af seks særligt kritiske sektorer i forhold til eventuelle cyberangreb. Derfor blev det aftalt, at sundhedssektorens parter skulle udarbejde en strategi for arbejdet med cyber- og informationssikkerhed specifikt på sundhedsområdet.
Strategien er udarbejdet af sundhedssektorens parter i fælleskab og har blandt andet været drøftet i Politisk Cyberforum for sundhedssektoren – et samarbejde mellem Sundheds- og Ældreministeriet, Danske Regioner og KL. Parterne har vurderet, at sundhedssektoren via strategien skal arbejde for at styrke den fælles evne til at forudse, forebygge, opdage og håndtere sikkerhedsbrister og deciderede hacker-angreb yderligere. I sidste ende handler det om at sikre, at borgerne fortsat kan have tillid til, at der trygge og sikre ramme om deres behandling, pleje og sundhedsdata.
”Digitale løsninger og udveksling af data er en forudsætning for at udvikle et fleksibelt og sammenhængende sundhedsvæsen. Regionerne har altid taget ansvaret med at håndtere borgernes personlige oplysninger meget alvorligt. Det skal være trygt for borgerne og sikkert i alle led. Truslerne bliver ikke mindre. Derfor er jeg glad for, at vi med strategien nu går sammen om at styrke sikkerheden på tværs af sektoren, så den enkelte borger kan føle sig tryg i forhold til sine sundhedsdata,” siger Stephanie Lose, formand for Danske Regioner, i pressemeddelelsen.
Sundhedssektoren har flere hundredetusinde medarbejdere og med vidt forskellige forudsætninger for at tage hånd om cyber- og informationssikkerhed i det daglige arbejde.
Derfor har strategien også et stort fokus på, at medarbejderne i sundhedssektoren skal uddannes i sikker brug af det digitale sundhedsvæsen og i at være opmærksomme på phishingmails og andre risici.
Fælles oprustning på fire områder
Strategiens sigte er at opbygge sundhedssektorens samlede kapacitet til at forudse, forebygge, opdage og håndtere cyber- og informationssikkerhedshændelser. De fire indsatsområder rummer i alt 17 initiativer, som igangsættes i løbet af 2019 og 2020.
Forudsige hændelser 1.1 Identifikation af kritiske forretningsprocesser og it-systemer på tværs af sektorens aktører 1.2 Bedre overblik over sundhedssektorens sårbarheder og risici 1.3 Effektiv koordination af varsler 1.4 Klarhed over den enkelte aktørs roller og ansvar 1.5 Deltagelse i relevante, internationale fora om cyber- og informationssikkerhed på sundhedsområdet
Forebygge hændelser 2.1 Sikkerhed starter hos medarbejderne 2.2 Styrket teknisk it-sikkerhed i sektorens systemer og it-infrastruktur 2.3 Håndtering af sikkerheden i legacy-systemer og -udstyr 2.4 Øget sikkerhed i IoT-enheder 2.5 Skærpede sikkerhedskrav til it-leverandører 2.6 Udbygning af sektorens sikkerhedsarkitektur
Opdage hændelser 3.1 Løbende test af sikkerheden i sundhedssektorens systemer og udstyr 3.2 Etablering af funktioner til overvågning og analyse af aktivitet på sundhedssektorens it-systemer og -infrastruktur 3.3 Effektiv håndtering af mistanker om hændelser
Håndtere hændelser 4.1 Hændelseshåndtering 4.2 Etablering af tværgående it- og cyberberedskab 4.3 Beredskabsøvelser for fælles systemer og forsyningskæder