1(6) KESKI-SUOMEN SAIRAANHOITOPIIRI 15.3.2010 TIETOTURVAOHJE 1. KÄYTTÄJÄN VASTUU Tietoturva tarkoittaa sellaisia menettelytapoja, joilla estetään tietokoneella tai manuaalisesti käsiteltävien tietojen ja tietokoneohjelmien luvaton käsittely, käyttö, hävittäminen, muuttaminen ja anastus sekä niiden tuhoutuminen vahingon seurauksena. Tietoturvan piiriin kuuluvat myös toimistotyön kaikki tehtävät ja niihin sisältyvä arkistointi, tiedon siirto sekä vaitiolovelvollisuuden piiriin kuuluva ja muukin puhuttu, kirjoitettu ja graafinen tieto. Olet vastuussa siitä, että noudatat näitä ohjeita. Tietoturvan laiminlyönneistä voi aiheutua merkittäviä vahinkoja, joista laiminlyöjä voi joutua korvausvastuuseen. Vakavat rikkomukset voivat johtaa myös rikosoikeudelliseen vastuuseen. Kaikki normaalista poikkeava on raportoitava välittömästi esimiehellesi tai MediKesiin; tietoturva@medikes.fi. 2. POTILASTIETOJEN KÄSITTELY Potilaita koskevien sähköisten tietojen ja tietojärjestelmien käytössä pätevät samat vaitiolo- ja salassapitoperiaatteet kuin paperilla olevien potilasasiakirjojen käsittelyssä. (Santran Tietoturvaportaali / Tietosuojakäsikirja). Henkilötietojen käsittelyä säätelee Henkilötietolaki (523/1999). Sen mukaan henkilötietojen käsittelyn tulee olla asiallisesti perusteltua rekisterinpitäjän toiminnan kannalta. Keski-Suomen sairaanhoitopiiri on laissa tarkoitettu rekisterinpitäjä. Sairaanhoitopiirin henkilötiedot kuuluvat potilas- ja henkilöstörekistereihin, joille on nimetty rekisterivastuuhenkilöt. Potilastiedot ovat arkaluonteisia tietoja, joiden käsittely muutoin kuin rekisterinpidon perusteen mukaisessa toiminnassa on kokonaan kielletty. Edellä olevan mukaisesti henkilötietojen käsittelyn tulee aina liittyä hoitosuhteeseen ja/tai työtehtäviisi. Esimerkiksi sinulla ei voi olla hoitosuhdetta itseesi ja täten omien tietojen käsittely ei ole sallittua, ts. se on rangaistavaa. Hoitotilanteessa potilaan henkilöllisyys tulee aina tarkistaa ja tietoja luovutettaessa toiseen organisaatioon tulee aina olla potilaan suostumus. Potilaskäynnin/hoitojakson yhteydessä riittää kysytty suullinen lupa ja tietoja muuten lähetettäessä on luvan oltava kirjallinen. Lupaa ei voi kysyä etukäteen. Toisen organisaation luovuttamia tietoja ei saa edelleen luovuttaa muuhun laitokseen tai potilaallekaan.
2(6) Potilastietojärjestelmiin tallentuu potilaiden tietoja käsiteltäessä käyttäjän sormenjäljet, joita seurataan säännöllisesti. Todetut väärinkäytökset johtavat aina kurinpidollisiin ja mahdollisesti rikosoikeudellisiin seuraamuksiin. Menettelytavat väärinkäytöstapauksissa on kuvattu yleiskirjeessä 1/2004 (Menettelytavat epäiltäessä sähköisiin potilastietoihin kohdistunutta tietosuojarikkomusta). Jos työntekijä avaa vahingossa potilastiedot, joihin hänellä ei ole oikeutta, hänen on viipymättä raportoitava siitä lähiesimiehelle, jotta yllä mainittuja seuraamuksia ei tulisi. 3. TYÖASEMATYÖSKENTELY Työasemat ovat sairaanhoitopiirin tietoverkkoon liitettyjä mikrotietokoneita. Mikrotietokone on sairaanhoitopiirin käyttöösi antama työväline. Sen ja tietoverkon tietoturvasta vastaa osaltaan jokainen käyttäjä. Käyttäessäsi työasemaa ole aina huolellinen, noudata tietoturvamääräyksiä ja huomioi niiden tarkoitus. Jos työskentelet työpaikan ulkopuolella kannettavalla, sinun on noudatettava erityistä huolellisuutta, jotta tietoturva ei vaarantuisi. Sairaanhoitopiirin omistamia tietokoneita ei saa missään olosuhteissa luovuttaa potilaiden tai kenenkään muunkaan ulkopuolisen käyttöön. Myöskään sairaanhoitopiirin verkkoon ei saa kytkeä omia eikä potilaiden laitteita. Potilaiden ja muiden vierailijoiden käyttöön on olemassa erillinen langaton verkko (vieraswlan), johon voi tilata tunnukset tietotekniikkatuesta (puh. 55995). Käyttäjätunnukset ja salasanat Tietoverkkoon kirjaudutaan henkilökohtaisella käyttäjätunnuksella ja salasanalla. Sen lisäksi eri tietojärjestelmät voivat vaatia omia tunnisteitaan. Vältä helposti arvattavia salasanoja. Koosta sen sijaan salasanasi numeroista ja pienistä/isoista kirjaimista (käytettävästä tekniikasta riippuen vähintään 6 merkkiä, ei kuitenkaan Ä,Ö ja Å-kirjaimia), jotka muistat helposti jonkin muistisäännön avulla. Älä koskaan käytä samaa salasanaa sairaanhoitopiirin tietoverkossa ja sen ulkopuolella, esim. Internetissä. Vaihda salasanasi vähintään kerran kuukaudessa. Mitä useammin vaihdat salasanaa, sitä vaikeampi ulkopuolisen on selvittää se. Salasana on vaihdettava viimeistään silloin, kun se on jonkun toisen tiedossa tai kun järjestelmä vaatii sen vaihtoa. Säilytä käyttäjätunnusta ja salasanaasi turvallisessa paikassa, äläkä koskaan luovuta sitä kenellekään. Ainoa turvallinen paikka salasanalle on oma muistisi. Huonoin paikka on lappunen työasemasi läheisyydessä tai näppäimistön alla. Älä tallenna salasanoja mikrotietokoneen kovalevylle. Älä myöskään tee salasanoja vaativiin ohjelmiin käynnistystiedostoja, joissa salasanat ohitetaan.
3(6) Arkaluonteisten tietojen käsittely Älä anna ulkopuolisten seurata, kun käsittelet arkaluonteisia tietoja tai syötät salasanoja. Usein vähäpätöiseltäkin tuntuvat henkilö- ja maksuliikennetiedot, lausunnot tai muut käsittelemäsi asiat ovat arkaluontoisia tai kuuluvat tietosuojan piiriin ja näin ollen ne on suojattava ulkopuolisten katseilta. Vaikka salasanat eivät kirjoittaudukaan näytölle, on ne helppo selvittää näppäilystäsi. Tietosuojaa vaativat tulosteet (esim. henkilötietoja sisältävät tulosteet) tulee hävittää silppuamalla. Hävitettävä tietosuojajäte laitetaan tietosuojajäteastiaan tai kerätään voimapaperipussiin, joka varustetaan Silputtava -tarralla. Tarkista aina, että olet valinnut oikean kirjoittimen ennen kuin tulostat potilastietoja jonokirjoittimelle. Älä tee kopioita tietojärjestelmien henkilötiedoista työasemallesi ilman rekisterivastuuhenkilön tai tietojärjestelmän omistajan lupaa. Älä siirrä henkilötietoja erillisille tietovälineille tai kannettavaan tietokoneeseen. Älä koskaan lähetä henkilötietoja sähköpostissa. Varmista, että työpöydällesi ei jää luottamuksellisia tietoja poistuessasi työpisteestä. Työaseman lukitseminen ja sulkeminen Älä jätä avattua työasemaa valvomattomaan tilaan. Kun pidät työskentelyssä tauon, lukitse tietokone salasanan avulla käyttäen näppäinyhdistelmää CTRL + ALT + DEL / Lukitse tietokone. Samalla näppäinyhdistelmällä saat koneen lukituksen auki tauolta palattuasi. Älä kuitenkaan lukitse yhteiskäytössä olevaa tietokonetta, vaan tallenna kesken jäävä työsi ja kirjaudu ulos. Kun lopetat muutoinkin koneen käytön, kirjaudu koneelta ulos. Näin kukaan ei pysty käyttämään väärin käyttäjätunnustasi. Poistu aina käyttämästäsi järjestelmästä ohjeiden mukaisesti. Epänormaali poistuminen järjestelmästä voi estää oman tai verkkoympäristössä myös muiden yhteydenoton järjestelmään, jättää ohjelmia käyntiin palvelimelle tai vaurioittaa tiedostoja. Mikäli normaali poistuminen ei onnistu, ota yhteys tietotekniikkatukeen (puh. 55995). Tallenna tekemäsi työ, älä jätä keskeneräistä työtä näytölle. Tekstinkäsittely ja taulukkolaskenta, kuten useat muutkin järjestelmät vaativat erillisen tallennuksen. Pitkissä työvaiheissa välitallennus on aiheellinen, koska sähkökatkos, järjestelmävirhe, verkkoyhteyden katkeaminen tai muu syy saattaa hävittää tekemäsi työn. Näytöllä olevat keskeneräiset työt ovat alttiina ulkopuoliselle väärinkäytölle. Tallenna tärkeimmistä asiakirjoistasi varmistuskopio aina palvelimen verkkolevylle. Tämän tietosisältö varmistetaan automaattisesti. Jos teet varmuuskopioita omille tietovälineille, säilytä niitä lukitussa paikassa. Verkkolevyille ei kuitenkaan ole lupa tallentaa potilastietoja.
4(6) Tietovälineiden käsittely Säilytä käyttämäsi tietovälineet (levykkeet, CD/DVD-levyt, USB-muistitikut) huolella ja turvallisessa paikassa. Älä käytä vieraita tietovälineitä tai lainaa omiasi toisille. ). Vieraat tietovälineet saattavat sisältää haitta-, tai vakoiluohjelmia. Potilas- tai muiden salassa pidettävien tietojen tallettaminen näille tietovälineille on ehdottomasti kiellettyä. Varo kadottamasta tietovälineitä (erityisesti pienikokoisia USB-tikkuja. Tietovälineet tulee säilyttää omissa koteloissaan lukitussa paikassa, poissa näkyviltä. Tietovälineiden lainaaminen kopiointitarkoituksiin voi olla laitonta. Niiden mukana voi joutua tärkeätä tai suojattavia tietoja vääriin käsiin. Pahimmassa tapauksessa voit saada tietovälineeltä koneeseesi viruksen tai muun haittaohjelman joka leviää edelleen sairaanhoitopiirin muihin koneisiin. Varmista, että koneessasi on virustorjunta-ohjelma. Virustorjunnan toimivuuden voit tarkistaa koneesi oikeasta alareunasta, jossa tulee olla oheinen kuvake. Älä anna ulkopuolisen käyttää konettasi ellet ole varma hänen henkilöllisyydestään ja käyttöoikeuksistaan Mikrotietokoneen tai muun laitteen asennus tai huolto voi vaatia ulkopuolisen asentajan. Varmista kuka tekee, mitä tekee, miksi tekee ja ennen kaikkea millä oikeuksilla tekee. Varmista, että tietotekniikkatuki on tietoinen asiasta. Jos tietokoneesi vikaantuu ja se sisältää henkilötietoja, ilmoita siitä tietotekniikkatukeen huoltoa tilatessasi. Arkaluonteiset tiedot on poistettava ennen huoltoon kuljettamista väärinkäytösten välttämiseksi. Lukitse työhuoneesi ovi aina poistuessasi työpaikaltasi, työpäivän päättyessä ja poistuessasi viimeisenä huoneesta. Lukitsematon, tyhjä työhuone on otollinen kohde väärinkäytöksille. Mikäli työhuoneesi on maanpinnan tasolla, työpäivän päättyessä sulje ikkunat ja laita myös sälekaihtimet kiinni. Ohjelmistojen asennus ja käyttö Työasemien laitteisto ja ohjelmisto pyritään pitämään mahdollisimman vakiona. Pääsääntöisesti työasemaan kuuluu vain työasemapaketin mukana tullut ohjelmisto. Ohjelmistojen asennus on sallittu vain erikseen nimetyille järjestelmänvalvojille. Älä yritä itse asentaa ohjelmia. Usein asennuksen yrittäminenkin aiheuttaa ongelmia työaseman käytössä. Pahimmassa tapauksessa työaseman ohjelmistot joudutaan asentamaan uudelleen. Ohjelmien kopiointi Internetistä työasemallesi on kiellettyä. Käytä koneessasi vain sellaisia ohjelmia, joihin MediKes tai työyksikkösi on hankkinut käyttöoikeuden (lisenssin). Ohjelmien luvaton käyttö rikkoo tekijänoikeuslakia ja voi johtaa myös korvausvelvollisuuteen ohjelman valmistajalle tai maahantuojalle. Tekijänoikeuslaki ja käyttöoikeussopimukset kieltävät pääsääntöisesti ohjelmien kopioinnin toiselle tietokoneelle.
5(6) MediKes vastaa niiden ohjelmien käyttöoikeuksista, jotka se on hankkinut ja asentanut koneeseesi. Jos koneessasi on muuta kautta hankittuja ohjelmia, säilytä ohjelmien asennusmedia ja lisenssitodistus lukitussa tilassa. Tarvitset niitä, jos ohjelmasi joudutaan asentamaan uudelleen, siirretään toiseen koneeseen tai vaihdetaan uuteen versioon, tai jos muuten joudut osoittamaan, että sinulla on laillinen oikeus käyttää ko. ohjelmaa. 4. INTERNET JA SÄHKÖPOSTI Internet ja haittaohjelmat Sairaanhoitopiirin tietoverkko on suojattu lähiverkko, johon asiaton pääsy ulkopuolelta on estetty. Palomuuriksi kutsuttu laitteisto ja ohjelmisto suojaa sairaanhoitopiirin palvelinlaitteistoja, järjestelmiä ja työasemia. Internet on tarkoitettu työtehtävien hoitamiseen. Ole varovainen liikkuessasi Internetissä. Opi tunnistamaan työsi kannalta hyödylliset sivustot ja vältä muita. Älä harkitsemattomasti klikkaa kaikkia linkkejä tai nappeja. Tuntematon sivusto saattaa sisältää haittaohjelmia. Varo erityisesti, jos jotain ohjelmaa tai sen osaa ehdotetaan asennettavaksi tai suoritettavaksi, äläkä hyväksy ehdotusta. Sairaanhoitopiirissä voidaan tietoteknisesti estää pääsy työhön kuulumattomille internet-sivustoille. Tietokonevirus on haittaohjelma, joka pyrkii huomaamatta asettumaan tietokoneeseen, aiheuttamaan vahinkoa ja leviämään edelleen. Muita haittaohjelmia ovat mm. suuria määriä roskapostia levittävät sähköpostimadot ja koneen käyttöä huomaamatta seuraavat vakoiluohjelmat. Jotkut haittaohjelmat on tehty hyötyohjelmia muistuttaviksi. Pahimmassa tapauksessa haittaohjelman levittäjä saa työaseman hallinnan itselleen ja pystyy sitä kautta murtautumaan sairaanhoitopiirin tietoverkkoon. Haittaohjelmat leviävät tietoverkoissa yleisemmin internetin ja sähköpostin välityksellä. Sähköposti Sairaanhoitopiirin ksshp.fi -sähköpostiosoite on tarkoitettu työasioiden hoitamiseen. Potilastietojen ja muiden henkilötietojen lähettäminen sähköpostissa on kielletty. Älä anna ainakaan sairaanhoitopiirin sähköpostiosoitettasi internetissä näkyväksi, jos haluat minimoida siihen tulevan roskapostin. Roskaposti on sähköpostia, jota et halua: mainoksia yms. Myös ketjukirjeet ovat roskapostia, älä lähetä niitä eteenpäin..jos tunnistat roskapostin jo lähettäjästä, poista se avaamatta. Jos viestin sisältö on outo, poista viesti, vaikka lähettäjä näyttäisi tutulta; sähköpostin lähettäjätiedot voidaan väärentää. Älä missään tapauksessa klikkaa roskapostin sisältämiä linkkejä. Vaikka viruksentorjuntaohjelma tutkii liitteet, riittää yksi ainoa tunnistamaton virus saastuttamaan koko tietoverkon. Sairaanhoitopiirissä on käytössä roskapostin suodatus, joka poistaa suurimman osan roskapostista.
6(6) Sähköpostin edelleen ohjaus sairaanhoitopiirin ulkopuolelle on kielletty ja estetty. Henkilön työsuhteen päättyessä sähköpostiosoite poistetaan välittömästi käytöstä. Sähköpostin käyttöpolitiikasta on erillinen ohje Santrassa ja Verkkoviestinnän ohjeissa. Virustorjunta Työasemaasi ja sairaanhoitopiirin tietoverkkoa suojaa työasemaasi asennettu viruksentorjuntaohjelmisto. Virustorjuntaohjelmisto tarkistaa taustalla automaattisesti aina käsittelyyn otettavan resurssin (kansio, levyke, muistitikku jne.), vaikka sieltä ei edes avattaisi tiedostoja. Tuleva ja lähtevä sähköposti liitteineen tarkistetaan sähköpostipalvelimella. 5. KANNETTAVAT TIETOKONEET JA KOTITIETOKONEET Kannettavat tietokoneet muodostavat erityisen riskin tietoturvallisuudelle. Koneita käytetään valvomattomissa tietoverkoissa, missä haittaohjelmien uhka on suuri. Kannettavat tietokoneet ovat myös haluttuja anastuskohteita. Älä jätä kannettavaa tietokonetta lukitsemattomaan tilaan ilman valvontaa eikä autoon, vaikka se olisi lukittu. Potilas- tai muiden salassa pidettävien tietojen tallettaminen kannettavan tietokoneen levylle on ehdottomasti kielletty. Kannettavissa tietokoneissa ja kotitietokoneissa, joissa käsitellään sairaanhoitopiiriin verkkoon tuotavia aineistoja, on ajantasaisen virustorjuntaohjelman lisäksi käytettävä palomuuriohjelmistoa. Ilmaisen viruksentorjuntaohjelman (sisältää myös palomuuriohjelmiston) voit ladata kotikoneeseesi osoitteesta http://arkki.medikes.fi/shp/jakelut/sep/. Käyttöoikeus virustorjuntaohjelmaan kestää työsuhteesi ajan. Työsuhteen loputtua olet velvollinen poistamaan sairaanhoitopiirin tarjoaman ohjelman kotikoneeltasi. Olet myös vastuussa virustorjuntaohjelman päivittämisestä riittävän usein. Ohjelmistovalmistajien suosittelemat tietoturvapäivitykset tulee tehdä säännöllisesti ja viipymättä. Windows-käyttöjärjestelmät on helppo pitää ajan tasalla automaattisen päivitystoiminnon avulla. Tietoturva-asioissa auttaa MediKesin tietotekniikkatuki. Yhteystiedot löytyvät tietoturvaportaalista, puhelinluettelon liitteestä ja Santrasta MediKesin sivuilta. Myös tämä tietoturvaohje ja muita lisäohjeita on luettavissa Santrassa tietoturvaportaalista.