Potilas -ja asiakastietojärjestelmien vaatimukset ja valvonta Ammattimainen käyttäjä laiteturvallisuuden varmistajana 26.5.2016 Yli-insinööri Antti Härkönen, Valvira
Tietojärjestelmien valvonta Terveysteknologia-ryhmä valvoo tietojärjestelmiä seuraaviin lakeihin perustuen: Laki terveydenhuollon laitteista ja tarvikkeista 629/2010 Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä 159/2007 (ja muutokset 250/2014) 26.5.2016 2
Ohjelmisto terveydenhuollon laitteena Ohjelmisto on lähtökohtaisesti terveydenhuollon laite silloin, kun sitä käytetään yksin tai yhdessä muiden terveydenhuollon laitteiden kanssa hankkimaan tietoja fysiologisten tilojen, terveydentilan, sairauksien tai synnynnäisten epämuodostumien havaitsemiseksi, diagnosoimiseksi, valvomiseksi tai hoitamiseksi. Vaatimuksia sovelletaan myös terveydenhuollon laiteita ohjaaviin tai niiden toimintaan vaikuttaviin erillisiin ohjelmistoihin. 26.5.2016 3
Ohjelmisto terveydenhuollon laitteena Ohjelmiston määritteleminen terveydenhuollon laitteeksi vaatii lähes poikkeuksetta tapauskohtaista arviointia. Tämä arvioinnin tekeminen on ohjelmiston valmistajan tehtävä. Apua määrittelyyn ja luokitteluun löytyy EU:n MEDDEV 2.1.6 viranomaisohjeesta sekä eräiden terveydenhuollon laitteiden valvontaviranomaisten ohjelmistoja käsittelevistä oppaista. Myös mobiililaitteisiin suunnitellut ohjelmistot ja sovellukset voivat olla terveydenhuollon laitteita, samoin kuin potilastietojärjestelmät tai potilastietojärjestelmän osat. 26.5.2016 4
Asiakastietolaki Laki 159/2007 (ja muutokset 250/2014) sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä Laki määrittelee yleiset vaatimukset tietojärjestelmille ja niiden valmistajille sekä sosiaali- ja terveydenhuollon palvelujen antajille. Yksityiskohtaiset olennaiset vaatimukset tietojärjestelmille annetaan terveyden ja hyvinvoinnin laitoksen määräyksissä. Aiheeseen liittyviä ohjeita: http://www.kanta.fi/web/ammattilaisille/sertifiointi Tietojärjestelmä voi samalla olla myös edellä kuvattu terveydenhuollon laite, mutta se ei välttämättä ole. 26.5.2016 5
Tietojärjestelmä asiakastietolaissa Tietojärjestelmällä tarkoitetaan sosiaali- ja terveydenhuollon asiakastietojen sähköistä käsittelyä varten tarkoitettua ohjelmistoa tai järjestelmää, jonka avulla tallennetaan ja ylläpidetään asiakas- tai potilasasiakirjoja ja niissä olevia tietoja. Ennen kuin tietojärjestelmän saa ottaa käyttöön, tulee järjestelmän täyttää olennaiset vaatimukset, jotka koskevat: yhteentoimivuutta, Kelan yhteistestaus tietoturvaa ja tietosuojaa sekä THL:n määräys tietoturvavaatim. 1/2015 toiminnallisuutta. THL:n määräys tulossa Palvelujen antajan on laadittava omavalvontasuunnitelma. THL:n määräys omavalvontasuunnitelmasta 2/2015 Tietojärjestelmän valmistaja on vastuussa vaatimustenmukaisuuden osoittamisesta. 26.5.2016 6
Luokan A ja B tietojärjestelmät Sosiaali- ja terveydenhuollon tietojärjestelmät jaetaan kahteen luokkaan Luokkaan A kuuluvat valtakunnallisiin tietojärjestelmäpalveluihin (Kelan Kanta) liitettävät potilastietojärjestelmät. Muut tietojärjestelmät kuuluvat luokkaan B. Luokan B tietojärjestelmiä käytetään vain paikallisesti tai alueellisesti. Terveyden ja hyvinvoinnin laitos voi antaa tarkempia määräyksiä tietojärjestelmien luokkien määräytymisestä. THL kokoaa usein kysyttyjen kysymysten listaa. 26.5.2016 7
Valviran tehtävät Valviran keskeisin asiakastietolakiin liittyvä tehtävä on ylläpitää rekisteriä vaatimustenmukaisista tietojärjestelmistä. Lisäksi Valvira ottaa vastaan ja käsittelee palvelun antajien ilmoituksia merkittävistä tietoturvaa, tietosuojaa tai potilasturvallisuutta vaarantavista poikkeamista. Valvira käsittelee lisäksi valtakunnallisiin tietojärjestelmäpalveluihin liittyvien tietojärjestelmien valmistajien ilmoituksia tietojärjestelmien olennaisten vaatimusten merkittävistä poikkeamista. Valviralla on oikeus tehdä valvonnan edellyttämiä tarkastuksia 26.5.2016 8
Tietojärjestelmän ilmoittaminen Valviraan ilmoitetaan tietojärjestelmän käyttöönotosta, merkittävistä muutoksista sekä tuotantokäytön päättymisestä. Tietojärjestelmän tiedot ilmoitetaan pdf-lomakkeella Valviraan. Lomakkeeseen on tulossa täydennyksiä. Luokan A tietojärjestelmien ilmoitusvelvollisuus voimassa 1.1.2015 alkaen. Luokan B tietojärjestelmien rekisteröintivelvollisuus 1.1.2017 alkaen. Luokittelu ja vaatimukset osittain tarkentumatta. Epäselvissä tapauksissa THL päättää, kumpaan luokkaan tietojärjestelmä kuuluu. 26.5.2016 9
Poikkeamista ilmoittaminen Jos sosiaali- tai terveydenhuollon palvelujen antaja havaitsee, että tietojärjestelmän olennaisten vaatimusten täyttymisessä on merkittäviä poikkeamia, on palvelujen antajan ilmoitettava siitä tietojärjestelmän valmistajalle. Jos poikkeama voi aiheuttaa merkittävän riskin potilasturvallisuudelle, tietoturvalle tai tietosuojalle, on siitä ilmoitettava myös Sosiaali- ja terveysalan lupa- ja valvontavirastolle. Luokkaan A kuuluvien tietojärjestelmien merkittävistä poikkeamista on ilmoitettava tietoturvallisuuden arviointilaitokselle ja Sosiaali- ja terveysalan lupa- ja valvontavirastolle. (L159/2007 5 a luvun 19 g ) Ilmoitus tapahtuu Valviran sivuilta löytyvällä vaaratilanneilmoituslomakkeella. Erillinen tietojärjestelmien poikkeamailmoituslomake tulossa. 26.5.2016 10
Mediasta poimittua 26.5.2016 11
Lisätietoja Laki terveydenhuollon laitteista ja tarvikkeista http://www.finlex.fi/fi/laki/alkup/2010/20100629 Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä http://www.finlex.fi/fi/laki/ajantasa/2007/20070159 Tietojärjestelmän ilmoituslomake http://www.valvira.fi/files/lomakkeet/tlt/ilmoitus_tietojarjestelmasta.pdf Ilmoitus vaaratilanteesta (tai tietojärjestelmän poikkeamasta) http://www.valvira.fi/luvat/terveysteknologia/ilmoitus_vaaratilanteesta Tietojärjestelmiin liittyviä ohjeita http://www.valvira.fi/terveydenhuolto/terveysteknologia/ohjelmistot-sekajatietojarjestelmat Antti Härkönen, etunimi.sukunimi@valvira.fi, p. 0295 209 530 26.5.2016 12