Sosiaali- ja terveydenhuollon tietojärjestelmien valvonta Ammattimainen käyttäjä laiteturvallisuuden varmistajana 6.5.2015 Yli-insinööri Antti Härkönen, Valvira
Asiakastietolaki Laki 159/2007 (ja muutokset 250/2014) sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä Laki määrittelee yleiset vaatimukset tietojärjestelmille ja niiden valmistajille sekä sosiaali- ja terveydenhuollon palvelujen antajille. Yksityiskohtaiset olennaiset vaatimukset tietojärjestelmille annetaan terveyden ja hyvinvoinnin laitoksen määräyksissä. 2
Luokan A ja B tietojärjestelmät Sosiaali- ja terveydenhuollon tietojärjestelmät jaetaan kahteen luokkaan Luokkaan A kuuluvat valtakunnallisiin tietojärjestelmäpalveluihin (Kelan Kanta) liitettävät potilastietojärjestelmät. Muut tietojärjestelmät kuuluvat luokkaan B. Luokan B tietojärjestelmiä käytetään vain paikallisesti tai alueellisesti. Terveyden ja hyvinvoinnin laitos voi antaa tarkempia määräyksiä tietojärjestelmien luokkien määräytymisestä. THL kokoaa usein kysyttyjen kysymysten listaa. 3
Yleistä Tietojärjestelmällä tarkoitetaan sosiaali- ja terveydenhuollon asiakastietojen sähköistä käsittelyä varten tarkoitettua ohjelmistoa tai järjestelmää, jonka avulla tallennetaan ja ylläpidetään asiakas- tai potilasasiakirjoja ja niissä olevia tietoja. Tietojärjestelmän tulee täyttää yhteentoimivuutta, tietoturvaa ja tietosuojaa sekä toiminnallisuutta koskevat olennaiset vaatimukset, ennen kuin sen saa ottaa käyttöön. Tietojärjestelmän valmistaja on vastuussa vaatimustenmukaisuuden osoittamisesta. 4
Valviran tehtävät Valviran keskeisin asiakastietolakiin liittyvä tehtävä on ylläpitää rekisteriä vaatimustenmukaisista tietojärjestelmistä. Lisäksi Valvira ottaa vastaan ja käsittelee palvelun antajien ilmoituksia merkittävistä tietoturvaa, tietosuojaa tai potilasturvallisuutta vaarantavista poikkeamista. Valvira käsittelee lisäksi valtakunnallisiin tietojärjestelmäpalveluihin liittyvien tietojärjestelmien valmistajien ilmoituksia tietojärjestelmien olennaisten vaatimusten merkittävistä poikkeamista. 5
Tietojärjestelmien valvonta Valviran vastaa omalta osaltaan sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä annetun lain ohjauksesta ja valvonnasta. Valviralla on oikeus tehdä valvonnan edellyttämiä tarkastuksia. 6
Tietojärjestelmän ilmoittaminen Valviraan ilmoitetaan tietojärjestelmän käyttöönotosta, merkittävistä muutoksista sekä tuotantokäytön päättymisestä. Tietojärjestelmän tiedot ilmoitetaan pdf-lomakkeella Valviraan. Lomakkeeseen on tulossa täydennyksiä. Luokan A tietojärjestelmien ilmoitusvelvollisuus voimassa 1.1.2015 alkaen. Luokan B tietojärjestelmien rekisteröintivelvollisuus 1.1.2017 alkaen. Luokittelu ja vaatimukset osittain tarkentumatta. Epäselvissä tapauksissa THL päättää, kumpaan luokkaan tietojärjestelmä kuuluu. 7
Poikkeamista ilmoittaminen Jos sosiaali- tai terveydenhuollon palvelujen antaja havaitsee, että tietojärjestelmän olennaisten vaatimusten täyttymisessä on merkittäviä poikkeamia, on palvelujen antajan ilmoitettava siitä tietojärjestelmän valmistajalle. Jos poikkeama voi aiheuttaa merkittävän riskin potilasturvallisuudelle, tietoturvalle tai tietosuojalle, on siitä ilmoitettava myös Sosiaali- ja terveysalan lupa- ja valvontavirastolle. Luokkaan A kuuluvien tietojärjestelmien merkittävistä poikkeamista on ilmoitettava tietoturvallisuuden arviointilaitokselle ja Sosiaali- ja terveysalan lupa- ja valvontavirastolle. (L159/2007 5 a luvun 19 g ) Ilmoitus tapahtuu Valviran sivuilta löytyvällä vaaratilanneilmoituslomakkeella. Erillinen tietojärjestelmien poikkeamailmoituslomake tulossa. 8
Lisätietoja Laki terveydenhuollon laitteista ja tarvikkeista http://www.finlex.fi/fi/laki/alkup/2010/20100629 Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä http://www.finlex.fi/fi/laki/ajantasa/2007/20070159 Tietojärjestelmän ilmoituslomake http://www.valvira.fi/files/lomakkeet/tlt/ilmoitus_tietojarjestelmasta.pdf Ilmoitus vaaratilanteesta (tietojärjestelmän poikkeamasta) http://www.valvira.fi/luvat/terveysteknologia/ilmoitus_vaaratilanteesta Tietojärjestelmiin liittyvää ohjeistusta tulossa http://www.valvira.fi/luvat/terveysteknologia Antti Härkönen, etunimi.sukunimi@valvira.fi, p. 0295 209 530 9