Расследование выявило, что сотрудники NHS получали доступ к данным жертв терактов и насилия
Случаи, связанные с жертвами в Ноттингеме и Саутпорте, вновь привлекли внимание к местным мерам контроля доступа, журналам аудита и обеспечению конфиденциальности данных пациентов.
Машинный перевод · Оригинал на английском · Открыть оригинал
Чувствительные записи доступны без причины
Общее расследование Sky News и Health Service Journal показало, что сотрудники NHS получили доступ к записи пациентов без законной клинической причины, включая записи, принадлежащие жертвам терактов в Ноттингеме и Южном Порте. В докладе также были выявлены случаи, когда доступ к медицинской информации был связан с принудительным контролем и внутренним злоупотреблением. Это не абстрактные кибер-инвазии: предполагаемые злоупотребления включают инсайдеры, способные видеть высокочувствительную информацию через системы, предоставляемые для ухода за пациентом.
Ответ NHS Англия сказал, что доверия требуются для сохранения аудиторских записей, показывающих, кто получил доступ к информации пациента, поддерживает контрольные системы, способные предотвратить или обнаружить неправильный доступ и действовать, когда персонал злоупотребляет своими привилегиями. Такая реакция устанавливает ожидаемую контрольную рамку, но не решает, применялись ли гарантии последовательно в выявленых случаях, как быстро был обнаружен подозрительный доступ или какие дисциплинарные и правовые последствия последовали.
Почему внутренний доступ особенно вреден
Медицинские записи могут содержать подробности о травмах, лечении, психическом здоровье, семейных обстоятельствах и коммуникациях с клиниками. Для жертв массового насилия, несанкционированное просмотр соединений травмы и может подрывать уверенность, что поиск лечения останется конфиденциальным. В случаях принудительного контроля доступ также может раскрывать места, встречи или другую информацию, способную использоваться для запугивания жертвы. Поэтому вопрос общественного интереса – как частная жизнь, так и личная безопасность.
Стандарт официального управления недвусмысленный относительно важности защиты. В руководстве, выданном секретарем здравоохранения, говорится, что NHS Англия должна поддерживать высокие стандарты информационного управления, технических гарантий и прозрачности. Она также требует четкой ответственности за информационный риск и признает информацию о здоровье защищенной в соответствии с законодательством о защите данных и общепринятым законом обязанностью конфиденциальности. Согласно факту 2026 Health Bill, реструктуризация цифровых функций не облегчает существующие правила доступа и безопасности.
Аудитные пути должны приводить к действию
Ревизионные записи ценны только тогда, когда организации проверяют их, выявляют необычное поведение и быстро эскалируют результаты. Технически полный рекорд доступа мало для пациентов, если расследования начинаются месяцы позже или санкции резко варьируются между довериями. Случаи, сообщенные Sky News, поэтому вызывают оперативные вопросы о мониторинге границ, персонала, уведомлении о пострадавших пациентах и о том, доверяют ли они урокам, когда в других местах происходит тот же тип злоупотребления.
Следующий незамедлительный шаг – это определение масштаба и расположения выявленных случаев: какой доступ не имел цели ухода, о том, что информация оставляла системы НХС, и какие меры по исцелению были предприняты. Кроме того, регуляторы и министры могут столкнуться с давлением, чтобы опубликовать сравнительные данные на уровне доверия. Наличие доказательств поддерживает выявление неверных случаев доступа и применимых гарантий, но не оправдывает предположение, что каждый доступ приводит к раскрытию вне медицинской службы.