Table of Contents

چالش رو به رشد داده های دستگاه در بهداشت و خدمات انسانی

دیجیتالی کردن خدمات بهداشتی و انسانی، بهره وری بی سابقه، راحتی و دسترسی به ردیاب های تناسب اندام قابل تحمل واشنگتن، مانیتورهای گلوکز مداوم، استنشاق هوشمند، سیستم عامل های بهداشت و درمان و مجموعه گسترده ای از اینترنت اشیاء پزشکی (IoMT) را به عنوان یک قانون سرقت اطلاعات دقیق در هر ثانیه، ارائه می دهد، این داده ها نه تنها با اطلاعات شخصی قابل شناسایی (II) و الگوهای بهداشتی محافظت شده (PH) غنی است، بلکه می تواند یک سیستم های سرقت اطلاعات دقیق را نیز تنظیم کند.

مدیریت داده های دستگاه موثر دیگر یک تابع اختیاری نیست، بلکه یک الزام عملیاتی و استراتژیک هسته ای است که سازمان ها باید یک رویکرد چند لایه ای را اتخاذ کنند که شامل کنترل های فنی، ساختارهای حکومتی، آموزش نیروی کار و نظارت دقیق فروشنده است.این مقاله یک بررسی عمیق از بهترین شیوه های طراحی شده برای محافظت از حریم خصوصی دستگاه و امنیت در سراسر اکوسیستم HHS را با اجرای این شیوه ها، سازمان ها می تواند با رعایت تعهدات قانونی، و کاهش خطر و نفوذ جمعیت ها، و اعتماد به آنها را کاهش دهد.

اصول پایه برای حریم خصوصی داده های دستگاه

حریم خصوصی اساساً در مورد احترام به حق فرد برای کنترل اطلاعات شخصی خود است.در زمینه های HHS، این بدان معنی است که اطمینان حاصل می کند که داده های دستگاه جمع آوری شده، استفاده شده و تنها برای اهداف مشروع و شفاف با رضایت آگاهانه به اشتراک گذاشته شده است. اصول زیر بستر یک رویکرد حریم خصوصی اول را تشکیل می دهند.

مینیمال داده ها: جمع آوری آنچه ضروری است

موثرترین حفاظت از حریم خصوصی این است که هرگز اطلاعات را در وهله اول جمع آوری نکنید، به طور دقیق داده ها را به حداقل برسانید: یک برنامه نظارت از راه دور بیمار برای فشار خون به طور مداوم نیاز به محل GPS ندارد اگر فقط روزانه خواندن فشار خون به طور مشابه مورد نیاز باشد، یک برنامه بهداشت روان باید به محض دسترسی به لیست تماس دستگاه یا دوربین دسترسی نداشته باشد مگر اینکه به طور واضح برای یک تابع درمانی مورد نیاز باشد.

شفافیت و توافق گران

افراد باید به وضوح در مورد اینکه چه داده های دستگاه جمع آوری می شوند، چگونه استفاده می شود، با چه کسی ممکن است به اشتراک گذاشته شود، و برای چه مدت آن را حفظ خواهد شد، Consent باید به طور پیش فرض، انتخاب و به راحتی قابل بازیابی در هر زمان.

عدم تحرک و انحصار

هر زمان که امکان دارد، نوار یا داده های دستگاه جمع آوری شده برای جلوگیری از دوباره شناسایی داده های شناسایی شده هنوز هم می توانند از تجزیه و تحلیل سلامت جمعیت، ارزیابی برنامه و نظارت عمومی بهداشت بدون افشای تکنیک های حریم خصوصی فردی پشتیبانی کنند شامل حذف شناسه های مستقیم (نام های شناسایی شده، شناسه های مواد مخدر)، تاریخ ها و مکان های عمومی (به عنوان مثال، سال، تنها کد کامل از شناسایی دقیق، و استفاده از حملات مختلف از داده های هشی، استفاده می کنند؛ و یا استفاده از ریسک های متابولینگ مجدد.

حسابرسی منظم حریم خصوصی و ارزیابی های تاثیر

ارزیابی های تاثیر حریم خصوصی (PIAs) برای هر طرح داده های دستگاه جدید، از جمله خلبانان و ادغام فروشنده، A PIA خطرات بالقوه حریم خصوصی را شناسایی می کند، انطباق با قوانین قابل اجرا و اقدامات کاهش اسناد برنامه حسابرسی داخلی سالانه برنامه ریزی و تعامل کارشناسان مستقل حریم خصوصی شخص ثالث برای بررسی شیوه های مدیریت داده ها را حفظ می کند.

کنترل های امنیتی فنی برای داده های دستگاه

اقدامات امنیتی همتای فنی سیاست های حریم خصوصی هستند.آنها از دسترسی غیر مجاز، اطمینان از یکپارچگی داده ها و حفظ دسترسی به سیستم های حیاتی جلوگیری می کنند.با توجه به حساسیت داده های HHS، یک استراتژی عمیق دفاعی ضروری است.

رمزگذاری قوی در همه جا

رمزگذاری تمام داده های دستگاه در حالت استراحت و در حمل و نقل با استفاده از الگوریتم های استاندارد صنعت.استفاده از AES-256 برای داده ها در استراحت و TLS 1.3 برای داده ها در حمل و نقل تلفن همراه، اجرای رمزگذاری نهایی به پایان، به طوری که حتی ارائه دهنده پلت فرم نمی تواند محتوای رمزگذاری شده را به طور جداگانه از داده های رمزگذاری شده - استفاده از ماژول های امنیتی (HSM) و یا مدیریت کلید مبتنی بر ابر با دستگاه های ذخیره سازی خودکار، اطمینان از فایل های رمزگذاری شده و رمزگذاری شده شخصی.

کنترل دسترسی صفر-Trust

اتخاذ یک معماری Zero-trust که در آن هیچ کاربر، دستگاه یا شبکه به طور ذاتی مورد اعتماد نیست، صرف نظر از محل. Implement-lement-based Access Control (RBAC) با اصل حداقل امتیاز، استفاده از تأیید چند عاملی (MFA) برای تمام دسترسی سیستم، به ویژه برای کاربران ممتاز و کارکنان حالت از راه دور، نرم افزار ثبت نام تک (SSO) با فدراسیون هویت برای ساده سازی مدیریت کاربر در حالی که مسیرهای حسابرسی بعدی باید به یک دستگاه دسترسی حیاتی را محدود کنند، به یک دستگاه دسترسی داشته باشد.

ذخیره سازی امن و زیرساخت

داده های دستگاه را در محیط های سازگار و سخت ذخیره کنید، ارائه دهندگان را با HITRUST CSF، SOC 2 Type II یا گواهینامه های FedRAMP انتخاب کنید و اطمینان حاصل کنید که یک توافقنامه همکاری تجاری امضا شده (BAA) در محل استفاده از ابزارهای پیشگیری از آسیب پذیری (DLP) برای نظارت و مسدود کردن داده های غیر مجاز، از جمله ایمیل، آپلود ابری و دستگاه های پشتیبان گیری خودکار (به طور منظم برای محافظت از اسکن های پشتیبان گیری های پشتیبان گیری از بدافزار).

برنامه ریزی جامع پاسخ

هر سازمان HHS باید یک طرح پاسخ مستند به طور خاص به نقض داده های دستگاه طراحی کند.برنامه باید تشخیص را پوشش دهد (سیستم های تشخیص مزاحم، اطلاعات امنیتی و مدیریت رویداد (SIEM)، تجزیه و تحلیل رفتار کاربر)، حاوی (شامل دستگاه های به خطر افتاده، حساب های آسیب دیده، حذف (انتقال بدافزار، آسیب پذیری)، بازیابی (یا از تمیز کردن پشتیبان گیری و تجزیه و تحلیل دقیق پیام رسانی، حتی نیاز به اطلاع رسانی دقیق در مورد استفاده از فایل های اطلاع رسانی دارد:

عملیات حفظ حریم خصوصی و امنیت از طریق سیاست و آموزش

فناوری به تنهایی نمی تواند حفاظت از داده ها را تضمین کند – عوامل انسانی – هوش، فیشینگ، خطا، تهدیدات داخلی – عامل اصلی حوادث داده هستند.

توسعه یک چارچوب مدیریت داده دستگاه

ایجاد یک ساختار رسمی حکومتی که نقش ها و مسئولیت های داده های دستگاه را تعریف می کند.یک مباشر داده برای هر دامنه داده های عمده (به عنوان مثال، دستگاه های بالینی، پوشیدنی ها، IoT اداری)، یک افسر حریم خصوصی تعیین شده و یک خط مشی مدیریت داده را بنویسید که داده های دستگاه را به گره ها (به عنوان مثال، عمومی، داخلی، محرمانه) طبقه بندی می کند و قوانین کلی برای نظارت بر این سیاست های سازمان امنیت سایبری را تأیید می کند.

آموزش آگاهی از امنیت

آموزش تمام کارکنان - از پزشکان و مددکاران اجتماعی به پشتیبانی IT، پرسنل اداری و مدیران - در حریم خصوصی داده های دستگاه و بهترین شیوه های امنیتی - پوشش موضوعات مانند تشخیص فیشینگ، بهداشت رمز عبور، حساسیت داده های بیومتریک، دفع مناسب از دستگاه های سفارش شده (و یا تخریب فیزیکی)، و گزارش روش برای از دست دادن یا دستگاه های سرقت شده استفاده از سناریوهای واقعی و ماژول های پیچیده برای افزایش دوره های تعامل با سرعت تست و اجرای مجدد از طریق هر دوره های سیاست و تکمیل.

فروشنده و مدیریت ریسک شخص ثالث

بسیاری از سازمان های HHS به تولید کنندگان دستگاه، ارائه دهندگان نرم افزار به عنوان یک سرویس (SaaS)، سیستم عامل های ابر و پیمانکاران تجزیه و تحلیل داده متکی هستند، قبل از نصب هر شخص ثالث که داده های مربوط به سیستم عامل را کنترل می کند، نقض وضعیت (HITRUST، ISO 27001)، انجام ممیزی های موجود در محل که در آن امکان پذیر است و شامل حفاظت از فروشندگان قوی در پردازش اطلاعات (به عنوان مثال، به عنوان مثال، به عنوان مثال، به عنوان یک سیستم های امنیتی خودکار).

امنیت فیزیکی برای دستگاه ها

حریم خصوصی داده های دستگاه بستگی به کنترل فیزیکی سخت افزار دارد، اطمینان حاصل کنید که لپ تاپ ها، تبلت ها، گوشی های هوشمند و دستگاه های پزشکی در کابینت های قفل شده ذخیره می شوند یا ایستگاه های امن نگهداری شده در هنگام استفاده از ردیابی دارایی (RFID، اسکن بارکد) برای پیدا کردن دستگاه ها و اجرای قابلیت های پاک سازی از راه دور برای سنسورهای IoT مستقر در زمینه امن (به عنوان مثال، بطری های قرص هوشمند، مانیتورهای زیست محیطی)، تعمیر و تعمیر و تعمیر و تعمیر و تعمیر و تعمیر و نگهداری دستگاه های فیزیکی (تنها تجهیزات مجاز به وسایل ذخیره سازی اطلاعات مجاز) و تجهیزات دسترسی به دستگاه های فیزیکی و تجهیزات دسترسی به دستگاه های ذخیره شده است.

حرکت در نظر سنجی های نظارتی و اخلاقی

چشم انداز قانونی برای داده های دستگاه در HHS پیچیده و به سرعت در حال تکامل است. Beyond HIPAA، سازمان ها باید قوانین حریم خصوصی دولتی، مقررات خاص بخش و دستورالعمل های اخلاقی نوظهور را هدایت کنند.

HIPAA و سایر قوانین فدرال

نهادهای پوششی و شرکای تجاری باید اطمینان حاصل کنند که داده های دستگاه حاوی PHI تحت قوانین حریم خصوصی HIPAA و امنیت محافظت می شود، این نیاز به انجام تجزیه و تحلیل ریسک جامع، اجرای حفاظت اداری، فیزیکی و فنی، و حفظ اسناد گسترده برای برنامه های بهداشتی بخش تلفن همراه، کمیسیون تجارت فدرال (FTC) نیز نیاز به انتظارات امنیتی داده ها و می تواند اقدام برای اقدامات ناعادلانه یا فریبنده، علاوه بر این، تاییدیه 42 در زمینه دسترسی دقیق به کار و دسترسی به مواد مخدر و پرونده های امنیتی در حالی است.

قوانین حریم خصوصی دولتی و مسائل متقابل

قوانین دولتی مانند قانون حریم خصوصی مصرف کننده کالیفرنیا (CCPA) و قانون نیویورک SHIELD تعهدات اضافی، از جمله تعاریف گسترده از اطلاعات شخصی، جدول زمانی اطلاع رسانی گسترده تر و حقوق خصوصی عمل را اعمال می کنند، هنگامی که داده های دستگاه از دولت یا مرزهای ملی عبور می کند، انطباق پیچیده تر می شود. برخی از ایالت ها نیاز به موافقت صریح برای انتقال داده ها به حوزه های قضایی با حفاظت ضعیف تر برای داده های بین المللی دارند، انطباق با هر یک چارچوب استاندارد GDPR یا قوانین اقامت پردازش شده توسط سازمان های دیگر.

استفاده اخلاقی از داده های دستگاه: هوش مصنوعی و جمعیت آسیب پذیر

سازمان های HHS به طور فزاینده ای از داده های دستگاه برای تجزیه و تحلیل پیش بینی شده، هوش مصنوعی، یادگیری ماشین و مداخلات شخصی سازی شده استفاده می کنند، در حالی که این فن آوری ها مزایای زیادی را ارائه می دهند - به ویژه کسانی که شامل تشخیص آسیب پذیر مانند کودکان، افراد مسن، افراد با معلولیت، یا بهینه سازی منابع انسانی هستند - می توانند تصمیم گیری های اخلاقی را برای ارزیابی موارد استفاده از طریق استفاده از طریق استفاده از مواد مخدر، به ویژه کسانی که شامل جمعیت های آسیب پذیر مانند کودکان، افراد مسن، افراد مسن، افراد معلول، و عوامل نظارتی ذهنی می شوند.

نگاهی به Ahead: آماده سازی برای تهدیدات آینده

چشم انداز داده های دستگاه پویا است. فن آوری های جدید مانند 5G، محاسبات لبه، هوش مصنوعی و محاسبات کوانتومی هر دو فرصت و چالش های بی سابقه را معرفی می کنند. سازمانها باید ذهنیت بهبود مستمر برای پیش رفتن از تهدیدات در حال تحول را اتخاذ کنند.

مدیریت امنیت IoT و IoMT در مقیاس

گسترش اینترنت اشیاء پزشکی (IoMT) به طور چشمگیری سطح حمله را گسترش می دهد. بسیاری از دستگاه های پزشکی فاقد ویژگی های امنیتی داخلی هستند، سیستم عامل های منسوخ شده را اجرا می کنند و به راحتی نمی توانند به راحتی وصل شوند.استفاده از کشف دستگاه های قوی و ابزارهای موجودی برای حفظ یک لیست دارایی واقعی - SP3، استفاده از شبکه تقسیم بندی برای جدا کردن ترافیک IoT از سیستم های بالینی و اداری.

ایجاد فرهنگ امنیت و حریم خصوصی

در نهایت، قوی ترین حفاظت نیروی کار است که حفاظت از داده ها را به عنوان یک ارزش اصلی درونی می کند. تشویق گزارش های باز از حوادث بالقوه بدون ترس از مجازات، قهرمانان حریم خصوصی را جشن می گیرد و معیارهای امنیتی را به بررسی عملکرد و کارت های امتیاز بخش ادغام می کند. فاستر همکاری بین IT، قانونی، بالینی و تیم های برنامه برای اطمینان از اینکه حریم خصوصی و امنیت به هر تصمیم عملیاتی بافته شده است.

نتیجه گیری

مدیریت داده های دستگاه در خدمات بهداشتی و انسانی مستلزم یک رویکرد جامع و اصولی است که نوآوری را با حفاظت دقیق متعادل می کند.با در نظر گرفتن حداقل داده ها، رمزگذاری، کنترل دسترسی قوی، آموزش مداوم و واکنش حادثه فعال، سازمان های حریم خصوصی می توانند اطلاعات حساس از افراد که خدمات می دهند را حفظ کنند و تهدیدات سایبری را تقویت کنند، این بهترین شیوه ها برای حفظ اعتماد و اطمینان از اینکه سازمان های حفظ امنیت عمومی را به طور موثر انجام می دهند، و ارزیابی امنیت داده های اخلاقی است.

برای اطلاعات بیشتر، منابع خارجی زیر را بررسی کنید: