Säkerhet

Säkerhet före tempo.

Ett journalsystem hanterar några av de känsligaste uppgifter som finns om en människa. Här är hur vi tänker, och var vi står i dag.

Grundprinciper

Stark legitimering

Personal loggar in med SITHS eID via Ineras identitetstjänst. Ingen åtkomst till vårdinformation utan e-legitimation.

Behörighet och spårbarhet

Åtkomst styrs av roll och vårdrelation. Åtkomst till journaluppgifter loggas och kan följas upp av vårdgivaren.

Journalen är oföränderlig

Signerade journalposter ändras aldrig i efterhand. Rättelser och tillägg görs synligt, med bevarad historik.

Drift inom EU

All behandling av vårddata sker inom EU/EES, hos leverantörer som kan bindas av personuppgiftsbiträdesavtal.

Kryptering

Trafik skyddas med TLS och lagrad data krypteras. Nycklar och certifikat hanteras åtskilt från applikationen.

Ingen vårddata i notiser

Sms, e-post och push innehåller aldrig vårdinformation — bara en uppmaning att logga in säkert.

Roller enligt dataskyddsreglerna

Vårdgivaren är personuppgiftsansvarig för de uppgifter som behandlas i journalsystemet. Vibblaby Aktiebolag är personuppgiftsbiträde och behandlar uppgifter endast enligt vårdgivarens instruktion och tecknat biträdesavtal. Tillämplig lagstiftning omfattar bland annat dataskyddsförordningen (GDPR), patientdatalagen och Socialstyrelsens föreskrifter.

Var vi står i dag

Vi är öppna med att systemet är under utveckling. Följande gäller nu:

Systemets status
Under utveckling — ingen skarp patientdata i drift ännu
Utvecklingsmiljö
Syntetiska testdata, aldrig riktiga patientuppgifter
Legitimering
SITHS eID via Inera — under uppsättning enligt anslutningsprocess
Ledningssystem
Under uppbyggnad med ISO/IEC 27001 som förebild
Biträdesavtal
Tecknas med varje vårdgivare före pilotdrift
Granskning
Extern säkerhetsgranskning planeras före skarp drift

Behöver du underlag för en leverantörsbedömning eller riskanalys? Hör av dig så svarar vi konkret på var arbetet står — hej (snabel-a) aiidera.se.

Rapportera en sårbarhet

Har du hittat en säkerhetsbrist i något av våra system eller på den här webbplatsen? Hör av dig till hej (snabel-a) aiidera.se med en beskrivning av problemet. Vi tar emot sådana rapporter tacksamt, återkopplar så snart vi kan och vidtar inga rättsliga åtgärder mot den som rapporterar i god tro och inte gör åverkan eller tar del av andras uppgifter.

Den här webbplatsen

Webbplatsen använder inga besökarspårande kakor, ingen analysprogramvara från tredje part och inga externa typsnittstjänster. Skickar du in kontaktformuläret behandlar vi uppgifterna du lämnar för att kunna besvara ditt ärende, och sparar dem inte längre än nödvändigt. En teknisk sessionskaka används enbart för att skydda formuläret mot missbruk.