IT და მონაცემთა უსაფრთხოების პოლიტიკა
საჯარო რეესტრის, საჩივრების მიღებისა და ASF-ის ყოველი ჩანაწერის მიღმა არსებული ციფრული სისტემების დაცვა
წინასიტყვაობა
დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილი ეხება მონაცემთა დაცვასა და განმცხადებლის ინფორმაციის კონფიდენციალურობას. ASF საჯარო საჩივრებისა და უკუკავშირის პოლიტიკა ეხება საჩივრის ავტორის ვინაობის კონფიდენციალურობას. არცერთი მათგანი არ განიხილავს ინფორმაციის უსაფრთხოებას, როგორც საკუთარ დისციპლინას — რეალურ ტექნიკურ და ორგანიზაციულ კონტროლს, რომელიც იცავს ამ მონაცემების მქონე სისტემებს. DNV Healthcare-ის საკუთარი NIAHO სტანდარტები მოიცავს სპეციალურ უსაფრთხოების მართვის თავს, ცალკე ზოგადი მმართველობისგან, ზუსტად ამ მიზეზით [1]. რადგან ASF-ის საჯარო რეესტრი, საჩივრების მიღება და დოკუმენტების საცავი გადადის ASF-ის საკუთარ ვებგვერდზე, ეს წყვეტს იყოს თეორიული ხარვეზი.
1. მიზანი და მოქმედების სფერო
ეს პოლიტიკა არეგულირებს ASF-ის საკუთარი ციფრული სისტემებისა და მათი მონაცემების უსაფრთხოებას — საჯარო აკრედიტაციის რეესტრი, საჩივრების მიღების სისტემა, სენტინელური მოვლენების ჩანაწერები და ASF-ის დოკუმენტების საცავი — შესაბამისობაში ISO/IEC 27001-ის ინფორმაციის უსაფრთხოების მართვის პრინციპებთან [2]. ის არ იმეორებს კონფიდენციალურობის ვალდებულებებს, უკვე ჩამოყალიბებულს სხვაგან; ის არეგულირებს ტექნიკურ და ორგანიზაციულ კონტროლს, რომელიც ამ ვალდებულებებს რეალურად აღსრულებადს ხდის პრაქტიკაში.
2. რატომ არის ეს მნიშვნელოვანი: ამის არასწორად გაკეთების რეალური ღირებულება
ეს არ არის თეორიული შეშფოთება. ჯანდაცვა ერთადერთი ყველაზე ძვირი ინდუსტრიაა მონაცემთა დარღვევებისთვის ათწლეულზე მეტი ხნის განმავლობაში ზედიზედ, საშუალო ჯანდაცვის დარღვევის ღირებულებით 6.64 მილიონი აშშ დოლარი უახლეს საანგარიშო წელს — მეტი, ვიდრე ნებისმიერი სხვა გაზომილი სექტორი [3]. კონკრეტულად ევროპის მასშტაბით, მონაცემთა დაცვის ორგანოებმა შეაფასეს თითქმის 1.2 მილიარდი ევრო GDPR ჯარიმებში ერთ ბოლო წელს, კუმულაციური სანქციებით რეგულაციის შემოღებიდან, რომლებიც აღემატება 7.1 მილიარდ ევროს [4].
ექსპოზიციის ბუნება იმდენივე მნიშვნელოვანია, რამდენადაც მისი ღირებულება. საშუალო ჯანდაცვის დარღვევას სჭირდება 279 დღე იდენტიფიცირებისა და შეკავებისთვის — კარგად მეტი, ვიდრე ერთი თვით, ინდუსტრიათაშორის საშუალოზე — რაც ნამდვილ დარღვევას აძლევს გაცილებით მეტ დროს, რომ გამოიწვიოს რეალური ზიანი, სანამ ვინმე საერთოდ შეამჩნევს, რომ ეს მოხდა [5]. სწორედ ამიტომ განიხილავს ამ პოლიტიკის მე-6 ნაწილი გამოვლენის სისწრაფეს, არა მხოლოდ პრევენციას, როგორც ნამდვილ, ცალკე მოთხოვნას.
3. მონაცემთა კლასიფიკაცია
ASF-ის მიერ ინახული მონაცემების ყოველი კატეგორია კლასიფიცირებულია, შესაბამისობაში საჯარო/კონფიდენციალურ განსხვავებასთან, უკვე ჩამოყალიბებულს ASF საჯარო აკრედიტაციის რეესტრის პოლიტიკის მე-2 ნაწილში, გაფართოებულს აქ ASF-ის სრული მონაცემთა ფონდის დასაფარად:
- საჯარო — გამოქვეყნებული სტანდარტები, რეესტრის ჩანაწერები და ნებისმიერი დოკუმენტი, რომელიც ASF-მა განზრახ გახადა საჯაროდ ხელმისაწვდომი; დაცული უნებართვო შეცვლისგან და არა გამჟღავნებისგან
- კონფიდენციალური — გამოკვლევის მიგნებები, საჩივრის ავტორების ვინაობა, სენტინელური მოვლენის ანგარიშები, მამხილებელთა ანგარიშები და პერსონალის ჩანაწერები; დაცული როგორც უნებართვო შეცვლისგან, ისე უნებართვო გამჟღავნებისგან
- შეზღუდული — კონფიდენციალური მონაცემების ქვეჯგუფი, რომელიც ატარებს ყველაზე მაღალ მგრძნობელობას, მათ შორის მამხილებელთა ანგარიშები ASF შიდა მამხილებელთა დაცვის პოლიტიკის ქვეშ და ნებისმიერი მონაცემი, დაფარული სპეციალური კატეგორიის დაცვებით დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილის ქვეშ; ხელმისაწვდომი მხოლოდ იმ კონკრეტული პირებისთვის, ვისი როლიც ნამდვილად საჭიროებს მას
4. წვდომის კონტროლი
წვდომა კონფიდენციალურ ან შეზღუდულ მონაცემებზე ეძლევა მხოლოდ იმ პირებს, ვისი ASF ფუნქციაც, ASF პერსონალის კომპეტენციისა და ცნობიერების პოლიტიკის ქვეშ, ნამდვილად საჭიროებს მას, და განიხილება, როცა ამ პირის ფუნქცია იცვლება. წვდომა არასდროს ეძლევა ნაგულისხმევად მთელ გუნდს ან როლის კატეგორიას, სადაც რეალური სამუშაო მხოლოდ ამ მონაცემების ქვეჯგუფს საჭიროებს.
5. მონაცემთა დაცვა გადაცემისას და შენახვისას
კონფიდენციალური და შეზღუდული მონაცემები დაშიფრულია როგორც შენახვისას, ისე გადაცემისას — მათ შორის მონაცემები, წარდგენილი საჯარო საჩივრების მიღების სისტემისა და რეესტრის საკუთარი ადმინისტრაციული ინტერფეისის მეშვეობით — შესაბამისობაში ტექნიკურ დაცვასთან, რასაც ISO/IEC 27001 ელოდება ორგანიზაციისგან, რომელიც ინახავს ინფორმაციის ამ კატეგორიას [2].
6. უსაფრთხოების ინციდენტზე რეაგირება
უსაფრთხოების ინციდენტი — უნებართვო წვდომა, მონაცემთა დარღვევა ან ნამდვილი მცდელობა ამათგან ერთისა — განიხილება, როგორც ცალკე კატეგორია პაციენტის უსაფრთხოების სენტინელური მოვლენისგან ან ზოგადი შიდა შეუსაბამობისგან, თუმცა ის გამოძიებულია ორივეს იდენტური სიმკაცრით. უსაფრთხოების ინციდენტი, რომელიც ეხება კონფიდენციალურ ან შეზღუდულ მონაცემებს:
- შეკავებული და შეფასებული აღმოჩენისთანავე
- სადაც ინციდენტი მოიცავს პერსონალურ მონაცემებს, ეცნობება კომპეტენტურ მონაცემთა დაცვის ორგანოს ASF-ის ცნობისთანავე შემდეგ სამოცდათორმეტი საათის განმავლობაში, შესაბამისობაში რეალურ შეტყობინების ვადასთან, რომელსაც ზოგადი მონაცემთა დაცვის რეგულაცია აწესებს ნებისმიერ ორგანიზაციაზე, რომელიც ამუშავებს პერსონალურ მონაცემებს ევროკავშირის შიგნით [6]
- გამოძიებული ძირეული მიზეზისთვის ASF შიდა შეუსაბამობისა და მაკორექტირებელი ქმედების პროცედურის ქვეშ
- გამჟღავნებული ნებისმიერი პირისთვის, რომლის კონფიდენციალურ მონაცემებზეც ნამდვილად იმოქმედა, შესაბამისობაში მონაცემთა დაცვის პრინციპებთან დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილში
7. ადამიანური ფაქტორი
ყველა ინდუსტრიის მასშტაბით, დაახლოებით ოთხმოცდარვა პროცენტი მონაცემთა დარღვევებისა უკავშირდება ადამიანურ შეცდომას — და არა დახვეწილ გარე შეტევას, რომელიც ძლიერ ტექნიკურ დაცვას ამარცხებს, არამედ შეცდომას ვინმესგან, ვისაც ლეგიტიმური წვდომა აქვს [7]. სწორედ ამიტომ არ დგას ეს პოლიტიკა მარტო: მისი გამოყენების კომპეტენცია არის ASF პერსონალის კომპეტენციისა და ცნობიერების პოლიტიკის სავალდებულო ელემენტი ნებისმიერისთვის, ვინც ასრულებს ამ პოლიტიკის მე-4 ნაწილის ქვეშ არსებულ ფუნქციას, და ცნობიერება იმისა, თუ რატომ არის ეს მნიშვნელოვანი — და არა მხოლოდ თავად წესი — განიხილება, როგორც ნამდვილი, ცალკე მოთხოვნა ამ პოლიტიკის საკუთარი მე-4 ნაწილის ქვეშ.
ცნობარები
- DNV. NIAHO® აკრედიტაციის მოთხოვნები, ინტერპრეტაციული სახელმძღვანელო და გამომკვლევლის სახელმძღვანელო საავადმყოფოებისა და კრიტიკული წვდომის საავადმყოფოებისთვის, გადასინჯვა 25-1. ჰოვიკი: DNV; 2025.
- საერთაშორისო სტანდარტიზაციის ორგანიზაცია. ISO/IEC 27001:2022, ინფორმაციის უსაფრთხოება, კიბერუსაფრთხოება და კონფიდენციალურობის დაცვა — ინფორმაციის უსაფრთხოების მართვის სისტემები — მოთხოვნები. ჟენევა: ISO; 2022.
- Becker’s Hospital Review, მითითებით IBM-ის მონაცემთა დარღვევის ღირებულების ანგარიშზე 2026 (Ponemon Institute). ჯანდაცვის მონაცემთა დარღვევები საშუალოდ 6.64 მილიონ დოლარად ჯდება. 2026.
- CNiC Solutions. კიბერუსაფრთხოების შესაბამისობის სტატისტიკა 2026: GDPR, HIPAA, PCI და CMMC მონაცემები. 2026.
- Fax Sip IT. ჯანდაცვის კიბერუსაფრთხოების სტატისტიკა: დარღვევის ხარჯები და მონაცემები 2026 წელს. 2026.
- ევროკავშირი. ზოგადი მონაცემთა დაცვის რეგულაცია (EU) 2016/679, 33-ე მუხლი (პერსონალური მონაცემების დარღვევის შესახებ ზედამხედველი ორგანოსთვის შეტყობინება). 2016.
- HIPAA Compliant Hosting. ჯანდაცვის მონაცემთა დარღვევის სტატისტიკა 2026: HIPAA აღსრულება. 2026.
დანართი A — უსაფრთხოების ინციდენტის ჩანაწერი
აღმოჩენის თარიღი: ______________________________
დაზარალებული სისტემები ან მონაცემები: _____________________________________________
საჯარო მონაცემები
კონფიდენციალური მონაცემები
შეზღუდული მონაცემები
შეკავება
განხორციელებული ქმედება: _____________________________________________
შეკავების თარიღი: ______________________________
მარეგულირებელი შეტყობინება (თუ პერსონალური მონაცემები დაზარალდა)
მონაცემთა დაცვის ორგანოს ეცნობა (72 საათის განმავლობაში): ______________________________
დაზარალებული პირები
შეტყობინება საჭირო იყო და დასრულებულია
არცერთი პირის მონაცემი ნამდვილად არ დაზარალებულა
ძირეული მიზეზი
_______________________________________________________________________
გადამისამართებულია შეუსაბამობის პროცედურაზე: ______________________________
ინდექსი
72-საათიანი შეტყობინება, 6
წვდომის კონტროლი, 4
კონფიდენციალური მონაცემები, 3
მონაცემთა კლასიფიკაცია, 3
GDPR, 2, 6
ადამიანური ფაქტორი, 7
ინციდენტზე რეაგირება, 6
საჯარო მონაცემები, 3
შეზღუდული მონაცემები, 3
უსაფრთხოების ინციდენტის ჩანაწერი, დანართი A
ყოველი დაცვა, რასაც ეს პორტფოლიო ჰპირდება პაციენტს, საჩივრის ავტორს ან მამხილებელს, იმდენად რეალურია, რამდენადაც სისტემა, რომელიც მათ მონაცემებს ინახავს. ეს პოლიტიკა არის ის, რაც ამ დაპირებას ტექნიკურად ჭეშმარიტს ხდის და არა მხოლოდ დაწერილს.
| დოკუმენტის სახელი | ASF IT და მონაცემთა უსაფრთხოების პოლიტიკა |
| დოკუმენტის მიმართვა | ASF-SECURITY-001-v2 |
| ვერსია / გამოცემა | ვერსია 2 |
| სტატუსი | გამოქვეყნებული |
| გამოქვეყნების თარიღი | 2026 წლის 12 სექტემბერი |
| გამოქვეყნების ადგილი | პარიზი, საფრანგეთი |
| გამომცემი ორგანო | ASF საერთაშორისო სტანდარტების საბჭო, Accréditation Sans Frontières |
| ორიგინალის ენა | ინგლისური |
| ძალაში შესვლის თარიღი | 2026 წლის 12 სექტემბერი |
| შემდეგი დაგეგმილი გადასინჯვა | 2029 წლის 12 სექტემბერი |
| ცვლის | ვერსია 1 |
წინასიტყვაობა1. მიზანი და მოქმედების სფერო2. რატომ არის ეს მნიშვნელოვანი: ამის არასწორად გაკეთების რეალური ღირებულება3. მონაცემთა კლასიფიკაცია4. წვდომის კონტროლი5. მონაცემთა დაცვა გადაცემისას და შენახვისას6. უსაფრთხოების ინციდენტზე რეაგირება7. ადამიანური ფაქტორიცნობარებიდანართი A — უსაფრთხოების ინციდენტის ჩანაწერიინდექსი
გაქვთ კითხვა ამ დოკუმენტთან დაკავშირებით?
შესწორებები, თარგმანის მოთხოვნები და წინადადებები შემდეგი გადასინჯვის ციკლისთვის მისაღებია ყველასგან.