გამოცემაEN·FR·ქართ

Accréditation Sans Frontières

International Accreditation of Healthcare Facilities

მმართველობის დოკუმენტი — 2026 წლის გამოცემა. ამ დოკუმენტში მმართველობის, ეთიკისა და ხარისხის სისტემის დებულებები ძალაშია. სადაც ის მიუთითებს “გამომკვლევლებზე” ან “გამოკვლევებზე”, მიმდინარე აკრედიტაციის მოდელი იყენებს ოთხ დასახელებულ როლს (პასუხისმგებელი პირი, დირექტორი, კოორდინატორი, მონიტორი) და კვარტალურ ციკლს. გადასინჯული გამოცემა, შესაბამისი ამ ტერმინოლოგიასთან, მზადდება.
სტრატეგია, საცნობარო და სამართლებრივი

IT და მონაცემთა უსაფრთხოების პოლიტიკა

საჯარო რეესტრის, საჩივრების მიღებისა და ASF-ის ყოველი ჩანაწერის მიღმა არსებული ციფრული სისტემების დაცვა

ASF-SECURITY-001-v2  ·  გამოქვეყნებული  ·  2026 წლის 12 სექტემბერი  ·  13 გვერდი

ეს არის დოკუმენტის IT და მონაცემთა უსაფრთხოების პოლიტიკა (ASF-SECURITY-001-v2) სრული ტექსტი. PDF არის კონტროლირებული ვერსია; ეს გვერდი გამოქვეყნებულია წასაკითხად, საძიებლად და ციტირებისთვის. ASF დოკუმენტების ბიბლიოთეკის ნაწილი.

წინასიტყვაობა

დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილი ეხება მონაცემთა დაცვასა და განმცხადებლის ინფორმაციის კონფიდენციალურობას. ASF საჯარო საჩივრებისა და უკუკავშირის პოლიტიკა ეხება საჩივრის ავტორის ვინაობის კონფიდენციალურობას. არცერთი მათგანი არ განიხილავს ინფორმაციის უსაფრთხოებას, როგორც საკუთარ დისციპლინას — რეალურ ტექნიკურ და ორგანიზაციულ კონტროლს, რომელიც იცავს ამ მონაცემების მქონე სისტემებს. DNV Healthcare-ის საკუთარი NIAHO სტანდარტები მოიცავს სპეციალურ უსაფრთხოების მართვის თავს, ცალკე ზოგადი მმართველობისგან, ზუსტად ამ მიზეზით [1]. რადგან ASF-ის საჯარო რეესტრი, საჩივრების მიღება და დოკუმენტების საცავი გადადის ASF-ის საკუთარ ვებგვერდზე, ეს წყვეტს იყოს თეორიული ხარვეზი.

1. მიზანი და მოქმედების სფერო

ეს პოლიტიკა არეგულირებს ASF-ის საკუთარი ციფრული სისტემებისა და მათი მონაცემების უსაფრთხოებას — საჯარო აკრედიტაციის რეესტრი, საჩივრების მიღების სისტემა, სენტინელური მოვლენების ჩანაწერები და ASF-ის დოკუმენტების საცავი — შესაბამისობაში ISO/IEC 27001-ის ინფორმაციის უსაფრთხოების მართვის პრინციპებთან [2]. ის არ იმეორებს კონფიდენციალურობის ვალდებულებებს, უკვე ჩამოყალიბებულს სხვაგან; ის არეგულირებს ტექნიკურ და ორგანიზაციულ კონტროლს, რომელიც ამ ვალდებულებებს რეალურად აღსრულებადს ხდის პრაქტიკაში.

2. რატომ არის ეს მნიშვნელოვანი: ამის არასწორად გაკეთების რეალური ღირებულება

ეს არ არის თეორიული შეშფოთება. ჯანდაცვა ერთადერთი ყველაზე ძვირი ინდუსტრიაა მონაცემთა დარღვევებისთვის ათწლეულზე მეტი ხნის განმავლობაში ზედიზედ, საშუალო ჯანდაცვის დარღვევის ღირებულებით 6.64 მილიონი აშშ დოლარი უახლეს საანგარიშო წელს — მეტი, ვიდრე ნებისმიერი სხვა გაზომილი სექტორი [3]. კონკრეტულად ევროპის მასშტაბით, მონაცემთა დაცვის ორგანოებმა შეაფასეს თითქმის 1.2 მილიარდი ევრო GDPR ჯარიმებში ერთ ბოლო წელს, კუმულაციური სანქციებით რეგულაციის შემოღებიდან, რომლებიც აღემატება 7.1 მილიარდ ევროს [4].

ექსპოზიციის ბუნება იმდენივე მნიშვნელოვანია, რამდენადაც მისი ღირებულება. საშუალო ჯანდაცვის დარღვევას სჭირდება 279 დღე იდენტიფიცირებისა და შეკავებისთვის — კარგად მეტი, ვიდრე ერთი თვით, ინდუსტრიათაშორის საშუალოზე — რაც ნამდვილ დარღვევას აძლევს გაცილებით მეტ დროს, რომ გამოიწვიოს რეალური ზიანი, სანამ ვინმე საერთოდ შეამჩნევს, რომ ეს მოხდა [5]. სწორედ ამიტომ განიხილავს ამ პოლიტიკის მე-6 ნაწილი გამოვლენის სისწრაფეს, არა მხოლოდ პრევენციას, როგორც ნამდვილ, ცალკე მოთხოვნას.

ASF არ არის დიდი საავადმყოფოს სისტემა და არ ინახავს იმ მოცულობის მონაცემებს, რასაც ეს ინდუსტრიის მასშტაბის მაჩვენებლები აღწერს. მაგრამ ძირითადი ექსპოზიცია — კონფიდენციალური გამოკვლევის მიგნებები, საჩივრის ავტორების ვინაობა, სენტინელური მოვლენის ანგარიშები — ზუსტად ის კატეგორიის მონაცემია, რომელსაც ეს სტატისტიკა აღწერს, როგორც ყველაზე ძვირს და ყველაზე სამიზნეს. მასშტაბი ცვლის პოტენციური ინციდენტის ზომას; ის არ ცვლის მის ძირითად ბუნებას.

3. მონაცემთა კლასიფიკაცია

ASF-ის მიერ ინახული მონაცემების ყოველი კატეგორია კლასიფიცირებულია, შესაბამისობაში საჯარო/კონფიდენციალურ განსხვავებასთან, უკვე ჩამოყალიბებულს ASF საჯარო აკრედიტაციის რეესტრის პოლიტიკის მე-2 ნაწილში, გაფართოებულს აქ ASF-ის სრული მონაცემთა ფონდის დასაფარად:

  • საჯარო — გამოქვეყნებული სტანდარტები, რეესტრის ჩანაწერები და ნებისმიერი დოკუმენტი, რომელიც ASF-მა განზრახ გახადა საჯაროდ ხელმისაწვდომი; დაცული უნებართვო შეცვლისგან და არა გამჟღავნებისგან
  • კონფიდენციალური — გამოკვლევის მიგნებები, საჩივრის ავტორების ვინაობა, სენტინელური მოვლენის ანგარიშები, მამხილებელთა ანგარიშები და პერსონალის ჩანაწერები; დაცული როგორც უნებართვო შეცვლისგან, ისე უნებართვო გამჟღავნებისგან
  • შეზღუდული — კონფიდენციალური მონაცემების ქვეჯგუფი, რომელიც ატარებს ყველაზე მაღალ მგრძნობელობას, მათ შორის მამხილებელთა ანგარიშები ASF შიდა მამხილებელთა დაცვის პოლიტიკის ქვეშ და ნებისმიერი მონაცემი, დაფარული სპეციალური კატეგორიის დაცვებით დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილის ქვეშ; ხელმისაწვდომი მხოლოდ იმ კონკრეტული პირებისთვის, ვისი როლიც ნამდვილად საჭიროებს მას

4. წვდომის კონტროლი

წვდომა კონფიდენციალურ ან შეზღუდულ მონაცემებზე ეძლევა მხოლოდ იმ პირებს, ვისი ASF ფუნქციაც, ASF პერსონალის კომპეტენციისა და ცნობიერების პოლიტიკის ქვეშ, ნამდვილად საჭიროებს მას, და განიხილება, როცა ამ პირის ფუნქცია იცვლება. წვდომა არასდროს ეძლევა ნაგულისხმევად მთელ გუნდს ან როლის კატეგორიას, სადაც რეალური სამუშაო მხოლოდ ამ მონაცემების ქვეჯგუფს საჭიროებს.

5. მონაცემთა დაცვა გადაცემისას და შენახვისას

კონფიდენციალური და შეზღუდული მონაცემები დაშიფრულია როგორც შენახვისას, ისე გადაცემისას — მათ შორის მონაცემები, წარდგენილი საჯარო საჩივრების მიღების სისტემისა და რეესტრის საკუთარი ადმინისტრაციული ინტერფეისის მეშვეობით — შესაბამისობაში ტექნიკურ დაცვასთან, რასაც ISO/IEC 27001 ელოდება ორგანიზაციისგან, რომელიც ინახავს ინფორმაციის ამ კატეგორიას [2].

6. უსაფრთხოების ინციდენტზე რეაგირება

უსაფრთხოების ინციდენტი — უნებართვო წვდომა, მონაცემთა დარღვევა ან ნამდვილი მცდელობა ამათგან ერთისა — განიხილება, როგორც ცალკე კატეგორია პაციენტის უსაფრთხოების სენტინელური მოვლენისგან ან ზოგადი შიდა შეუსაბამობისგან, თუმცა ის გამოძიებულია ორივეს იდენტური სიმკაცრით. უსაფრთხოების ინციდენტი, რომელიც ეხება კონფიდენციალურ ან შეზღუდულ მონაცემებს:

  • შეკავებული და შეფასებული აღმოჩენისთანავე
  • სადაც ინციდენტი მოიცავს პერსონალურ მონაცემებს, ეცნობება კომპეტენტურ მონაცემთა დაცვის ორგანოს ASF-ის ცნობისთანავე შემდეგ სამოცდათორმეტი საათის განმავლობაში, შესაბამისობაში რეალურ შეტყობინების ვადასთან, რომელსაც ზოგადი მონაცემთა დაცვის რეგულაცია აწესებს ნებისმიერ ორგანიზაციაზე, რომელიც ამუშავებს პერსონალურ მონაცემებს ევროკავშირის შიგნით [6]
  • გამოძიებული ძირეული მიზეზისთვის ASF შიდა შეუსაბამობისა და მაკორექტირებელი ქმედების პროცედურის ქვეშ
  • გამჟღავნებული ნებისმიერი პირისთვის, რომლის კონფიდენციალურ მონაცემებზეც ნამდვილად იმოქმედა, შესაბამისობაში მონაცემთა დაცვის პრინციპებთან დოკუმენტის „როგორ შეიმუშავებს და გადასინჯავს ASF სტანდარტებს” მე-11 ნაწილში
მონაცემთა დარღვევა, რომელიც ეხება საჩივრის ავტორის ან მამხილებლის ვინაობას, არ არის მხოლოდ IT პრობლემა — ეს არის უშუალო ჩავარდნა კონკრეტულ დაცვაში, რომელსაც მთელი ეს პორტფოლიო პირდაპირ ჰპირდება ამ ორ ადამიანს. ეს პოლიტიკა ეპყრობა მას ამ სერიოზულობით და არა როგორც უმცირეს, წმინდა ტექნიკურ საკითხს.

7. ადამიანური ფაქტორი

ყველა ინდუსტრიის მასშტაბით, დაახლოებით ოთხმოცდარვა პროცენტი მონაცემთა დარღვევებისა უკავშირდება ადამიანურ შეცდომას — და არა დახვეწილ გარე შეტევას, რომელიც ძლიერ ტექნიკურ დაცვას ამარცხებს, არამედ შეცდომას ვინმესგან, ვისაც ლეგიტიმური წვდომა აქვს [7]. სწორედ ამიტომ არ დგას ეს პოლიტიკა მარტო: მისი გამოყენების კომპეტენცია არის ASF პერსონალის კომპეტენციისა და ცნობიერების პოლიტიკის სავალდებულო ელემენტი ნებისმიერისთვის, ვინც ასრულებს ამ პოლიტიკის მე-4 ნაწილის ქვეშ არსებულ ფუნქციას, და ცნობიერება იმისა, თუ რატომ არის ეს მნიშვნელოვანი — და არა მხოლოდ თავად წესი — განიხილება, როგორც ნამდვილი, ცალკე მოთხოვნა ამ პოლიტიკის საკუთარი მე-4 ნაწილის ქვეშ.

ცნობარები

  1. DNV. NIAHO® აკრედიტაციის მოთხოვნები, ინტერპრეტაციული სახელმძღვანელო და გამომკვლევლის სახელმძღვანელო საავადმყოფოებისა და კრიტიკული წვდომის საავადმყოფოებისთვის, გადასინჯვა 25-1. ჰოვიკი: DNV; 2025.
  2. საერთაშორისო სტანდარტიზაციის ორგანიზაცია. ISO/IEC 27001:2022, ინფორმაციის უსაფრთხოება, კიბერუსაფრთხოება და კონფიდენციალურობის დაცვა — ინფორმაციის უსაფრთხოების მართვის სისტემები — მოთხოვნები. ჟენევა: ISO; 2022.
  3. Becker’s Hospital Review, მითითებით IBM-ის მონაცემთა დარღვევის ღირებულების ანგარიშზე 2026 (Ponemon Institute). ჯანდაცვის მონაცემთა დარღვევები საშუალოდ 6.64 მილიონ დოლარად ჯდება. 2026.
  4. CNiC Solutions. კიბერუსაფრთხოების შესაბამისობის სტატისტიკა 2026: GDPR, HIPAA, PCI და CMMC მონაცემები. 2026.
  5. Fax Sip IT. ჯანდაცვის კიბერუსაფრთხოების სტატისტიკა: დარღვევის ხარჯები და მონაცემები 2026 წელს. 2026.
  6. ევროკავშირი. ზოგადი მონაცემთა დაცვის რეგულაცია (EU) 2016/679, 33-ე მუხლი (პერსონალური მონაცემების დარღვევის შესახებ ზედამხედველი ორგანოსთვის შეტყობინება). 2016.
  7. HIPAA Compliant Hosting. ჯანდაცვის მონაცემთა დარღვევის სტატისტიკა 2026: HIPAA აღსრულება. 2026.

დანართი A — უსაფრთხოების ინციდენტის ჩანაწერი

ივსება ამ პოლიტიკის ქვეშ იდენტიფიცირებული ყოველი უსაფრთხოების ინციდენტისთვის.

აღმოჩენის თარიღი: ______________________________

დაზარალებული სისტემები ან მონაცემები: _____________________________________________

საჯარო მონაცემები

კონფიდენციალური მონაცემები

შეზღუდული მონაცემები

შეკავება

განხორციელებული ქმედება: _____________________________________________

შეკავების თარიღი: ______________________________

მარეგულირებელი შეტყობინება (თუ პერსონალური მონაცემები დაზარალდა)

მონაცემთა დაცვის ორგანოს ეცნობა (72 საათის განმავლობაში): ______________________________

დაზარალებული პირები

შეტყობინება საჭირო იყო და დასრულებულია

არცერთი პირის მონაცემი ნამდვილად არ დაზარალებულა

ძირეული მიზეზი

_______________________________________________________________________

გადამისამართებულია შეუსაბამობის პროცედურაზე: ______________________________

ინდექსი

72-საათიანი შეტყობინება, 6

წვდომის კონტროლი, 4

კონფიდენციალური მონაცემები, 3

მონაცემთა კლასიფიკაცია, 3

GDPR, 2, 6

ადამიანური ფაქტორი, 7

ინციდენტზე რეაგირება, 6

საჯარო მონაცემები, 3

შეზღუდული მონაცემები, 3

უსაფრთხოების ინციდენტის ჩანაწერი, დანართი A

ყოველი დაცვა, რასაც ეს პორტფოლიო ჰპირდება პაციენტს, საჩივრის ავტორს ან მამხილებელს, იმდენად რეალურია, რამდენადაც სისტემა, რომელიც მათ მონაცემებს ინახავს. ეს პოლიტიკა არის ის, რაც ამ დაპირებას ტექნიკურად ჭეშმარიტს ხდის და არა მხოლოდ დაწერილს.

დოკუმენტის კონტროლი
დოკუმენტის სახელი ASF IT და მონაცემთა უსაფრთხოების პოლიტიკა
დოკუმენტის მიმართვა ASF-SECURITY-001-v2
ვერსია / გამოცემა ვერსია 2
სტატუსი გამოქვეყნებული
გამოქვეყნების თარიღი 2026 წლის 12 სექტემბერი
გამოქვეყნების ადგილი პარიზი, საფრანგეთი
გამომცემი ორგანო ASF საერთაშორისო სტანდარტების საბჭო, Accréditation Sans Frontières
ორიგინალის ენა ინგლისური
ძალაში შესვლის თარიღი 2026 წლის 12 სექტემბერი
შემდეგი დაგეგმილი გადასინჯვა 2029 წლის 12 სექტემბერი
ცვლის ვერსია 1

გაქვთ კითხვა ამ დოკუმენტთან დაკავშირებით?

შესწორებები, თარგმანის მოთხოვნები და წინადადებები შემდეგი გადასინჯვის ციკლისთვის მისაღებია ყველასგან.

მოგვწერეთ

QR code
QR კოდი
დაასკანერეთ გასახსნელად.
დაბეჭდეთ გასაზიარებლად.
გაზიარებაFacebookLinkedInXWhatsApp
დოკუმენტიQR-ის ჩამოტვირთვა
© 2026 Accréditation Sans Frontières · PHIG · Sheni Network