Kwaliteit en veiligheid van Health-RI diensten
Onze klanten bieden persoonlijke gezondheidsgegevens aan voor verwerking via de Health-RI suite van tools in een zogenaamde federatieve omgeving.
Met een cloud-gebaseerde ICT-infrastructuur, meerdere platforms in verschillende datacenters, uitbestede dienstverleners en verschillende (open) applicatiestandaarden, vereist dit een op maat gemaakt beheersysteem om te voldoen aan wettelijke, klant- en ICT-beveiligingseisen.
Kwaliteitsbeheersysteem voor conforme beveiliging
Technische en organisatorische controlemaatregelen
Op basis van periodieke nalevingsanalyses en risicobeoordelingen zijn de volgende organisatorische en technische maatregelen genomen om de vertrouwelijkheid, integriteit en toegankelijkheid van de toevertrouwde gegevens te waarborgen. Naast vele andere controlemaatregelen is dit een niet-uitputtende lijst:
| Controle | Beschrijving |
|---|---|
| Beleid | Het informatiebeveiligingsbeleid maakt deel uit van het 'beleidsdocument' van Health-RI. Beleidsregels voor kwaliteitsmanagement en IT-servicemanagement zijn ook opgenomen. Deze zijn beschikbaar en naleving is verplicht voor alle Health-RI service operators. |
| Beveiligingsprocedures | Het beleid wordt vertaald in gedetailleerde procedures. Onder andere: Gebruiksvoorwaarden: Principal Investigators hebben als vertegenwoordigers van de databeheerders de verantwoordelijkheid om ervoor te zorgen dat gegevens worden geanonimiseerd/pseudoniem gemaakt volgens de regels die zijn vastgesteld door hun ethische commissies / Informed Consent (IC) of enige andere toepasselijke regelgeving en wetgeving. Procedure gegevensafwijkingen / datalekken: als Health-RI service operators bij de verwerking van databestanden op (potentieel) identificeerbare gegevens stuiten die gewoonlijk niet in onderzoeksstudies worden opgenomen, stellen zij de datacontroller of zijn/haar vertegenwoordiger hiervan op de hoogte en registreren en communiceren zij de potentiële gegevensafwijking via de daarvoor bestemde Health-RI kanalen. |
| Netwerkcontroles | Health-RI gebruikt HTTPS-protocollen voor netwerkcommunicatie en certificaten om verbindingen te verifiëren. |
| Toegangscontrole | Verificatie van gebruikersidentiteit, autorisaties en verbindingsverificatie vindt plaats in een gecontroleerd proces volgens een standaardprocedure met registratie van elke stap. Health-RI werkt met gecontroleerde toegang door middel van gebruikersaccounts en autorisatie op studie- en rolniveau. De eigenaar van de gegevens (data controller) bepaalt wie toegang moet krijgen tot het onderzoek en geeft aan welke rol/autorisatie moet worden toegepast op het gebruikersaccount. De databeheerder blijft eigenaar van de data. |
| ID- en toegangsbeheer | Als onderdeel van informatiebeveiliging worden gebruikersbeheer en toegangscontroleprocedures ondersteund door beveiligde software voor servicemanagement. De databeheerder beslist wie toegang moet hebben tot de onderzoeksgegevens en geeft aan welke rol/bevoegdheid moet worden toegepast op het gebruikersaccount.De databeheerder blijft verantwoordelijk voor de gegevens. |
| Personeelsbeveiliging | Health-RI-operators moeten zich houden aan de standaard operationele procedures, het ticketsysteem en de werkinstructies. Operators die betrokken zijn bij het onderhoud en de ondersteuning van het Health-RI systeem moeten geheimhoudingsverklaringen ondertekenen of via hun arbeidsovereenkomst gebonden zijn aan soortgelijke vertrouwelijkheidsbeperkingen.
Stichting Health-RI en uitbestede Service Providers sluiten Service (Level) en Verwerkingsovereenkomsten voor het leveren van hosting, operationele en consultancy diensten aan Health-RI klanten. Onderaannemers moeten minimaal voldoen aan de beveiligingscontroles zoals gedefinieerd in deze lijst. |
| Risicobeheer | Periodieke risicobeoordelingen voor alle processen en diensten, georganiseerd in bijeenkomsten van experts, resulteren in actierapporten; de voortgang met betrekking tot de resulterende acties wordt regelmatig gecontroleerd. |
| Contractbeheer | Klanten en Stichting Health-RI sluiten Service- en Verwerkingsovereenkomsten met bijgevoegde Gebruiksvoorwaarden, waarin rollen en verantwoordelijkheden zijn vastgelegd. Stichting Health-RI en uitbestede Service Providers sluiten Service (Level) en Verwerkingsovereenkomsten voor het leveren van hosting, operationele en consultancy diensten aan Health-RI klanten. Onderaannemers moeten minimaal voldoen aan de beveiligingscontroles zoals gedefinieerd in deze lijst. |
| IT-landschap | Een overzicht van alle services en hun onderliggende IT-componenten wordt bijgehouden in een speciale database voor configuratiebeheer (CMD) |
| Gecertificeerde datacenters | Diensten worden gehost en gegevens worden opgeslagen op servers in gecertificeerde datacenters met periodieke rapportage over prestaties en beveiliging. Het gegevensverkeer (up/downloads) naar Health-RI-servers is versleuteld. Kwetsbaarheidsbeoordelingen, penetratietests, fysieke controles, logging en monitoring vallen allemaal onder de certificering. |
| Health-RI-toepassingen | Health-RI geeft de voorkeur aan open-source software, die vertrouwt op peer review door een potentieel grote gemeenschap, wat resulteert in veilige oplossingen met een degelijke architectuur en ontwerpprincipes. Health-RI Service Managers en Operators volgen applicatie- en beveiligingsspecifieke forums om kwetsbaarheden op te sporen. |
| Service management | IT-diensten, waaronder oproepen en afhandeling van beveiligingsincidenten, krijgen de juiste prioriteit en worden dienovereenkomstig beheerd door middel van beveiligde servicebeheersoftware en voldoende beschikbaarheid van alle relevante expertise tijdens kantooruren. |
| Beheer van wijzigingen | Alle wijzigingen en patches in de Health-RI toolsuite volgen standaardprocedures met registratie van elke stap, inclusief voorafgaand testen in een acceptatieomgeving voordat ze in productie worden genomen. Er worden aparte computeromgevingen gebruikt voor test, acceptatie en productie (OTAP-principes). |
| Beschikbaarheid | Back-updiensten (dagelijkse back-up met redundante kopie op een andere locatie) zorgen voor langdurige beschikbaarheid van applicaties en gegevens.Rampherstelplannen zijn beschikbaar in de gecertificeerde datacenters |
Transparantie en audits
Vanwege de aard van de Health-RI services, die worden geleverd in een gefedereerde omgeving, was een op maat gemaakt kwaliteitsmanagementsysteem voor compliant security vereist. Het ontwerp en de implementatie van dit QMS-CS kunnen door onze klanten worden ingezien.