Jeden system dla przychodni, laboratoriów, pracowni RTG i opieki długoterminowej.

Bezpieczeństwo

Wszystko, o co zapyta Wasz dział IT

Ta strona jest po to, żebyście nie musieli po to pisać. Jeżeli czegoś tu brakuje, napiszcie: odpowiemy i dopiszemy to tutaj.

Cztery rzeczy, które zmieniają całą rozmowę

Nie ma tu danych pacjentów

W systemie są urządzenia, dokumenty techniczne i dane służbowe osób, które ten sprzęt obsługują. Dokumentacji medycznej nie prowadzimy, więc wymagania stawiane systemom dokumentacji elektronicznej nas nie dotyczą. To zasada produktowa, a nie deklaracja: takiego pola po prostu nie ma.

Nie wchodzimy do Waszej sieci

Żadnej instalacji na Waszych serwerach, żadnego programu na stacjach, żadnego tunelu do sieci wewnętrznej, żadnego konta w domenie. MedPass działa w przeglądarce i na telefonie, przez zwykłe łącze.

To rejestr techniczny, nie system medyczny

MedPass prowadzi dokumentację techniczną aparatury, o której mówi art. 90 ustawy o wyrobach medycznych. Zastępuje papierowy paszport urządzenia i arkusz działu technicznego, a nie system szpitalny.

Nie jesteśmy wyrobem medycznym

Nie mamy zastosowania medycznego i nie wpływamy na rozpoznanie ani na leczenie. Wytyczna MDCG 2019-11 do rozporządzenia MDR 2017/745 wymienia oprogramowanie do zarządzania majątkiem i utrzymaniem ruchu jako pozostające poza zakresem.

Co jest, a czego nie ma w systemie

Pełna lista kategorii. Nie ma tu pozycji „inne".

Kategoria danychStan
Dane urządzeń: typ, model, numer fabryczny, lokalizacja, historia przeglądów i naprawjestTo jest przedmiot systemu.
Dane służbowe osoby, która wykonała czynność przy urządzeniujestW zakresie, o którym mówi art. 90 ustawy o wyrobach medycznych.
Protokoły serwisowe i wyniki pomiarów bezpieczeństwa elektrycznegojestZałącznik przy wpisie w historii urządzenia.
Dane pacjentów, dokumentacja medyczna, wyniki badańnie maNie ma na nie miejsca w bazie i nie planujemy go dodać.
Połączenie z systemem szpitalnym, HL7, dostęp do bazy HISnie maNie mamy dziś ani jednego połączenia z systemem zewnętrznym.
Dostęp do sieci wewnętrznej, kontrolera domeny, stacji roboczychnie maMedPass nie ma jak tam wejść, bo nic u Was nie stoi.

Gdzie stoją dane i co się z nimi dzieje

Serwery i kopie w Unii Europejskiej

Aplikacja i kopie zapasowe stoją w centrum danych w Amsterdamie. Listę podprocesorów razem z ich lokalizacją dostajecie przy umowie powierzenia i informujemy Was, kiedy się zmienia.

Umowa powierzenia przed pierwszym urządzeniem

Podpisujemy ją, zanim wprowadzicie do systemu cokolwiek. Standardowo na naszym wzorze, ale Wasz też przeczytamy.

Kopie zapasowe odtwarzane próbnie

Kopia, której nikt nigdy nie odtworzył, jest nadzieją, a nie kopią. Odtwarzamy je próbnie, z przywróceniem do wybranej minuty.

Historia jest dopisywana, nigdy nadpisywana

Korekta wpisu jest nowym wpisem, który wskazuje poprzedni. Każdy wpis niesie skrót policzony z poprzedniego, więc zmiana starego zrywa łańcuch i widać to na ekranie weryfikacji.

Widać, kto co oglądał

System zapisuje dostęp do danych urządzenia. Firma serwisowa widzi wyłącznie sprzęt, przy którym pracuje, i nic poza nim.

Kod QR jest identyfikatorem, nie kluczem

Zeskanowanie naklejki pozwala zgłosić usterkę i nic więcej. Nie otwiera dokumentacji ani historii urządzenia.

Czego jeszcze nie mamy

Wolimy powiedzieć od razu, niż obiecać i nie dowieźć. Dostaniecie tę listę w kwestionariuszu bezpieczeństwa i tak.

Certyfikat ISO/IEC 27001
Nie mamy go. Pracujemy według praktyk z tej normy, bez certyfikacji, bo to wydatek etapu skalowania, a nie pierwszego wdrożenia.
Centrum danych w Polsce
Dane są w Unii Europejskiej. Jeżeli potrzebujecie lokalizacji krajowej, powiedzcie przed podpisaniem: przeniesienie zaplanowane z góry jest tanie, późniejsze nie.
Logowanie kontem z Active Directory
Nie w tej wersji. Do rozważenia przy rozszerzeniu na całą placówkę.
Test penetracyjny przez firmę zewnętrzną
Zaplanowany przed wdrożeniem produkcyjnym, a nie przed pilotażem.
Samodzielny eksport całości danych placówki
Zobowiązanie do wydania danych i ich usunięcia stoi w umowie powierzenia i obowiązuje od pierwszego dnia. Przycisku w aplikacji jeszcze nie ma: dziś komplet dokumentacji pobieracie sami w pakiecie do kontroli, a pełny zrzut przygotowujemy na wniosek.

Co przyślemy na Wasze żądanie

Bez podpisywania czegokolwiek i bez rozmowy handlowej.

Naruszenie ochrony danych albo podejrzenie naruszenia zgłaszacie na ten sam adres, pod którym odbieramy wszystko inne. Odpisujemy także wtedy, gdy zgłoszenie okaże się fałszywym alarmem. info@medpassapp.com

  • Wypełniony kwestionariusz bezpieczeństwa na Waszym wzorze
  • Projekt umowy powierzenia przetwarzania
  • Listę podprocesorów razem z ich lokalizacją
  • Opis środków technicznych i organizacyjnych
  • Procedurę zgłaszania naruszeń ochrony danych

Zostało pytanie, którego tu nie ma?

Napiszcie albo umówcie pokaz. Na pokazie można zadawać pytania techniczne, nie trzeba czekać na osobne spotkanie z działem IT.