[Seite 1]
Informationssicherheitsleitlinie
des Universitätsklinikum Augsburg
| Informationssicherheitsleitlinie | |||
|---|---|---|---|
| Betrifft: Alle Mitarbeiter | |||
| Erst-Erstellung am: 26.08.2019 Änderung am: 28.11.2024 Freigabe ab: siehe Seite 5 | Erstellt von: Stabsstelle Recht, Datenschutz, Informationssicherheit Informationssicherheitsbeauftragter Änderung / Geprüft von: Informationssicherheitsbeauftragter gez. gez. D. Smolinski H. Jegust Freigabe durch: Gesamtvorstand |
mi_informationssicherheitsleitlinie_ukamit_r02.docx Seite 1 von 5 Revisionsstand 02
[Seite 2]
Universitätsklinikum Augsburg Informationssicherheitsleitlinie
Inhaltsverzeichnis
-
Zweck und Stellenwert der Informationssicherheit ............................................................... 2
-
Geltungsbereich ....................................................................................................................... 3
-
Ziele der Informationssicherheit ............................................................................................. 3
-
Grundlagen und Grundsätze des Informationssicherheitsmanagements ........................... 4
-
Verantwortungsbereich ........................................................................................................... 4
-
In-Kraft-Treten .......................................................................................................................... 5
Hinweis: In diesem Dokument wird ausschließlich das generische Maskulinum verwendet, es gilt gleichermaßen für alle Geschlechter.
- Zweck und Stellenwert der Informationssicherheit Der Einsatz moderner Informations-, Medizin- und Kommunikationstechnik ist essentielle Voraussetzung für die Auf- gabenerfüllung des Universitätsklinikums Augsburg (UKA). Als Universitätsklinikum werden die Prozesse in allen kli- nischen und administrativen Bereichen, sowie Forschung und Lehre maßgeblich durch die IT-Technologie getragen. Das UKA ist vom Bundesamt für Sicherheit in der Informationstechnik als sogenannte kritische Infrastruktur klassifi- ziert. (KRITIS V) Kritischen Infrastrukturen kommt besondere Bedeutung beim Aufrechterhalten der Zivilgesellschaft zu und unterliegt speziellen gesetzlichen und regulatorischen Anforderungen. Dementsprechend gilt es, die Informa- tionstechnologie des UKA vor dem Hintergrund der Vereinbarkeit von Gesundheitsversorgung sowie Forschung und Lehre weiter zu entwickeln und unter dem Gesichtspunkt der kritischen Infrastruktur abzusichern. Hierzu sind Mindest- standards im Informationssicherheitsmanagement etabliert, die u.a. den Regelbetrieb von IT-Infrastruktur gesichert gewährleisten. Das UKA orientiert sich an der international gültigen Norm ISO27001:2022 und dem branchenspezifi- schen Sicherheitsstandard (B3S) für das Gesundheitswesen in seiner jeweils gültigen Version.
In Abgrenzung zu IT-Sicherheit umfasst Informationssicherheit neben der Sicherheit der IT-Systeme und der darin gespeicherten Daten auch die Sicherheit von nicht elektronisch verarbeiteten Informationen. Die allgemeinen Schutz- ziele Verfügbarkeit, Vertraulichkeit, Integrität und Authentizität der Informationssicherheit beinhalten den Daten- schutz. Eine enge Verzahnung von Informationssicherheit und Datenschutz ist daher unabdingbar. In der Patientenversorgung des Universitätsklinikums Augsburg müssen schutzbedürftige sensible Gesundheitsdaten der Patienten verarbeitet werden. Deswegen kommt den Aspekten Patientensicherheit und Behandlungseffektivität neben den allgemeinen Schutzzielen ebenso eine hohe Bedeutung zu. Auch im Rahmen der übrigen Geschäftspro- zesse ist die Verarbeitung von vertraulichen Daten, wie zum Beispiel Personaldaten oder Geschäftsgeheimnissen erforderlich. Die Vertraulichkeit von schutzbedürftigen Daten und die Aufrechterhaltung der Patientenversorgung und wichtiger Geschäftsprozesse sind durch wirksame und angemessene technische und organisatorische Maßnahmen am UKA sichergestellt.
Hierzu ist beim UKA ein Informationssicherheitsmanagementsystem (ISMS) implementiert, das kontinuierlich weiter- entwickelt wird. Das ISMS trägt entscheidend dazu bei, dass die wesentlichen Informationen, Geschäftsprozesse so- wie die für die Aufgabenerfüllung notwendige Informationstechnik geschützt ist und die Einhaltung der gesetzlichen, regulatorischen und vertraglichen Anforderungen gewährleistet wird. Der Fokus liegt dabei auf dem Schutz von per- sonenbezogenen Daten und insbesondere von Gesundheits-, Forschungs- und Personaldaten.
mi_informationssicherheitsleitlinie_ukamit_r02.docx Seite 2 von 5
Freigabevermerk und Stand siehe Seite 1
[Seite 3]
Universitätsklinikum Augsburg Informationssicherheitsleitlinie
Die vorliegende Leitlinie definiert die Ziele der Organisation im Bereich der Informationssicherheit unter Berücksichti- gung der gesetzlichen Anforderungen. Sie ist mit der Geschäfts- und Unternehmensstrategie abgestimmt und wird bei der Weiterentwicklung der Strategie berücksichtigt. Die Leitlinie wird regelmäßig überprüft ggf. angepasst. Die zur Gewährleistung der Informationssicherheit und zur Umsetzung der gesetzlichen Anforderungen im Bereich des Datenschutzes erforderlichen Aufgaben und Pflichten gegenüber Patienten, Kunden, Vertragspartnern, Dienst- leistern, Behörden und sonstigen Dritten werden in dieser Leitlinie festgelegt. Diese Aufgaben und Pflichten können in Dienstvereinbarungen, Richtlinien und Arbeitsanweisungen weiter konkretisiert werden.
- Geltungsbereich Mit dieser Leitlinie werden die elementar gültigen Informationssicherheitsvorgaben für das UKA festgelegt. Diese Vor- gaben gelten ebenfalls, wenn das UKA von Dritten Leistungen in Anspruch nimmt oder für Dritte Leistungen erbringt.
Die Aufgaben, Rechte und Pflichten, die der Datenschutzbeauftragte (DSB) gemäß den datenschutzrechtlichen Best- immungen wahrnimmt, bleiben unberührt.
Verstöße gegen die Vorgaben dieser Leitlinie oder die begleitenden Regelwerke zur Informationssicherheit können eine Schadensersatzpflicht auslösen und darüber hinaus arbeitsrechtliche Konsequenzen bis hin zur Kündigung ha- ben.
- Ziele der Informationssicherheit Das wesentliche Ziel aller innerhalb des UKA ergriffenen Informationssicherheitsmaßnahmen ist die Sicherstellung der Verfügbarkeit der kritischen Dienstleistungen der Einrichtung. Die Sicherstellung der qualitativ angemessenen Patien- tenversorgung nimmt dabei eine herausgehobene Stellung durch Betrachtung der Patientensicherheit und des Be- handlungserfolges ein.
- Daraus ergeben sich die folgenden primären Ziele für das UKA:
Verhinderung der Gefährdung für Menschenleben in der Patientenversorgung (Schutz der Sicherheit der Patien- ten), die wirksame Behandlung des Patienten unter Benutzung von Informationen und wirksamen Therapiemaßnah- men, ggf. auf Basis eines Informationsaustausches zwischen unterschiedlichen verantwortlichen Organisations- einheiten (Schutz der Effektivität der Behandlung), wirtschaftliche und rechtliche Existenzsicherung der Einrichtung (Schutz der Einrichtung).
- Neben diesen Zielen werden gleichwertig auch die vier elementaren Schutzziele der Informationssicherheit verfolgt. Damit sichergestellt, dass
die medizinischen Versorgungskapazitäten in angemessener Qualität und Quantität aufrechterhalten werden (Ver- fügbarkeit), keine Daten verfälscht werden, deren Richtigkeit für die Versorgung unbedingt erforderlich ist (Integrität),
durchgehend die notwendige Information erhalten bleibt, von wem die Daten erfasst wurden (Authentizität), keine Daten, deren Bekanntwerden sekundär die Verfügbarkeit und Integrität der IT-Infrastruktur beeinträchtigen oder die Sicherheit eines Patienten gefährden können, unberechtigten Dritten zugänglich werden (Vertraulichkeit).
Das UKA strebt ein angemessenes Informationssicherheitsniveau an. Dies bedeutet einerseits, dass die Kosten der eingesetzten Informationssicherheitsmaßnahmen verhältnismäßig in Bezug auf die Informationen oder IT-Systeme sein müssen.
mi_informationssicherheitsleitlinie_ukamit_r02.docx Seite 3 von 5
Freigabevermerk und Stand siehe Seite 1
[Seite 4]
Universitätsklinikum Augsburg Informationssicherheitsleitlinie
Andererseits muss die Sicherheit der Patienten stets gewährleistet sein. Die Grundlage der Verhältnismäßigkeitsprü- fung bilden die durchgeführten Schutzbedarfsanalysen der einzelnen Anwendungen bzw. der darin verarbeiteten In- formationen, die Teil des integrierten Risikomanagements am UKA sind.
Die umzusetzenden Maßnahmen sind einem Spannungsfeld ausgesetzt zwischen • äußeren und inneren Bedrohungen,
• rechtlichen Rahmenbedingungen,
• wirtschaftlichen Betrachtungen, • Unternehmenszielen,
• Anforderungen aus Forschung und Lehre,
• Nutzeranforderungen, • Patientenanforderungen und
• Anforderungen externer Partner.
Als grundlegend wird festgehalten, dass alle Beschäftigten des UKA auf die Einhaltung der einschlägigen Gesetze und vertraglichen Regelungen verpflichtet sind. Negative finanzielle oder immaterielle Folgen für das UKA sind zu vermeiden. Schadensfälle der Informationstechnik mit existenzbedrohenden finanziellen Auswirkungen oder Perso- nenschäden müssen verhindert werden. Alle Beschäftigte – egal in welchem Unternehmensbereich und welcher hie- rarchischen Funktion – haben sich ihrer Verantwortung beim Umgang mit Informationen und IT Systemen bewusst zu sein und die Strategie zur Informationssicherheit nach besten Kräften zu unterstützen.
- Grundlagen und Grundsätze des Informationssicherheitsmanagements Die Aufgaben der Informationssicherheit sind fest in der Organisationsstruktur des UKA verankert. Die Informationssi- cherheit ist ein übergeordnetes Unternehmensziel, ohne dies können die anderen Ziele des UKA nicht erreicht werden. Der Stand der Informationssicherheit wird mithilfe des PDCA Zyklus (Plan – Do – Check – Act) innerhalb des ISMS kontinuierlich verbessert. Es ist ein Informationssicherheitsbeauftragter (ISB) bestellt, der die zentrale Anlaufstelle für alle internen und externen Informationssicherheitsthemen bildet und in seiner Funktion direkt an den Vorstand des UKA berichtet. Der Informationssicherheitsbeauftragte ist disziplinarisch der Stabsstellenleitung Stabsstelle Recht, Datenschutz und Informationssicherheit unterstellt.
Der Vorstand wird zudem in einem jährlichen Bericht des Informationssicherheitsbeauftragten über den Stand der Umsetzung der Informationssicherheitsziele, besonderer Vorkommnisse und weiterer erforderlicher Maßnahmen in- formiert.
Die Mitarbeiter werden regelmäßig zur aktiven Umsetzung und Notwendigkeit der Informationssicherheit sensibilisiert und geschult. Diese Maßnahmen werden durch den ISB und DSB gesteuert.
- Verantwortungsbereich Die Gesamtverantwortung für die Informationssicherheit und den Datenschutz obliegt dem Gesamtvorstand. Die Füh- rungskräfte sind verpflichtet, die Vorgaben zur Informationssicherheit umzusetzen und zu überwachen. Alle Mitarbeiter sind zur Einhaltung der Vorgaben verpflichtet. Sowohl der ISB als auch der DSB werden von allen Führungskräften bei der Erfüllung ihrer Aufgaben ausreichend unterstützt.
mi_informationssicherheitsleitlinie_ukamit_r02.docx Seite 4 von 5
Freigabevermerk und Stand siehe Seite 1
[Seite 5]
Universitätsklinikum Augsburg Informationssicherheitsleitlinie
- In-Kraft-Treten
Diese Leitlinie tritt mit sofortiger Wirkung in Kraft.
Augsburg, den 01.12.2024
gez. i.V. Dr. M. Wehler gez. i.V. Dr. R. Linné gez. gez. Prof. Dr. Klaus Markstaller Michael Bungarten Susanne Arnold Prof. Dr. Martina Kadmon Ärztlicher Direktor und Kaufmännischer Direktor Pflegedirektorin Dekanin Vorstandsvorsitzender
mi_informationssicherheitsleitlinie_ukamit_r02.docx Seite 5 von 5
Freigabevermerk und Stand siehe Seite 1