🚨 NIS2 już obowiązuje. Edukacja w zakresie bezpieczeństwa jest teraz wymagana przez prawo w UE.

Sprawdź zgodność
Rozpocznij bezpłatny okres próbny
Powrót do Centrum zasobów

Jak budować kulturę security awareness w holenderskiej służbie zdrowia?

Żadna branża w Holandii nie zgłasza tylu naruszeń bezpieczeństwa danych co sektor opieki zdrowotnej. Tylko w 2024 r. odnotowano 6873 zgłoszonych przypadków.

Niedawny atak ransomware na Clinical Diagnostics Nederland doprowadził do kradzieży 300 GB(!) danych, w tym numerów ubezpieczenia społecznego i wyników badań medycznych.

Wiele z tych danych trafiło nawet do darknetu. Incydent dotknął również Bevolkingsonderzoek Nederland oraz kilka szpitali i lekarzy ogólnych. Cyberprzestępcy uzyskali dostęp do danych 850 000 osób. Incydent był na tyle poważny, że wywołał pytania parlamentarne.

Artykuł informacyjny o włamaniu do holenderskiej organizacji opieki zdrowotnej.

Oczywiście istnieje wiele powodów, dla których sektor opieki zdrowotnej powinien poważnie zainwestować w silną kulturę bezpieczeństwa. Taką, w której każdy pracownik rozumie potencjalny wpływ cyberataku i rolę, jaką odgrywa w zapobieganiu mu. Jednak w wielu organizacjach opieki zdrowotnej security awareness pozostaje albo niskim priorytetem, albo po prostu zbyt dużym wyzwaniem.

Każdy szpital, dostawca opieki psychiatrycznej i laboratorium w Holandii jest o jedno nieuważne kliknięcie od tych samych nagłówków. Nie dlatego, że ich systemy są słabe, ale dlatego, że ich pracownicy są nieprzygotowani.

W tym artykule przyjrzymy się stanowi security awareness w opiece zdrowotnej, dlaczego wiele inicjatyw nie udaje się uruchomić i jak to naprawić.

Po pierwsze, jak wygląda zdrowa kultura security awareness ?

W służbie zdrowia silna kultura security awareness jest niezbędna do ochrony wrażliwych danych medycznych, utrzymania zaufania pacjentów i zapewnienia ciągłości opieki.

Dlaczego? Ponieważ wyciek Twoich danych medycznych może być znacznie bardziej szkodliwy, niż możesz sobie wyobrazić.

Jak ujął to Stefan Behrens, dyrektor zarządzający w organizacji zajmującej się psychologiczną opieką zdrowotną: "Dane medyczne są jednymi z najbardziej wrażliwych danych osobowych, ale wolałbym znaleźć w sieci moje zdjęcie rentgenowskie zęba niż notatki mojego terapeuty. Ten poziom wrażliwości jest znacznie głębszy".

Najlepszym sposobem na zwalczanie błędów ludzkich, które prowadzą do wycieku danych, jest stworzenie silnej kultury. Wspólny sposób myślenia w całej organizacji, który mówi, że bezpieczeństwo jest obowiązkiem wszystkich, a nie tylko działu IT.

Oto jak to wygląda w praktyce:

  • Bezpieczeństwo jest częścią codziennych zachowań. Pracownicy zastanawiają się dwa razy, zanim klikną link, prześlą poufne dane lub zalogują się do sieci publicznej. Wiecie, co należy zgłaszać, i czujecie się bezpiecznie, zgłaszając takie przypadki.
  • Błędy są omawiane, a nie karane. W środowiskach o wysokim poziomie stresu błędy są nieuniknione. Liczy się to, jak są one traktowane. W silnych kulturach ludzie biorą na siebie odpowiedzialność i sami zgłaszają problemy. Nie dlatego, że się boją, ale dlatego, że im zależy.
  • Świadomość jest widoczna na spotkaniach i w metrykach. Zespoły regularnie sprawdzają, które tematy związane z bezpieczeństwem wymagają większej uwagi, omawiają najnowsze zagrożenia i dzielą się wskazówkami. Nie jest to już ćwiczenie polegające na zaznaczaniu pola wyboru. To część tygodnia pracy.

Ostatecznie, zdrowa kultura security awareness w opiece zdrowotnej to taka, w której wszyscy, od zespołów opieki po personel administracyjny, rozumieją, że ochrona danych pacjentów jest częścią dostarczania bezpiecznej, wysokiej jakości opieki.

Lub jak ujął to Behrens z Psyned: "Przy wszystkich zastosowanych środkach technicznych, niewłaściwe ludzkie zachowanie jest jednym z naszych największych zagrożeń dla bezpieczeństwa, a security awareness naszych pracowników jest czynnikiem krytycznym".

Jakie są największe zagrożenia dla holenderskiej służby zdrowia?

Najnowszy obraz cyberzagrożeń opracowany przez Z-CERT przedstawia jasny obraz najpilniejszych cyberzagrożeń, przed którymi stoi obecnie opieka zdrowotna:

  • Ataki ransomware, zwłaszcza na laboratoria, szpitale i organizacje opieki nad młodzieżą.
  • Szpiegowanie obiektów badawczych
  • Ataki ransomware wymierzone w dostawców
  • Ataki DDoS na dostawców
  • Phishing z obejściem MFA, ponieważ wiele organizacji ślepo polega na MFA w celu zapewnienia bezpieczeństwa.
  • Złośliwe oprogramowanie
  • Zagrożenia wewnętrzne
  • Oszustwa finansowe
  • Wycieki danych spowodowane niewłaściwym użyciem narzędzi AI - na przykład wprowadzanie przez personel poufnych danych pacjentów do ChatGPT.

Niektóre z tych zagrożeń można złagodzić jedynie poprzez zapewnienie, że twoi pracownicy mają silne poczucie security awareness. Bez względu na to, ile zabezpieczeń technicznych wdrożysz, cyberbezpieczne miejsce pracy zaczyna się i kończy na odpowiedzialnym zachowaniu ludzi.

Dlaczego security awareness w opiece zdrowotnej jest wyjątkowa

Opieka zdrowotna różni się od innych branż na kilka sposobów. Cyberatak nie tylko zakłóca operacje biznesowe, ale może mieć bezpośredni wpływ na zdrowie pacjentów. Pomyśl o opóźnionych operacjach, niewłaściwych lekach lub tymczasowo wstrzymanej diagnostyce.

Artykuł o wycieku danych w firmie Caren

Stawka jest również wysoka, jeśli chodzi o zaufanie. Wyciek danych medycznych szkodzi reputacji szpitala i niszczy zaufanie pacjentów do bezpieczeństwa ich najbardziej wrażliwych informacji.

Do tego dochodzą koszty. Od odzyskiwania danych po roszczenia prawne i grzywny regulacyjne, skutki finansowe są ogromne. W wielu przypadkach składki ubezpieczeniowe drastycznie rosną po naruszeniu, jeśli w ogóle oferowane jest ubezpieczenie.

Czym opieka zdrowotna różni się od innych sektorów

Wiele organizacji zmaga się ze security awareness, ale służba zdrowia stoi przed wyjątkowymi wyzwaniami:

  • Ciągłość: tam, gdzie bank lub fabryka mogą wstrzymać działalność, szpitale nie mogą - działają 24 godziny na dobę, 7 dni w tygodniu.
  • Dane wrażliwe na prywatność: dane medyczne są bardzo intymne, a zatem cenne, co czyni je głównym celem przestępców.
  • Kultura pracy: pielęgniarki i lekarze postrzegają siebie przede wszystkim jako opiekunów, a nie "pracowników, którzy muszą przestrzegać protokołów cyberbezpieczeństwa". Taki sposób myślenia utrudnia wdrożenie świadomości.
  • Duże obciążenie pracą i stres: podczas nocnych zmian lub sytuacji kryzysowych ludzie częściej popełniają błędy, których normalnie by nie popełnili.

Dlaczego security awareness jest takim wyzwaniem w opiece zdrowotnej?

Security awareness jest gorącym tematem we wszystkich branżach, ale opieka zdrowotna napotyka na własne, unikalne przeszkody.

Rytm kliniczny a rytm biurowy

Większość programów uświadamiających jest przeznaczona dla środowisk korporacyjnych - osób pracujących od 9 do 17, z elastycznymi harmonogramami, komputerami osobistymi i dostępem do platform e-learningowych.

W służbie zdrowia rzadko ma to miejsce. Personel pracuje na nocne zmiany, przemieszcza się między lokalizacjami i w każdej chwili musi stawić czoła nagłym wypadkom. Często nie mają dedykowanego komputera. Znalezienie czasu i miejsca na regularne szkolenia jest trudne.

Szkolenie nie pasuje do rzeczywistości opieki zdrowotnej

Wiele programów zakłada kontekst korporacyjny. Nie odnoszą się one do sytuacji specyficznych dla opieki zdrowotnej, takich jak obsługa danych pacjentów, tajemnica lekarska lub omawianie przypadków ze współpracownikami. Te szczegóły mają znaczenie - a ich ignorowanie ogranicza wyniki.

Brak własności

Security awareness bezpieczeństwa dotyczy wszystkich, ale odpowiedzialność musi spoczywać na jednej osobie lub zespole. To właśnie tam często dzieje się źle. W wielu organizacjach odpowiedzialność jest dzielona między dział IT, dział zgodności, dział HR lub kierowników działów - co oznacza, że nikt tak naprawdę nie jest jej właścicielem.

Zmęczenie regulacjami

Podczas gdy niektórzy mali dostawcy usług medycznych są wewnętrznie zmotywowani do wzmocnienia security awareness, inni wykazują opór. Postrzegają oni standardy takie jak NEN 7510 jako biurokratyczną biurokrację. Inicjatywy uświadamiające zwiększają obciążenie administracyjne, oprócz innych wymogów bezpieczeństwa, takich jak bezpieczeństwo przeciwpożarowe lub zarządzanie agresją.

Martwe punkty łańcucha dostaw

W 2024 r. holenderska firma AddComm zajmująca się komunikacją z klientami padła ofiarą ataku ransomware, który dotknął wielu jej klientów, w tym ABN Amro i Infomedics. Pokazało to, jak wrażliwe są łańcuchy dostaw i dlaczego bezpieczeństwo dostawców musi być częścią strategii. Dostawcy powinni być zobowiązani do spełnienia minimalnych standardów.

Wewnątrz firmy często występuje ten sam martwy punkt: studenci i freelancerzy z dostępem do wrażliwych danych są wykluczeni z programów uświadamiających.

Polityka bez praktyki

Według raportu holenderskiego organu ochrony danych z 2024 r. dotyczącego naruszeń, 40% zgłoszonych incydentów cybernetycznych nie wynikało z braku polityki, ale z polityki, która nie została wdrożona lub monitorowana.

Często wszystko wygląda dobrze podczas audytu zgodności, ale świadomość zanika po jego zakończeniu. Zasady pozostają na papierze. Dlatego kierownictwo musi postrzegać świadomość jako coś więcej niż zgodność z przepisami.

Jak budować kulturę security awareness w służbie zdrowia?

Większość pracowników służby zdrowia już teraz tonie w protokołach, audytach i obowiązkowych modułach e-learningowych. Więcej zasad lub większe platformy nie rozwiążą problemu.

To, co działa, to traktowanie świadomości jako żywego produktu - czegoś, co jest dostarczane regularnie, stale mierzone i stale dostosowywane do rzeczywistych sytuacji w opiece zdrowotnej.

Cotygodniowe, mobilne i oparte na rolach szkolenia

Personel medyczny nie ma czasu na długie sesje szkoleniowe lub ogólny e-learning. Szkolenie powinno być krótkie, praktyczne i istotne - 3-5 minut na sesję - dostosowane do ich roli. Lekarze i pielęgniarki potrzebują innych scenariuszy niż przeciętny księgowy czy marketingowiec.

Dostarczaj szkolenia tam, gdzie są odpowiednie: na urządzeniach mobilnych, podczas przerwy lub bezpośrednio w Microsoft Teams. Nauka powinna płynnie łączyć się z codzienną rutyną.

→ Dowiedz się więcej o programie security awareness Guardey dla służby zdrowia

Wskaźniki KPI skoncentrowane na zachowaniu

Są tu dwa cele. Po pierwsze, utrzymanie poziomu świadomości w organizacji. Po drugie, możliwość udowodnienia zgodności z wymaganiami NEN 7510. Kluczowe wskaźniki obejmują:

  • Wskaźnik raportowania: ilu pracowników aktywnie zgłasza phishing lub podejrzane incydenty?
  • Czas na zgłoszenie: jak szybko działają po zauważeniu czegoś niezwykłego?
  • Współczynnik phish-to-report: ile symulowanych ataków zostało poprawnie rozpoznanych i zgłoszonych?

Wskaźniki te pokazują, czy budujesz prawdziwą kulturę bezpieczeństwa.

Łatwe raportowanie i natychmiastowa informacja zwrotna

Raportowanie powinno być tak proste, jak kliknięcie przycisku. Dzięki wbudowanemu przyciskowi raportowania w Outlooku lub Teams pracownicy mogą natychmiast przekazywać podejrzane wiadomości e-mail. Natychmiastowa informacja zwrotna ma kluczowe znaczenie, a nie tygodnie później w raporcie. Spraw, aby raportowanie było pozytywne: moment sukcesu, a nie nagana.

Coaching just-in-time

Czekanie na półroczne oceny nie sprawdza się w środowisku 24/7. Gdy ktoś kliknie wiadomość phishing - lub prawidłowo ją zgłosi - informacja zwrotna powinna nastąpić szybko. Krótkie, osobiste wskazówki utrzymują ludzi w czujności, zwłaszcza przed zaawansowanymi atakami, takimi jak AiTM lub kradzież danych uwierzytelniających.

Uwzględnij cały ekosystem

Świadomość nie powinna ograniczać się do stałych pracowników. Wolontariusze, stażyści, wykonawcy i sprzedawcy często mają taki sam dostęp do systemu. Przestępcy tego nie rozróżniają - i Twój program też nie powinien.

Zarządzanie, które działa

Świadomość nie powinna być hobby IT, ale odgórnym priorytetem. Wyznacz właściciela wykonawczego, zdefiniuj jasne obowiązki RACI i omawiaj postępy co miesiąc. W ten sposób świadomość pozostaje żywa i stanowi część programu przywództwa.

Jeśli nauczyliśmy się czegoś przez lata, to tego, że każdy program security awareness w zakresie bezpieczeństwa, który nie jest w pełni wspierany przez kierownictwo, kończy się niepowodzeniem w ciągu kilku miesięcy.

Powiązanie z ciągłością działania

Program uświadamiający ma prawdziwą wartość tylko wtedy, gdy pojawia się podczas kryzysu. Opracuj scenariusze, w których świadomość odgrywa kluczową rolę: co się stanie, jeśli dostawca zostanie zaatakowany przez oprogramowanie ransomware, DDoS spowoduje awarię systemów laboratoryjnych lub EHR zostanie wyłączony na wiele godzin?

Jeśli świadomość nie jest widoczna w reagowaniu kryzysowym, to nigdy nie była naprawdę zakorzeniona.

Wnioski: Od zadania zgodności do zmiany kultury

Opieka zdrowotna znajduje się na szczycie list przebojów pod względem naruszeń danych i cyberataków, których konsekwencje wykraczają daleko poza grzywny czy złą prasę. Stawką jest bezpieczeństwo pacjentów, ciągłość opieki i zaufanie publiczne.

Security awareness nie może być corocznym ćwiczeniem. Wymaga to kultury, w której pracownicy rozumieją swoją rolę, mogą popełniać błędy i uczyć się na nich, a kierownictwo traktuje cyberbezpieczeństwo z taką samą powagą jak opiekę nad pacjentem lub zdrowie finansowe.

Kluczem są małe, praktyczne kroki: krótkie i odpowiednie szkolenia, łatwe raportowanie, natychmiastowa informacja zwrotna i osadzenie świadomości w zarządzaniu kryzysowym. W ten sposób świadomość ewoluuje z obowiązku w naturalną część profesjonalnej opieki zdrowotnej.

Co możesz zrobić dzisiaj

  1. Przyjmij program security awareness - znajdź program, który oferuje treści szkoleniowe dla służby zdrowia, takie jak Guardey.
  2. Mierz zachowanie, a nie wiedzę - zacznij śledzić wskaźniki KPI, takie jak wskaźnik raportowania i czas zgłaszania.
  3. Spraw, by raportowanie było łatwe i satysfakcjonujące - dodaj przycisk raportowania i natychmiast przekazuj informacje zwrotne.
  4. Uwzględnij wszystkich, którzy mają dostęp - stażyści, wolontariusze i sprzedawcy również są częścią twojego łańcucha.
  5. Przydziel odpowiedzialność kierownictwu - bez wsparcia kierownictwa świadomość pozostaje projektem pobocznym.

Dowiedz się więcej o programie security awareness Guardey dla służby zdrowia

Dinela Lokvancic
Dinela Lokvancic Specjalista ds. marketingu Dinela dba o aktualność informacji dotyczących firmy Guardey w Internecie. Tworzy treści, które sprawiają, że złożone tematy związane z cyberbezpieczeństwem stają się przystępne, oraz pomaga organizacjom zrozumieć, dlaczego szkolenia z zakresu świadomości bezpieczeństwa są ważne dla waszych zespołów.
Gotowy, żeby zacząć?

Dołącz do ponad 500 firm, które już chronią swoje zespoły dzięki Guardey

Rozpocznij bezpłatny 14-dniowy okres próbny
14 dni za darmo · Bez karty kredytowej · Pełny dostęp · Konfiguracja w 5 minut
Albo umów się na spersonalizowaną prezentację