Oppaat›Tietoturva ja vaatimustenmukaisuus

Tietoturva ja tietosuojalaki · Yhdysvallat, Euroopan unioni, Yhdistynyt kuningaskunta

Ensin laki, sitten se ohjelmisto joka panee sen toimeen.

Mielenterveystietue on yksi suojatuimmista tietolajeista mitä on. Yksi väärä katse yhteen kansioon voi muuttua ilmoitettavaksi loukkaukseksi. Tämä sivu alkaa niistä kolmesta laista jotka ratkaisevat mitä teidän on tehtävä — HIPAA Yhdysvalloissa, GDPR Euroopan unionissa ja UK GDPR Yhdistyneessä kuningaskunnassa. Sitten se näyttää täsmälleen mikä alustan osa panee kunkin velvoitteen toimeen. Sen jälkeen se kattaa sen miten ohjelmisto itse on rakennettu, miten Odoo Community hallitsee sitä kuka näkee mitä, miten palvelin kovennetaan, ja lopuksi ne osat jotka jäävät teidän organisaatiollenne.

Se on kirjoitettu selkokielellä tarkoituksella. Teidän pitäisi voida ojentaa se tietosuojavastaavalle, tietoturvan arvioijalle tai johtajalle joka ei ole koskaan lukenut säädöstä, ja kaikkien kolmen pitäisi pysyä perässä.

Tietosuojavastaavat Tietoturvan arvioijat Hoidon johtajat Ostajat jotka tekevät due diligenceä
3oikeusjärjestystä katettuna 5ominaisuutta jokaisella tietueella 0tapaa ohittaa pääsy AES-256-GCMsalaus jokaisella tiedostolla 20 vpisin mallinnettu säilytysaika
Aloita tästä

Valitkaa se maa jossa toimitte

Suurin osa seuraavasta on sama kaikkialla — salaus, pääsynhallinta, lokitus, palvelimen kovennus. Mikä vaihtuu maittain, on oikeus- ja hallintokoneisto päällä, ja sillä on oma sivunsa. Jos teette due diligenceä, aloittakaa omasta maastanne ja palatkaa yhteiseen aineistoon jälkeenpäin.

Yhdysvallat USA HIPAA · HITECH · 42 CFR Part 2 · osavaltion laki Kolmesta suurin. Jokainen Yhdysvaltain sääntö joka yltää mielenterveysvastaanottoon, mitä kullekin niistä on rakennettu, ja lopuksi seitsemän askel askeleelta etenevää läpikäyntiä siitä mitä ohjelmiston sisällä oikeasti tapahtuu.
  • Privacy Rule: jokainen potilaan oikeus, mukaan lukien ne osat jotka useimmat järjestelmät jättävät pois
  • Security Rule: kaikki kahdeksan teknistä suojatointa, sekä organisatoriset ja fyysiset rekisterit
  • Loukkausilmoitus: neljä tekijää, 60 päivää, osavaltiokohtaiset kynnykset, molemmat toimittajakellot
  • 42 CFR Part 2 mukaan lukien vuoden 2024 sääntö
  • Seitsemän vuota — tietuepyyntö, evätty oikaisu, luovutus, loukkaus, uusi potilas, jouten jäänyt ruutu, ja vaatimustenmukaisuuden vuosi
Euroopan unioni GDPR Asetus (EU) 2016/679 Käsittelyn peruste 9 artiklan 2 kohdan h alakohdan nojalla eikä suostumus, poisto toteutettuna tuhoamalla salausavain, siirrettävyys lokitettuna vientinä, ja ne kaksi ilmoitusaikaa sekä se poikkeus joka on ansaittava.
  • Miksi hoitotietueet eivät saa nojata suostumukseen
  • Poisto joka kunnioittaa oikeutta tuhoamatta näyttöä
  • 72 tunnin kello ja kysymys avainten vaarantumisesta
  • Käsittelyseloste ja vaikutustenarviointi elävinä tietueina
Deutschland Saksa § 203 StGB · § 630f BGB · NIS2 · SGB V Eurooppalaiset säännöt pätevät täällä muuttumattomina — ja sitten Saksa lisää oman kerroksensa, jonka yksi pala on rikoslakia ja ratkaisee, saako vastaanotto ylipäätään laillisesti ostaa meiltä.
  • § 203 StGB: miksi toimittajan valinta on terapeutin oikeudellinen riski
  • Mitä § 203 -sitoumus sanoo, lauseke lausekkeelta
  • Kymmenen vuotta hoidon päättymisestä, ei kansion päivämäärästä
  • NIS2 vastaanottoryhmille, ja se ohjelma joka on jo rakennettu
  • Rehellinen selonteko siitä lakisääteisestä raiteesta jota meillä ei ole
Yhdistynyt kuningaskunta UK GDPR DPA 2018 · NHS Code of Practice 2021 Mitä Yhdistynyt kuningaskunta lisää GDPR:n päälle: vakavan haitan testi rakennettuna työnkuluksi joka vanhenee itsestään, NHS:n säilytysaikataulu toimitettuna datana, ja oikeus kuolleiden ihmisten tietueisiin.
  • Pidättäminen joka vaatii nimetyn ammattilaisen ja raukeaa kuudessa kuukaudessa
  • Kaksikymmentä vuotta viimeisestä yhteydestä mielenterveyden tietueille
  • Access to Health Records Act 1990
  • Caldicottin periaate 7 ja miksi break-glass on ominaisuus
Australia Privacy Act 13 APP:ta · NDB-järjestelmä · osavaltioiden säilytyslaki Yksi liittovaltion laki ilman pienyrityspoikkeusta terveyspalvelun tuottajalle, kahdeksan osavaltion säännöstöä säilytyksestä, ja — kesäkuusta 2025 lähtien — potilas joka voi haastaa oikeuteen odottamatta valvojaa.
  • Kaikki kolmetoista Australian Privacy Principlesiä, yksi kerrallaan
  • APP 8: miksi mitään ei tarvitse lähteä maasta
  • Seitsemän vuotta viimeisestä merkinnästä, ja lapselle 25 ikävuoteen
  • Loukkausvuo askel askeleelta, sekä 72 tunnin kiristysohjelmaraportointi
  • Essential Eight, ISO 27001, RACGP C6.4 — ja miksi SOCI ei sovellu
Kanada PIPEDA ja PHIPA 10 periaatetta · provinssien lait · kollegion säilytysajat Ei HIPAAa, ei yhtä säädöstä: liittovaltion laki, terveystietolaki joka vaihtuu provinssin mukana, ja ammattikunnan kollegio molempien päällä asettamassa kuinka kauan potilaskansiota säilytetään.
  • Mikä laki ja mikä valtuutettu, provinssi provinssilta
  • PIPEDAn kymmenen periaatetta, ja PHIPA custodian kerrallaan
  • Lockbox — se yksi kanadalainen käsite jota meillä ei vielä ole
  • Kaksi ilmoituskelloa, ja vuositilastoraportti joka maaliskuu
  • Se provinssien laskutusraide jolla emme ole, sanottuna osassa 09
Yhteistä kaikille kuudelle Suojatut asiakirjat Se koneisto johon jokainen maasivu nojaa Miten kliininen tietue salataan, kuka voi avata sellaisen, asiakirjan koko elämä kirjaamisesta hävittämiseen — ja lopuksi seitsemän riskiä joihin ei ole teknistä korjausta.
  • Kirjekuorisalaus, ja miksi avaimia on kaksi eikä yksi
  • Pääsy joka seuraa hoitosuhdetta
  • Hävittäminen avaimen tuhoamalla eikä riviä poistamalla
  • Seitsemän riskiä sanottuna suoraan, ja se mikä jää teille
01 — Aloita laista

Mitä HIPAA, GDPR ja UK GDPR oikeasti pyytävät teiltä

Useimmat tietoturva-asiakirjat aloittavat teknologiasta ja jättävät lain loppuun. Tämä tekee päinvastoin, koska laki on se jota vasten teitä arvioidaan. Alla on kukin järjestelmä selkokielellä: mikä se on, ketä se koskee, ja mitä velvoitteita se asettaa vastaanotolle. Kunkin alla on se alustan osa joka panee tuon velvoitteen toimeen.

Yhdysvallat

HIPAA

HIPAA on Health Insurance Portability and Accountability Act. Se koskee terveyspalvelun tuottajia Yhdysvalloissa ja niitä yrityksiä jotka käsittelevät terveystietoa heidän puolestaan. Se on rakennettu kahdesta pääosasta. Privacy Rule kertoo kuka saa nähdä terveystietoa ja mitä potilas voi pyytää. Security Rule kertoo miten sähköistä terveystietoa on suojattava.

  • Vähin tarpeellinen. Henkilökunta saa nähdä vain sen tiedon jota se tarvitsee edessään olevaan työhön. Alustassa tämän pakottavat hoitosuhteet: terapeutti ylettyy omassa hoidossaan oleviin asiakkaisiin, ei koko vastaanottoon.
  • Designated record set. Potilas voi pyytää jäljennöstä tietueestaan, mutta ei kaikesta mitä vastaanotto pitää hallussaan. Kukin asiakirjatyyppi on merkitty tuon joukon sisä- tai ulkopuolelle, eikä pyyntö voi palauttaa sitä mikä on sen ulkopuolella.
  • Psykoterapiamuistiinpanot ovat erillään. HIPAA kohtelee terapeutin omia prosessimuistiinpanoja eri tavalla kuin tietuetta. Alustassa ne on salattu eri avaimella, joten se avain joka avaa tavanomaisen tietueen, ei avaa niitä.
  • Luovutusten tilitys. Potilas voi kysyä kenelle hänen tietonsa jaettiin viimeisten kuuden vuoden aikana. Luovutusrekisteri vastaa siihen tallennetuista kirjauksista.
  • Loukkausilmoitus. Jos suojattua terveystietoa paljastuu, ihmisille on kerrottava — ellei tieto ollut asianmukaisesti salattua. Tuota poikkeusta kutsutaan nimellä safe harbour, ja se on syy siihen miksi salaus on rakennettu niin kuin se on.
  • 42 CFR Part 2 on erillinen yhdysvaltalainen sääntö päihdehoidon tietueille. Se on HIPAAa tiukempi ja vaatii edelleenluovutusvaroituksen kaikkeen jaettavaan. Alusta tuottaa tuon ilmoituksen sen sijaan että pyytäisi henkilökuntaa kirjoittamaan sen.
Euroopan unioni

GDPR

GDPR on yleinen tietosuoja-asetus. Se koskee jokaista organisaatiota joka käsittelee henkilötietoja Euroopan unionissa olevista ihmisistä. Terveystieto on sitä mitä GDPR kutsuu erityisiin henkilötietoryhmiin kuuluvaksi tiedoksi, mikä tarkoittaa että sen käsittely on kiellettyä ellei jokin tietty edellytys täyty. Siinä missä HIPAA koskee enimmäkseen suojaamista, GDPR koskee myös yksilön oikeuksia omiin tietoihinsa.

  • Käsittelyn peruste jokaiselle asiakirjatyypille. Hoitotietueille oikea edellytys on 9 artiklan 2 kohdan h alakohta, terveydenhuollon antaminen — ei suostumus. Suostumus josta ihminen ei voi vapaasti kieltäytyä, ei ole pätevä suostumus, eikä hoitotilanteessa hän yleensä voi kieltäytyä. Alusta kirjaa perusteen asiakirjatyypille, joten se ei ole koskaan myöhemmin arvaus.
  • Oikeus saada pääsy tietoihin (15 art.). Ihminen voi pyytää jäljennöstä tiedoistaan, ja vastaamiselle on lakisääteinen määräaika. Pyyntö kulkee seurattuna työnkulkuna jolla tuo kello on.
  • Oikeus tietojen poistamiseen (17 art.). Usein kutsuttu oikeudeksi tulla unohdetuksi. Alusta kunnioittaa sitä tuhoamalla salausavaimen eikä tietokantariviä, joten sisältö on poissa mutta näyttö siitä että tietue oli olemassa ja että se hävitettiin, jää.
  • Oikeus siirtää tiedot (20 art.). Ihminen voi pyytää tietojaan muodossa jonka hän voi viedä muualle. Alusta rakentaa zip-tiedoston muistissa ja lähettää sen, ja lokittaa jokaisen sen sisällä olevan asiakirjan erikseen.
  • Loukkausilmoitus (33 ja 34 art.). Valvojalle on kerrottava 72 tunnin kuluessa siitä kun asia tuli tietoonne. Myös asianosaisille ihmisille on kerrottava, ellei tieto ollut salattua.
  • Hallinnon paperityö (30 ja 35 art.). Teidän on pidettävä kirjaa käsittelytoimistanne, ja tehtävä tietosuojan vaikutustenarviointi korkean riskin työlle. Molemmat asuvat järjestelmässä elävinä tietueina, eivät Word-tiedostona joka vanhenee.
Yhdistynyt kuningaskunta

UK GDPR ja DPA 2018

Euroopan unionista lähdettyään Yhdistynyt kuningaskunta piti GDPR:n lähes muuttumattomana ja kutsuu sitä nimellä UK GDPR. Data Protection Act 2018 istuu sen rinnalla ja lisää brittiläisiä sääntöjä, joista useat merkitsevät terveydenhuollossa hyvin paljon. Valvoja on Information Commissioner’s Office, ICO.

  • Kaikki mitä GDPR vaatii, pätee yhä. Tiedonsaanti, poisto, siirrettävyys, loukkausilmoitus ja hallintoasiakirjat ovat samat velvoitteet kuin EU:ssa.
  • Vakavan haitan testi. Terveystietoa voidaan pidättää ihmisen omasta tiedonsaantipyynnöstä siellä missä sen luovuttaminen todennäköisesti aiheuttaisi hänelle vakavaa haittaa. Mielenterveyspalvelulle tämä on vastine yhdysvaltalaiselle psykoterapiamuistiinpanojen poikkeukselle, ja sen ympärillä oleva prosessi on tiukka.
  • NHS:n säilytysajat. NHS Records Management Code of Practice 2021 asettaa kuinka kauan tietueita säilytetään — mielenterveydelle 20 vuotta viimeisestä yhteydestä. Tuo aikataulu toimitetaan lähtödatana.
  • Access to Health Records Act 1990. Kuolleen ihmisen omaiset voivat joissakin tapauksissa pyytää hänen tietueitaan. GDPR ei kata kuolleita lainkaan, joten tämä on vain Yhdistyneen kuningaskunnan oikeus omine sääntöineen siitä kuka on oikeutettu pyytämään.
  • Caldicottin periaate 7. Brittiläinen terveysohjeistus sanoo, että velvollisuus jakaa tietoa voi olla yhtä tärkeä kuin velvollisuus suojata sitä. Kaiken estäminen on oma epäonnistumisen lajinsa, ja juuri siksi hätäkäyttö on olemassa ja se kirjataan eikä kielletä.
Mistä kaikki neljä ovat samaa mieltä

Erojen alla nuo neljä järjestelmää haluavat samat viisi asiaa. Suojatkaa tieto niin että varastettu kopio on hyödytön. Antakaa vain oikeiden ihmisten nähdä se. Pitäkää kirjaa siitä kuka sen näki. Säilyttäkää se vain niin kauan kuin tarvitsette, ja hävittäkää se sitten asianmukaisesti. Pystykää todistamaan kaikki neljä jälkikäteen. Tuo yhteinen lista on se minkä alusta rakentaa tallennuskerrokseen kerran, jokaista käyttöönottoa varten. Päällä oleva oikeuskoneisto on se joka vaihtuu maittain, ja se toimitetaan erillisenä moduulina jonka asennatte lainkäyttöalueellenne.

Kukaan ei ole näihin sertifioitu, ja jokainen joka väittää toisin, myy jotakin

HIPAA-sertifioitua tai GDPR-sertifioitua tuotetta ei ole olemassakaan. Yksikään viranomainen ei myönnä sitä sertifikaattia. Mitä on olemassa, on lista teknisiä ja organisatorisia kontrolleja. Ohjelmisto voi toteuttaa tekniset ja tehdä organisatorisista helppoja ajaa ja helppoja osoittaa näytöllä. Se ei voi tehdä organisaatiosta vaatimustenmukaista yksinään. Tämän sivun viimeinen osio kertoo täsmälleen mitkä osat jäävät teille.

02 — Rinnakkain

Sama tekninen ydin kaikkialla. Eri oikeuskoneisto päällä

Salaus, pääsynhallinta, lokitus ja säilytys ovat identtisiä jokaisessa maassa. Ne rakennetaan kerran, yhteiseen ytimeen, ja jokainen käyttöönotto saa ne. Mikä vaihtuu Yhdysvaltain, Euroopan unionin, Yhdistyneen kuningaskunnan, Australian ja Kanadan välillä, on se oikeus- ja hallintotyö joka istuu tuon ytimen päällä. Juuri siksi järjestelmä joka on rakennettu yhdysvaltalaiseen standardiin, ei automaattisesti täytä EU:n vaatimuksia, ja juuri siksi kukin maa saapuu omana asennettavana moduulinaan.

Kaksi viimeistä saraketta kantavat rehellisimmät merkinnät. Australian Privacy Principles pyytävät kahdessa kohdassa vähemmän kuin Eurooppa, eikä australialaista moduulia vielä ole — se oikeuskoneisto jota australialainen käyttöönotto tänään käyttää, on yhteinen ydin sekä osia eurooppalaisesta ja brittiläisestä moduulista. Australian sivu nimeää jokaisen sauman.

Kanada on uusin, ja ainoa sarake jossa sääntökirja vaihtuu maan sisällä. Kanadalaista moduulia ei myöskään ole, eikä yhdellä velvoitteella ole vastinetta missään muualla tässä taulukossa — lockbox, potilaan ohje joka aitaa pois osan hänen omasta tietueestaan hoitopiirin sisällä. Kanadan sivu kertoo mitä sen rakentaminen tarkoittaa, ja mikä provinssin laki pätee missäkin.

Mitä vaaditaan Yhdysvallat
HIPAA · 42 CFR Part 2
Euroopan unioni
GDPR
Yhdistynyt kuningaskunta
UK GDPR · DPA 2018
Australia
Privacy Act 1988 · APP:t
Kanada
PIPEDA · PHIPA ja provinssien lait
Salaus, pääsynhallinta, lokitus, säilytys ✓ yhteinen ydin ✓ yhteinen ydin ✓ yhteinen ydin ✓ yhteinen ydin ✓ yhteinen ydin
Kirjattu oikeudellinen syy kunkin asiakirjatyypin pitämiselle — ei ole näin miten HIPAA toimii ✓ 9 art. 2 k. h) hoitotietueille, ei suostumus ✓ sama, UK GDPR:n nojalla ✓ APP 3.3 ja s16B, kirjattuna asiakirjatyypeittäin § tarkoitus ja suostumus, ei lueteltu oikeusperuste
Ihminen voi pyytää jäljennöstä tietueestaan ✓ 45 CFR 164.524, rajattuna designated record settiin ✓ 15 art., ja lakisääteinen määräaika ✓ 15 art., sekä vakavan haitan testi ✓ APP 12, kohtuullinen aika, eikä maksua pyytämisestä ✓ PIPEDAn periaate 9 ja PHIPA 52 § — 30 päivää, pidennettävissä
Osa aineistosta voidaan pidättää häneltä ✓ psykoterapiamuistiinpanot ovat tietuejoukon ulkopuolella § kapea, ja riippuu jäsenvaltiosta ✓ vakavan haitan testi, ajettuna työnkulkuna joka vanhenee ◐ APP 12.3 -perusteet ovat olemassa; työnkulku toimitetaan UK-listalla ◐ PHIPA-perusteet ovat olemassa; työnkulku toimitetaan UK-listalla
Ihminen voi pyytää tietojensa poistamista § HIPAA ei anna yleistä oikeutta; säilytys ratkaisee ✓ 17 art., tehtynä tuhoamalla avain ✓ sama, brittiläisin poikkeuksin § ei yleistä poisto-oikeutta; APP 11.2 tuhoaminen tekee työn § ei yleistä oikeutta; säilytys ja hävittäminen tekevät työn
Ihminen voi viedä tietonsa muualle § tiedonsaantioikeuden kautta; HIPAAlla ei ole erillistä ✓ 20 art., lähetetty zip, jokainen tiedosto lokitettuna ✓ sama § ei siirto-oikeutta; tiedonsaantioikeus kantaa sen ✓ Québecin Law 25:n oikeus laskeutuu GDPR-vientiin; liittovaltion vastinetta ei ole
Rekisteri siitä mitä jaettiin ja kenen kanssa ✓ kuusi vuotta, pyynnöstä ✓ mitä lähti, kenelle, millä perusteella ✓ sama ✓ APP 6, mitä lähti ja millä perusteella ✓ mitä lähti, kenelle, millä perusteella ja miksi
Valvojalle ja asianosaisille kertominen loukkauksen jälkeen ✓ neljän tekijän arviointi, 60 päivän ilmoitus, media- ja HHS-kynnykset ✓ 33 ja 34 art., 72 tuntia, kaksi kelloa, avainkysymys kirjattuna ✓ sama, raportoituna ICO:lle ✓ NDB-järjestelmä: 30 päivää arvioida, sitten ilmoittaa niin pian kuin käytännössä mahdollista ◐ tietue on täydellinen; niitä kahta ilmoitusta ja maaliskuun laskentaa ei tuoteta
Kirjatut hallintoasiakirjat pidettyinä ajan tasalla ✓ linjausrekisteri, versioituna, kuusi vuotta versiota kohden ✓ vaikutustenarviointi (35 art.) ja käsittelyseloste (30 art.) ✓ sama ✓ APP 1: linjausrekisteri, riskirekisteri, valitukset tietueina ✓ linjausrekisteri, riskirekisteri, valitukset tietueina
Säilytysaikataulu toimitettuna käyttövalmiina ⚙ vaihtelee osavaltioittain, joten te asetatte jaksot ⚙ vaihtelee jäsenvaltioittain, joten te asetatte jaksot ✓ NHS Records Management Code of Practice 2021 ◐ jaksot tunnetaan kansallisesti, eikä mitään ole esiladattu ⚙ kollegionne asettama, joten kansallista aikataulua ei ole esiladattavaksi
Kuolleiden ihmisten tietueet ⚙ HIPAA suojaa heitä 50 vuotta; sääntöä ei ole esiladattu — GDPR ei koske kuolleita ✓ Access to Health Records Act 1990 § liittovaltion laki loppuu kuolemaan; NSW suojaa 30 vuotta sen jälkeen ⚙ lait jatkuvat kuoleman jälkeen; jakso on kollegionne
Lisäsuoja päihdetietueille ✓ 42 CFR Part 2, ja edelleenluovutusilmoitus — ei vastaavaa sääntöä — ei vastaavaa sääntöä — ei vastaavaa sääntöä — ei vastaavaa sääntöä
✓RakennettuOn lainkäyttöaluemoduulissa nyt, ja näytettävissä. ⚙Rakennettu — arvon asetatte teMekanismi on olemassa ja luku on teidän, koska laki jättää sen teille tai osavaltiollenne. Ei vajaus. §Tuo järjestelmä pyytää vähemmänMitään ei puutu. Tämän maan laki antaa kapeamman oikeuden, tai yltää samaan paikkaan toista reittiä. ◐Osittain rakennettuJotakin puuttuu aidosti. Maasivu nimeää täsmälleen mitä. —Ei tuossa järjestelmässä lainkaanLaki ei yksinkertaisesti sisällä tätä oikeutta.

Nuo kaksi keskimmäistä merkintää olivat vielä äskettäin yksi merkintä, joka luki yhtenä vajauksen lajina vaikka vain ◐ on sellainen. Säilytysaika jonka asetatte siksi että osavaltionne asettaa sen, ei ole puuttuva ominaisuus, eikä sitä ole sekään että HIPAA kieltäytyy antamasta oikeutta jonka GDPR antaa.

03 — Mitä on suojattu

Kolme tietolajia, ja vain yksi niistä on tavanomainen

Kaikki vastaanotolla ei tarvitse samaa suojaa. Jos kohtelette jokaista kenttää enimmäisen arkaluonteisena, järjestelmästä tulee hidas ja kömpelö ja henkilökunta alkaa pitää muistiinpanoja taulukkolaskennassa sen sijaan. Juuri se on todellinen loukkausriski useimmilla vastaanotoilla. Jos ette kohtele mitään arkaluonteisena, järjestelmä on yksinkertaisesti turvaton. Niinpä alusta lajittelee tiedon kolmeen lajiin ja soveltaa raskasta koneistoa vain siihen lajiin joka sitä tarvitsee.

TietolajiEsimerkkejäMiten sitä säilytetäänKuka siihen ylettyy
Tavanomainen liiketoimintadata Yhteystiedot, tilaukset, laskut, varaukset, keskusteluviestit Tietokannassa, suojattuna Odoon omilla pääsysäännöillä Henkilökunta jonka työ sitä vaatii. Asiakas itse, portaalin kautta
Kliiniset ja ammatilliset tietueet Tapaamisraportit, häiriö- ja tutkintakansiot, henkilöllisyysasiakirjat Suojattuina asiakirjoina: salattuina versio kerrallaan, säilytettyinä tavanomaisen tiedostoalueen ulkopuolella Vain tuon asiakkaan hoitotiimi, nimenomaisen säännön nojalla. Yksikään tehtävänimike ei anna sitä
Talousasiakirjat Laskut, ammattilaisten maksut, sopimusversiot, kirjanpitoviennit Kirjanpidossa, jota ei voi muokata kun vienti on kerran tehty Talous ja johto. Oikaisu jättää jäljen sen sijaan että ylikirjoittaisi
Miksi raja vedetään tietueeseen eikä kenttään

Jokaisen yksittäisen kentän salaaminen tekisi hakemisesta mahdotonta. Henkilökunta pitäisi silloin työmuistiinpanonsa jossakin järjestelmän ulkopuolella, missä mitään ei lokiteta eikä mitään suojata. Niinpä alusta vetää rajan tietuelajiin eikä yksittäiseen kenttään. Arkaluonteinen aines pysyy järjestelmän sisällä, missä jokainen sen luku voidaan kirjata.

04 — Tietuemalli

Viisi asiaa jotka pätevät jokaiseen suojattuun tietueeseen

Nämä viisi ovat ominaisuuksia siinä miten tieto säilytetään. Ne eivät ole linjauksia joita henkilökuntaa pyydetään noudattamaan. Tuo ero on tämän sivun koko argumentti. Kontrolli joka riippuu siitä että ihmiset käyttäytyvät oikein, on kontrolli jota ette voi näyttää arvioijalle. Kontrolli joka on rakennettu tallennukseen, on sellainen jonka voitte.

Ominaisuus yksi

Jokainen versio on salattu erikseen

Alusta käyttää kirjekuorisalausta AES-256-GCM:llä. Se tarkoittaa että jokainen asiakirjaversio saa oman satunnaisen avaimensa, ja tuo avain lukitaan sitten toisella avaimella joka kuuluu koko käyttöönotolle. Tuota toista avainta ei koskaan säilytetä tietokannassa.

  • Sillä joka varastaa pelkän kopion tietokannasta, ei ole mitään luettavaa
  • Salatut tiedostot asuvat Odoon tavanomaisen tiedostosäilön ulkopuolella eikä niitä koskaan tarjoilla tavallisen latausreitin kautta
  • Asennusavaimen kierrättäminen lukitsee pienet avaimet uudelleen kirjoittamatta yhtäkään salattua tiedostoa uusiksi
  • Ohjelmisto kieltäytyy käynnistymästä jos tuo avain puuttuu, on kaikkien luettavissa, kuuluu väärälle tilille, tai sitä pidetään paikassa jossa se kopioituisi yhdessä sen tiedon kanssa jota se suojaa
Ominaisuus kaksi

Kiinni ellei sääntö avaa sitä

Jokaisen luvun on löydettävä sääntö joka sallii sen eikä yhtään sääntöä joka kieltää sen. Tämä tarkistetaan joka kerta, ei kerran kirjautumisessa. Ylläpitäjänä, esihenkilönä tai asiakirjan kirjoittajana oleminen ei anna mitään itsestään.

  • Pääkäyttäjän ohitusta ei ole eikä reittiä kliiniseen sisältöön pääkäyttäjäoikeuksin
  • Pääsy seuraa asiakkaan hoitotiimiä, ei organisaatiokaaviota
  • Kun henkilökunta kirjaa asiakirjan, ikkuna kertoo heille selvin sanoin kuka pystyy avaamaan sen, ennen kuin se tallennetaan
Ominaisuus kolme

Jokainen luku kirjoitetaan ylös

Avaukset lokitetaan, ei vain muokkaukset. Loki on vain lisättävissä ja hash-ketjutettu, mikä tarkoittaa että kukin merkintä on matemaattisesti sidottu sitä edeltävään. Merkinnän poistaminen tai muuttaminen katkaisee ketjun ja tulee näkyviin.

  • Merkintä kirjoitetaan ennen kuin sisältö luovutetaan, ei sen jälkeen
  • Kukaan ei voi muokata eikä poistaa sitä, myöskään ne jotka ylläpitävät järjestelmää
  • Täydellinen lista siitä kuka avasi tietueen, voidaan tuottaa asiakkaalle, valvojalle tai omille juristeillenne
  • Portaalin luvut on kuormanrajoitettu käyttäjää kohden, laskettuna samasta lokista, joten raja pitää myös useiden palvelinprosessien yli
Ominaisuus neljä

Oikaisut lisäävät, ne eivät koskaan ylikirjoita

Kun jotakin oikaistaan, kirjataan uusi versio. Aiempi jää täsmälleen sellaisena kuin se oli, metatietoineen. Tietue jota voi hiljaa muokata, ei ole näyttönä minkään arvoinen, ja jonain päivänä teidän tietueenne voi joutua olemaan jonkin arvoinen.

  • Pyyntö muuttaa tietuetta lisää siihen sen sijaan että korvaisi sen
  • Kullakin versiolla on oma avaimensa, joten hävittäminen voidaan tehdä versio kerrallaan
  • Muutos on siis näkyvissä historiassa eikä jotakin mikä pitäisi päätellä
Ominaisuus viisi

Hävittäminen tuhoaa avaimen

Kun säilytysaika umpeutuu, alusta tuhoaa salausavaimen sen sijaan että poistaisi rivin. Sisällöstä tulee pysyvästi lukukelvotonta. Tyhjä kuori ja lokijälki jäävät. Tätä tekniikkaa kutsutaan kryptografiseksi tuhoamiseksi.

  • Hävittäminen voidaan todistaa eikä vain väittää
  • Näyttö siitä että tietue oli kerran olemassa ja että se hävitettiin ajallaan, säilyy
  • Säilytys lasketaan todellisesta ankkuripäivästä: viimeisestä yhteydestä, syntymäpäivästä tai kuolinpäivästä
Se tarkoituksellinen aukko

Mitä se ei tee, sanottuna avoimesti

Alusta ei voi hakea salattujen asiakirjojen sisältä. Tämä on suora seuraus salauksesta, ei puuttuva ominaisuus. Asiakirjat löytyvät sen avulla ketä ne koskevat, mitä tyyppiä ne ovat, ja milloin ne kirjattiin.

  • Tämä sanotaan tässä koska toimittaja joka lupaa sekä vahvan salauksen että saman sisällön tekstihaun, lupaa toisen niistä valheellisesti
  • Se on suojattujen asiakirjojen palvelu, ei potilastietojärjestelmä: ei kliinistä kirjaamista, ei HL7- tai FHIR-viestintää, ei sähköistä lääkemääräystä
  • Ydin ei tiedä terveydenhuollon lainsäädännöstä mitään. Kunkin maan säännöt saapuvat erillisenä moduulina päälle
05 — Kuka voi avata tietueen

Pääsy seuraa hoitosuhdetta, ei tehtävänimikettä

Tämä on yksittäisistä tärkein ajatus tällä sivulla, ja se yksi asia jota tavallinen asiakirjanhallinta ei osaa ilmaista. Hoitosuhde on kirjattu yhteys yhden kliinikon ja yhden asiakkaan välillä, ja sillä on tyyppi, alkupäivä ja loppupäivä. Terapeutti ylettyy niiden ihmisten tietueisiin jotka ovat hänen omassa hoidossaan. Ei vastaanoton hoidossa. Hänen omassaan. Kun suhde päättyy, päättyy myös pääsy, lyhyen armonajan jälkeen joka riittää keskeneräisten muistiinpanojen viimeistelyyn.

Juuri tämä muuttaa « vähimmän tarpeellisen » käsikirjan linjauksesta joksikin jonka ohjelmisto oikeasti pakottaa, ja joksikin jonka voitte näyttää tarkastuksessa.

Mitä tapahtuu jokaisella yksittäisellä luvulla

Viisi askelta, joka kerta, jokaiselle asiakirjalle

  1. Kuka kysyy?Sisäänkirjautunut käyttäjä, ratkaistuna tietyksi ihmiseksi. Ei rooli eikä ryhmä.
  2. Onko sääntöä joka sallii sen?Koska hän on kohde, koska hän on hoitotiimissä, tai koska joku myönsi hänelle nimetyn pääsyn. Ei sääntöä, ei pääsyä.
  3. Onko sääntöä joka kieltää sen?Kielto voittaa aina luvan. Psykoterapiamuistiinpanot, sinetöidyt asiakirjat ja pidätetyt tietueet kieltäytyvät jokaisella sisääntuloreitillä.
  4. Kirjoita lokimerkintäLisätään vain lisättävään lokiin ennen kuin mitään sisältöä lähetetään takaisin.
  5. Pura salaus muistissa ja suoratoista seMitään ei kirjoiteta levylle ulos mennessä eikä mitään tarjoilla tavanomaiselta tiedostoalueelta.

Mikä ei päästä sisään

Lueteltu nimenomaisesti, koska ostajat kysyvät aina

  1. Ylläpitäjänä oleminenYlläpitäjän tunnus ei avaa mitään kliinistä sisältöä itsestään. Ei ole takaovea tuelle eikä ylläpidolle.
  2. Sen itse kirjoittaminenHäiriö- ja tutkintakansiot ovat kiinni jopa siltä joka ne kirjasi, koska ne kirjataan vastaanoton johtajalle.
  3. Korkeassa asemassa oleminenKliiniset roolit päättävät mille sovelluksen ruuduille joku ylettyy. Ne eivät koskaan päätä mitä joku voi avata.
  4. Asiakkaana oleminenAsiakas näkee itseään koskevan tietueen vain silloin kun sääntö nimenomaisesti myöntää sen. Se on kliininen ja oikeudellinen päätös, tehtynä tarkoituksella ja kirjattuna perusteluineen ja tekijänsä nimineen.
  5. Asiakirjaviitteen arvaaminenAsiakirja jota ette saa nähdä, palauttaa « ei löydy », ei koskaan « kielletty ». Muuten viitteiden arvaamisesta tulisi tapa selvittää kenellä on tietueita.
Hätäkäyttö on olemassa, eikä se ole koskaan hiljaista

Joskus kliinikko aidosti tarvitsee tietueen johon hänellä ei ole suhdetta — kriisi, soitto virka-ajan ulkopuolella, sairastunut kollega. Jos organisaationne sen sallii, hätäkäyttöreitti on käytettävissä. Sen käyttäminen kirjataan tapahtumana ja tietosuojavastaava katselmoi sen jälkikäteen.

Siinä on suunnittelu yhdessä lauseessa: pääsy on saatavilla kun joku sitä aidosti tarvitsee, eikä koskaan hiljaista. Tämä on tarkoituksellista. Järjestelmä joka vain estää, epäonnistuu omalla tavallaan. Brittiläinen ohjeistus (Caldicottin periaate 7) sanoo että velvollisuus jakaa voi olla yhtä tärkeä kuin velvollisuus suojata, ja juuri siksi hätäkäyttö on ytimen suunniteltu ominaisuus eikä siihen jätetty reikä.

06 — Liiketoiminnan ydin

Miten Odoo Community päättää kuka olette, ja mitä näette

Edellä kuvattu kliininen koneisto istuu Odoo 19 Communityn päällä, joka on avoimen lähdekoodin liiketoimintaydin. Odoo tuo oman pääsynhallintamallinsa, ja se kannattaa ymmärtää, koska juuri se suojaa tavanomaista liiketoimintadataa — ne varaukset, laskut, yhteystiedot ja viestit jotka muodostavat suurimman osan järjestelmästä.

Tässä osiossa on kuusi osaa: pääsynhallinnan neljä kerrosta jotka päättävät mihin sisäänkirjautunut ihminen ylettyy; kirjautuminen — salasanat, kaksivaiheinen tunnistautuminen, passkeyt ja niiden ympärillä olevat linjaukset; mitä « roolipohjainen » oikeasti tarkoittaa täällä, koska ilmausta käytetään löyhästi kaikkialla; tietokantojen eristäminen; OWASP Top Ten ja Odoon vastaus kuhunkin; ja mitä avoin lähdekoodi oikeasti on arvoltaan.

Kaikki alla oleva toimitetaan Odoo 19 Communityn mukana. Mikään siitä ei ole maksullinen lisäosa, ja kaikki siitä on luettavaa lähdekoodia jota oma tietoturvatiiminne voi tutkia.

Odoon pääsymallissa on neljä kerrosta. Kukin vastaa eri kysymykseen, ja pyynnön on läpäistävä kaikki neljä. Ne tarkistetaan itse tietokerroksessa, ja se on se tärkeä osa: samat tarkistukset pätevät riippumatta siitä ylettyykö tietueeseen verkkokäyttöliittymän kautta, mobiilisovelluksen gatewayn kautta, vai Odoon etärajapinnan kautta. Ei ole reittiä joka ohittaisi ne.

Kerros yksi

Ryhmät — mihin järjestelmän osaan ylettyy

Ryhmä on rooli. Jäsenyys päättää mitkä valikot, ruudut ja painikkeet ihminen ylipäätään näkee. Ryhmät voivat implikoida toisia ryhmiä, joten esihenkilöllä on automaattisesti kaikki mitä kliinikolla on, ilman että oikeudet kirjoitetaan kahdesti.

  • Tämän käyttöönoton roolit sisältävät hoitavan kliinikon, esihenkilön, vastaanoton johtajan, tietueiden vastuuhenkilön, vastaanottotiskin ja tietosuojavastaavan
  • Vastaanottotiski on vain demografiaa: ei kliinistä sisältöä eikä minkäänlaista asiakirjapääsyä
  • Ryhmä myöntää ulottuvuuden, ei koskaan sisältöä. Kliinikon roolin pitäminen ei avaa yhdenkään asiakkaan kansiota itsestään — hoitosuhde tekee sen
Kerros kaksi

Mallin käyttöoikeudet — mitä saa tehdä tietuelajille

Jokaiselle tietuetyypille ja jokaiselle ryhmälle Odoo tallentaa neljä erillistä oikeutta: luku, luonti, muokkaus ja poisto. Ne ilmoitetaan selkokielisissä tiedostoissa jotka toimitetaan kunkin moduulin mukana, joten ne voidaan lukea ja katselmoida ajamatta mitään.

  • Tämä käyttöönotto ilmoittaa 660 käyttöoikeusmerkintää 35 moduulissa
  • Kaikki mitä ei ole lueteltu, kielletään. Pääsy myönnetään nimeämällä se, ei koskaan unohtamalla estää se
  • Luku ilman muokkausta on tarkoituksella yleistä: moni rooli voi nähdä tietueen jota sen ei pidä muuttaa
Kerros kolme

Tietuesäännöt — mihin yksittäisiin tietueisiin saa koskea

Tietuesääntö on suodatin joka sovelletaan jokaiseen kyselyyn. Juuri se tekee ilmauksista « omat asiakkaasi » ja « oma yrityksesi » todellisia eikä kysymystä siitä minkä ruudun joku sattuu avaamaan. Yleiset säännöt pätevät aina. Ryhmään liitetyt säännöt laajentavat pääsyä vain tuolle ryhmälle.

  • Tämä käyttöönotto määrittelee 117 tietuesääntöä kliinisissä, varaus-, sopimus-, sähköisen allekirjoituksen ja raportointimoduuleissa
  • Tyypillisiä esimerkkejä: kliinikko näkee ne hoitosuhteet joissa hän on kliinikko; portaalin käyttäjä näkee vain omaan kontaktitietueeseensa kuuluvat varaukset
  • Säännön soveltaa tietokerros, joten se pätee yhtä lailla listanäkymiin, raportteihin, vienteihin ja etärajapintaan
Kerros neljä

Kenttäsäännöt ja portaalin erottelu

Yksittäisiä kenttiä voidaan rajata tietyille ryhmille, joten kaksi ihmistä voivat avata saman tietueen ja nähdä siitä eri määrän. Erikseen Odoo pitää portaalin käyttäjät kokonaan eri luokassa kuin henkilökunnan.

  • Portaalin käyttäjällä — asiakkaalla tai ulkopuolisella kontaktilla — on ei lainkaan pääsyä back officeen, vain niille sivuille jotka on nimenomaisesti julkaistu hänelle
  • Julkiset verkkosivut ajetaan nimettömänä käyttäjänä jolla ei ole juuri mitään myönnettyä, joten virhe julkisella sivulla ei voi paljastaa henkilökunnan tietoja
  • Jokainen tämän käyttöönoton ohjainreitti ilmoittaa, vaatiiko se sisäänkirjautuneen käyttäjän vai onko se tarkoituksella julkinen: 174 reittiä vaatii kirjautumisen, 57 on suunnitellusti julkisia
Kehyksen suojaMitä Odoo tekeeMitä se estää
Kyselyjen rakentaminenKaikki tietokantakyselyt rakentaa kehys jäsennellyistä suodattimista. Sovelluskoodi ei kirjoita raakaa SQL:ää tavanomaisiin lukuihin ja kirjoituksiinSQL-injektion hakukenttien, suodattimien ja osoiteparametrien kautta
Mallipohjien merkkien suojausOdoon mallipohjamoottori suojaa oletuksena ne arvot jotka se renderöi sivulle. Raakaa tulostetta on pyydettävä erikseenSivustojen välisen skriptauksen, jossa yhden käyttäjän tallentama teksti ajetaan koodina toisen käyttäjän selaimessa
LomaketunnuksetVerkkolomakkeet jotka muuttavat tietoa, kantavat käyttäjän istuntoon sidotun tunnuksen, ja palvelin hylkää lähetyksen ilman sitäSivustojen välisen pyyntöväärennöksen, jossa toinen verkkosivusto lähettää hiljaa lomakkeen sisäänkirjautuneena käyttäjänänne
IstunnotIstunnon tila pidetään palvelimella. Selain pitää vain tunnisteen, evästeessä joka on merkitty niin etteivät sivun skriptit voi lukea sitäIstunnon varastamisen sivulla ajettavan skriptin kautta
SalasanatTallennetaan vain yksisuuntaisena tiivisteenä, ei koskaan muodossa jonka voi kääntää takaisin. Tiivistysmenetelmää voi päivittää pyytämättä kaikkia vaihtamaan salasanaansaSen että varastetusta käyttäjätaulusta tulee lista käyttökelpoisia salasanoja
Tietokannan hallintaNe ruudut jotka luovat, kopioivat, palauttavat ja poistavat kokonaisia tietokantoja, ovat tuotannossa kiinni, ja yksi verkkonimi on sidottu täsmälleen yhteen tietokantaanSen että kuka tahansa joka ylettyy palvelimelle, löytäisi, kopioisi tai ylikirjoittaisi tietokannan
Korotetut toimenpiteetKoodi voi ohittaa pääsysäännöt vain siellä missä kehittäjä on tarkoituksella kirjoittanut niin, määriteltyä toimenpidettä varten, nimetyssä paikassa. Kliininen sisältö ei ole yksi niistä paikoistaLaajan, vahingossa tapahtuvan oikeuksien korotuksen joka on haudattu sovelluskoodiin
Avoin lähdekoodiOdoo Community julkaistaan avoimella lisenssillä ja tämän alustan lisäosat ovat kokonaan luettavissa. Odoo julkaisee tietoturvakorjaukset ja ne asennetaan teidän omaan asennukseenneSen että toimittajan tietoturvaväitteet olisi otettava kokonaan luottamuksen varassa

Kirjautuminen: salasanat, toiset tekijät ja niiden ympärillä olevat linjaukset

Ne neljä kerrosta yllä päättävät mihin sisäänkirjautunut ihminen ylettyy. Tämä on se osa joka tulee ennen sitä — miten Odoo toteaa että joku on se joka väittää olevansa, ja mitä se tekee kun ei ole. Kaikki siitä toimitetaan Odoo 19 Communityn mukana; mikään ei ole maksullinen lisäosa.

KontrolliTilaMitä se tekee, ja mitä te päätätte
Salasanat tiivistetään, niitä ei koskaan tallenneta ✓ Tallennetaan PBKDF2-SHA512-tiivisteenä salasanakohtaisella suolalla ja asetettavalla työkertoimella. Tiivistettä ei voi kääntää takaisin salasanaksi, joten varastettu käyttäjätaulu ei ole lista kirjautumisia. Työkerrointa voi nostaa laitteiden nopeutuessa, ja salasanat tiivistetään uudelleen vahvempaan asetukseen seuraavan kerran kun kukin kirjautuu — keneltäkään ei pyydetä vaihtoa.

Kukaan ei voi lukea salasanaa takaisin, mukaan lukien omat ylläpitäjänne ja mukaan lukien me: kenttä lukee aina tyhjänä, kysyi kuka tahansa. Jos joku hukkaa salasanansa, ainoa reitti on nollaus, ja se on oikea vastaus eikä puuttuva ominaisuus.
Kaksivaiheinen tunnistautuminen ⚙ Rakennettu ja toimitettu jokaisessa asennuksessa, käyttäen vakiomuotoisia todennussovelluksen koodeja (TOTP) jotka toimivat Google Authenticatorin, Authyn, 1Passwordin ja muiden kanssa. Ihminen voi rekisteröidä laitteen itse, ja luotetut laitteet voidaan muistaa tietyn ajan.

Te asetatte: onko se vapaaehtoinen vai pakollinen. Yksi asetus kytkee sen päälle kaikille, toinen kaikille henkilökunnan tunnuksille — ja jokainen jolla ei ole todennussovellusta, saa kertakoodin sähköpostitse sen sijaan, joten sen pakottaminen ei jätä ketään rannalle. Yhdysvaltalaisessa käyttöönotossa tämän pitäisi olla päällä: sitä odotetaan Security Rulen nojalla ja siitä tulee käytännössä pakollinen jos ehdotettu päivitys viimeistellään.
Kaksivaiheinen sulkee myös rajapintaoven ✓ Se yksityiskohta joka tekee siitä pitämisen arvoisen. Kun ihmisellä kerran on toinen tekijä, hänen salasanansa lakkaa toimimasta konelta koneelle -pääsyssä kokonaan — integraation on käytettävä nimettyä API-avainta sen sijaan. Ilman tuota sääntöä kaksivaiheinen tunnistautuminen suojaa kirjautumisruudun ja jättää takaoven auki, ja juuri niin se käytännössä kierretään.
Passkeyt ⚙ Odoo 19 tukee passkeyta — kirjautumista sormenjäljellä, kasvoilla tai laiteavaimella salasanan sijaan. Mitään kalasteltavaa ei kirjoiteta, joten se poistaa koko sen hyökkäysluokan jossa joku puhutaan kirjoittamaan salasanansa vakuuttavaan kopioon kirjautumissivustanne. Te päätätte tarjotaanko sitä.
API-avaimet salasanojen sijaan integraatioille ✓ Jokainen integraatio saa oman nimetyn avaimensa omalla laajuudellaan, lueteltuna sitä vasten kuka sen loi, peruutettavissa yksi kerrallaan. Vuotanut avain sammutetaan vaihtamatta kenenkään salasanaa ja rikkomatta muita integraatioita.
Salasanalinjaus ⚙ Vähimmäispituus pakotettuna siinä kohdassa jossa salasana asetetaan, ja vahvuusmittari näytettynä sitä kirjoitettaessa. Te asetatte vähimmäismäärän. Se on laatikosta nolla, mikä tarkoittaa että sen päättäminen on osa käyttöönottoa eikä jotakin myöhemmin löydettävää.

Tarkoituksella ei ole asetusta pakotetuille merkkiluokille — yksi iso kirjain, yksi numero, yksi erikoismerkki. Se ei ole laiminlyönti. Tutkimus ja nykyinen NIST-ohjeistus molemmat totesivat nuo säännöt haitallisiksi: ne työntävät ihmisiä kohti ennustettavia korvauksia ja salasanojen kirjoittamista muistiin, ja ne tuovat vähemmän kuin pituus tuo. Pituus ja toinen tekijä on se yhdistelmä joka toimii.
Suojaus raakaa arvailua vastaan ✓ Päällä oletuksena. Kymmenen epäonnistuneen yrityksen jälkeen jokainen lisäyritys hylätään kuudenkymmenen sekunnin ajan viimeisimmästä epäonnistumisesta laskettuna — joten arvailuhyökkäys kuristetaan yhteen yritykseen minuutissa eikä tuhansiin. Molemmat luvut ovat asetuksia joita tietokannan ylläpitäjä voi muuttaa (tai poistaa käytöstä asettamalla ensimmäisen nollaksi). Se toimii ilman että kenenkään tarvitsee huomata hyökkäyksen olevan käynnissä.
Uudelleentunnistautuminen arkaluonteisiin toimiin ✓ Tietoturva-asetusten muuttaminen, toisen tekijän rekisteröinti tai API-avaimen luominen pyytää ihmistä todistamaan kuka hän on uudelleen, kesken istunnonkin. Valvomatonta ruutua ei voi käyttää heikentämään sitä tiliä johon se on kirjautuneena.
Salasanan vaihtaminen päättää jokaisen istunnon ✓ Istunnon voimassaolo johdetaan itse tilistä, joten salasanan vaihtaminen tai tilin deaktivointi mitätöi jokaisen olemassa olevan istunnon kaikkialla kerralla — jokaisen selaimen, jokaisen laitteen, heti. Juuri tämä tekee toimesta « joku on lähtenyt, lukitkaa hänet ulos » yhden teon eikä toiveikkaan.
Yrityksen kertakirjautuminen, siellä missä sitä käytätte ⚙ Odoo voi tunnistaa olemassa olevaa hakemistoanne vasten (LDAP tai Active Directory) tai OAuth2-identiteettitoimittajaa vasten, joten tulijat ja lähtijät hoidetaan kerran siinä paikassa jossa organisaationne jo hoitaa ne. Vapaaehtoinen, ja vaivan arvoinen vain jos teillä jo on sellainen.
Portaalin asiakirjat toisen tekijän takana ⚙ Tämä on meidän eikä Odoon, ja se on olemassa koska asiakkaan kirjautuminen on minkä tahansa kliinisen järjestelmän heikoin kohta. Kytkekää se päälle, ja portaalin käyttäjä joka ei ole rekisteröinyt toista tekijää, voi yhä kirjautua ja nähdä että asiakirjoja on olemassa — mutta ei voi avata yhtäkään ennen kuin rekisteröi. Se vaikuttaa portaalia jo käyttäviin ihmisiin, joten kertokaa heille ennen kuin kytkette sen päälle.
✓Päällä oletuksenaToimii siitä hetkestä kun järjestelmä asennetaan. ⚙Rakennettu — te kytkette sen päälleOlemassa ja tuettu. Se käytetäänkö sitä, ja kuinka tiukasti, on teidän päätöksenne.

Mitä « roolipohjainen » oikeasti tarkoittaa täällä

Lähes jokainen järjestelmä väittää olevansa roolipohjainen. Ilmaus kannattaa purkaa auki, koska useimmissa tuotteissa se tarkoittaa että valikko muuttuu ja Odoossa se tarkoittaa että tieto muuttuu.

Rooli on Odoossa ryhmä. Ryhmät voivat sisältää toisia ryhmiä, joten esihenkilöllä on automaattisesti kaikki mitä kliinikolla on, ilman että kukaan kirjoittaa oikeuksia kahdesti — ja kun oikeus korjataan, se korjataan kerran kaikille jotka perivät sen. Se mitä ryhmä myöntää, ei ole ruutu. Se on neljä erillistä oikeutta (luku, luonti, muokkaus, poisto) kullekin tietuelajille, sekä suodattimet jotka päättävät mitkä tuon lajin tietueet, sekä kyky piilottaa yksittäisiä kenttiä.

Se tärkeä seuraus: valikon piilottaminen ei ole oikeus. Järjestelmässä jossa roolit vain muuttavat valikkoa, kuka tahansa joka oppii verkko-osoitteen, ylettyy sen takana olevaan tietoon. Odoossa tarkistukset asuvat tietokerroksessa, joten sama kieltäytyminen tapahtuu riippumatta siitä ylettyykö tietueeseen ruudun, raportin, viennin, haun vai etärajapinnan kautta. Ei ole reittiä joka ohittaisi ne.

01Roolit on nimetty työn mukaan

Hoitava kliinikko, esihenkilö, vastaanoton johtaja, tietueiden vastuuhenkilö, vastaanottotiski, tietosuojavastaava, kirjanpitäjä, sopimuspäällikkö. Vastaanottotiski on vain demografiaa — ei kliinistä sisältöä eikä minkäänlaista asiakirjapääsyä.

Vastaa kysymykseen« Näyttäkää mitä vastaanottovirkailija voi nähdä »
02Roolit myöntävät ulottuvuuden, ei koskaan sisältöä

Kliinikon roolin pitäminen ei avaa yhdenkään asiakkaan kansiota itsestään. Hoitosuhde tekee sen. Tämä on yksittäisistä tärkein lause pääsystä tällä sivustolla.

Vastaa kysymykseen« Voiko terapeutti lukea koko vastaanoton tietueet? »
03Neljä oikeutta, ei yksi

Luku, luonti, muokkaus ja poisto ovat erillisiä jokaiselle tietuelajille. Luku ilman muokkausta on tarkoituksella yleistä: monen roolin on nähtävä jotakin jota sen ei pidä muuttaa.

Vastaa kysymykseen« Kuka voi muuttaa laskua sen jälkeen kun se on lähetetty? »
04Rivisuodattimet päättävät mitkä tietueet

« Omat asiakkaasi », « oma yrityksesi », « sinulle kuuluvat varaukset ». Sovelletaan jokaiseen kyselyyn, joten ne pitävät yhtä lailla listoissa, raporteissa, vienneissä ja rajapinnassa.

Vastaa kysymykseen« Mikä estää vientiä vetämästä kaiken? »
05Yleisiä sääntöjä ei voi laajentaa

Sääntö joka ei ole liitetty mihinkään ryhmään, koskee kaikkia ja yhdistetään jokaiseen muuhun sääntöön, joten se kaventaa pääsyä eikä sitä voi koskaan paeta lisäämällä roolin. Yritysten erottelu on rakennettu näin.

Vastaa kysymykseen« Voiko yksi vastaanotto nähdä toisen vastaanoton tiedot? »
06Yksittäisiä kenttiä voi piilottaa

Kaksi ihmistä voivat avata saman tietueen ja nähdä siitä eri määrän. Käytetään täällä kustannus- ja kateluvuille, ja niille kentille joita vain tietueiden vastuuhenkilön pitäisi lukea.

Vastaa kysymykseen« Näkeekö jokainen joka näkee sopimuksen, myös sen katteen? »
07Asiakkaat ovat eri käyttäjäluokka

Portaalin käyttäjällä ei ole minkäänlaista pääsyä back officeen — ei rajattua näkymää siihen, ei mitään. Hän ylettyy vain niille sivuille jotka on julkaistu hänelle. Julkiset verkkosivut ajetaan nimettömänä käyttäjänä jolla ei ole juuri mitään myönnettyä.

Vastaa kysymykseen« Mikä on pahin tapaus jos asiakkaan kirjautuminen varastetaan? »
08Jokainen reitti ilmoittaa oman pääsynsä

Kukin tämän käyttöönoton verkko-osoite kertoo vaatiiko se sisäänkirjautuneen käyttäjän vai onko se tarkoituksella julkinen: 174 vaatii kirjautumisen, 57 on suunnitellusti julkisia. Mikään ei ole julkista vahingossa.

Vastaa kysymykseen« Mitkä osoitteistanne toimivat kirjautumatta? »
09Se on kaikki luettavaa konfiguraatiota

Oikeudet toimitetaan selkokielisinä tiedostoina kunkin moduulin sisällä. Oma tietoturvatiiminne voi lukea kuka saa mitä ajamatta järjestelmää, ja vertailla sitä julkaisujen välillä.

Vastaa kysymykseen« Voimmeko auditoida oikeudet itse? »

Yksi tietokanta vastaanottoa kohden, eikä reittiä toiseen

Tietonne asuvat omassa tietokannassaan. Se ei ole jaettu taulu jossa on asiakassarake, ja juuri se on se järjestely jossa yksi väärä kysely palauttaa jonkun toisen tietueet.

Odoo pakottaa tuon erottelun yhteydessä: pyyntö kantaa verkkonimen, verkkonimi valitsee täsmälleen yhden tietokannan, eikä yhden tietokannan sisältä ole polkua toiseen samalla palvelimella ajettavaan. Mikään sovelluksessa ei voi osoittaa tietokantaan johon sitä ei yhdistetty. Sen päälle: ne ruudut jotka luovat, kopioivat, palauttavat ja poistavat kokonaisia tietokantoja, ovat tuotannossa kiinni, joten kukaan palvelinta selaava ei voi luetella mitä siellä on.

Oman tietokantanne sisällä toinen kerros tekee saman työn yritysten välillä: jos ajatte useampaa kuin yhtä vastaanottoa yhdellä asennuksella, yritysten erottelu on kirjoitettu yleisinä sääntöinä — sitä lajia jotka koskevat kaikkia eikä niitä voi koskaan laajentaa lisäämällä roolin.

OWASP Top Ten, ja missä Odoo kunkin suhteen on

Open Web Application Security Project julkaisee listan yleisimmistä tavoista murtautua verkkosovelluksiin. Se on se lista jonka tietoturvan arvioija käy läpi, joten tässä se on Odoon vastauksineen kuhunkin. Huomaamisen arvoinen kuvio on se, että useimmat näistä estää kehyksen rakenne eikä se että kehittäjät muistavat olla huolellisia — ja juuri se on ainoa ennaltaehkäisyn laji joka selviää kosketuksesta määräaikaan.

HyökkäysTilaMiksi se ei toimi täällä
Injektio, erityisesti SQL-injektiovihamielistä syötettä kohdellaan komentona ✓ Sovelluskoodi ei kirjoita tietokantakyselyjä käsin. Ne rakentaa kehys jäsennellyistä suodattimista, ja jokainen arvo välitetään erillään itse kyselystä, joten teksti jonka joku kirjoitti, ei voi koskaan tulla osaksi komentoa. Kehittäjän pitäisi nähdä vaivaa kirjoittaakseen raa’an kyselyn, eivätkä kliiniset moduulit tee niin.
Sivustojen välinen skriptausyhden ihmisen tallentama teksti ajetaan koodina toiselle ✓ Kaikki sivulle renderöity suojataan oletuksena. Raakaa sisältöä sivulle pantaessa sitä on pyydettävä erikseen, ja se näkyy koodissa silloin kun niin tehdään. Oletus on turvallinen, joten unohtaminen tuottaa jotakin rumaa eikä jotakin vaarallista.
Sivustojen välinen pyyntöväärennöstoinen sivusto lähettää lomakkeen sisäänkirjautuneena käyttäjänäsi ✓ Jokaisen tietoa muuttavan lomakkeen on kannettava tunnus joka on sidottu tuon ihmisen istuntoon, ja palvelin hylkää lähetyksen ilman sitä. Tunnus on olemassa vain siksi että ihminen aidosti latasi sivunne, eikä hyökkääjän sivusto voi saada sitä.
Haitallisen tiedoston suorittaminenpalvelin saadaan ajamaan koodia jonka toimititte ✓ Ei ole ominaisuutta joka sisällyttäisi etätiedoston. Siellä missä korotetut käyttäjät voivat kirjoittaa pieniä lausekkeita käyttäytymisen muokkaamiseksi, ne ajetaan hiekkalaatikossa joka estää pääsyn tiedostojärjestelmään, verkkoon, ja kaikkeen jonka nimi alkaa kahdella alaviivalla — tarkoituksella lyhyt lista sallittuja toimintoja eikä lista kiellettyjä.
Turvaton suora objektiviittausnumeron muuttaminen osoitteessa jotta ylettyy jonkun toisen tietueeseen ✓ Tämä on se joka nappaa useimmat järjestelmät, ja Odoon vastaus on rakenteellinen: pääsynhallintaa ei ole toteutettu ruuduissa. Tietuenumeron muuttaminen verkko-osoitteessa yltää samaan tietokerroksen tarkistukseen kuin kaikki muukin ja hylätään siellä. Viitteen näkyvyydessä ei ole riskiä, koska viite ei ole se joka myöntää pääsyn.
Osoitepääsyn rajoittamatta jättäminensivulle ylettyminen tietämällä sen osoite ✓ Sama vastaus, ja se kannattaa sanoa kahdesti, koska siinä on ero todellisen pääsynhallinnan ja siistin valikon välillä. Turvallisuus ei täällä nojaa siihen että linkki on piilossa. Siellä missä sivun on aidosti toimittava ilman kirjautumista — asiakas vahvistamassa aikaa sähköpostista — osoite kantaa allekirjoitetun tunnuksen joka on ainutkertainen tuolle tietueelle ja tuolle ihmiselle.
Turvaton kryptografinen tallennustunnistetiedot suojattuina heikosti tai ei lainkaan ✓ Salasanat tiivistetään PBKDF2-SHA512:lla ja avaimen venytyksellä, kuten edellä kuvattiin, ja ne voidaan välttää paikallisesti kokonaan tunnistautumalla omaa hakemistoanne tai identiteettitoimittajaanne vasten. Kliiniset asiakirjat menevät vielä pidemmälle: salattuina versio kerrallaan avaimin jotka ovat tietokannan ulkopuolella.
Turvaton tietoliikenneliikenne lähetetään selkokielisenä ✓ Salatut yhteydet läpeensä, ja salaamattomat pyynnöt ohjataan uudelleen eikä tarjoilla, sekä selainotsakkeet jotka kieltäytyvät heikennyksestä. Koska tämä alusta ajetaan omalla palvelimella, tämä on käyttöönoton kontrolli eikä ohjelmiston ominaisuus — se pystytetään osana vakioasennusta ja kuvataan osassa 07.
Sisäisiin osiin ylettyminen rajapinnan kauttakutsutaan jotakin jota ei ollut koskaan tarkoitettu kutsuttavaksi ✓ Ei OWASPin listalla mutta lisäämisen arvoinen, koska juuri sen ihmiset olettavat aukoksi. Etärajapinta kieltäytyy kutsumasta mitään sisäistä metodia — kaikkea jonka nimi alkaa alaviivalla, sekä nimettyä listaa vaarallisia. Vain tarkoituksella julkaistuihin metodeihin voi ylettyä ulkoa, mikä rajaa jyrkästi sitä mitä sovelluskoodin virhe voi paljastaa.

Avoin lähdekoodi, ja mitä se oikeasti on arvoltaan

« Avoin lähdekoodi » sanotaan usein ikään kuin se olisi tietoturvaominaisuus itsessään. Se ei ole. Se minkä se antaa teille, on tarkkarajaista ja nimeämisen arvoista täsmällisesti.

Voitte tarkistaa ettekä vain uskoa

Jokaisen rivin Odoo Communitya ja jokaisen rivin kliinisiä moduuleja voi lukea oma tietoturvatiiminne tai palkkaamanne testaajat. Oikeudet toimitetaan selkokielisinä tiedostoina. Mitään tällä sivulla ei tarvitse ottaa luottamuksen varassa, ja se on eri asema kuin suljetussa tuotteessa jossa samat väitteet voidaan vain esittää.

Se on kutsu auditointiin, ei auditoinnin korvike.

Paljon useampi ihminen katsoo sitä

Odoota tutkivat jatkuvasti käyttäjät, kontribuoijat ja riippumattomat tietoturvatutkijat maailmanlaajuisesti, ja yhteisön virheraportit ovat todellinen tietoturvapalautteen lähde. Odoo ylläpitää vastuullisen paljastamisen ohjelmaa ja julkaisee korjaukset tiedotteina.

Sen oma kehitysprosessi sisältää koodikatselmoinnin jossa tietoturva on yksi katselmoitavista asioista, niin uudelle kuin lahjoitetullekin koodille.

Te hallitsette milloin korjaukset laskeutuvat

Oma palvelin tarkoittaa että tietoturvakorjaukset asennetaan teidän asennukseenne teidän aikataulussanne eivätkä ilmesty yön yli. Se on etu kliiniselle palvelulle jonka on validoitava muutokset — ja se on myös velvollisuus, koska korjaus jota kukaan ei asenna, ei suojaa ketään.

Ajan tasalla pysyminen on käyttäjän listalla osassa osassa 07, ja se on yksittäisistä yleisin tapa jolla muuten hyvin rakennettu asennus päätyy vaarantuneeksi.

Yksi erottelu josta kannattaa olla tarkka

Odoo julkaisee oman tietoturvasivunsa, ja osa siitä kuvaa Odoon pilvipalvelua — heidän kovennettuja palvelinlevykuviaan, heidän päivityksiään, sitä pientä joukkoa heidän insinöörejään jotka voivat ylettyä koneelle ja vain salatun avaimen yli salatulta kannettavalta. Ne ovat todellisia, eivätkä ne ole teidän, koska tämä alusta ajetaan omalla infrastruktuurillanne.

Kaikki tällä sivulla rajan yläpuolella on ohjelmiston ominaisuus ja pätee teihin täsmälleen niin kuin se on kirjoitettu. Palvelinpuolen vastineet — kovennettu käyttöjärjestelmä, päivitykset, kuka pitää SSH-pääsyä, täyden levyn salaus niillä koneilla jotka sitä hallinnoivat — ovat teidän ajettavianne, ja ne on esitetty rehellisesti osassa osassa 07, mukaan lukien ne osat jotka kuuluvat sille joka palvelimia ylläpitää. Odoon pilvisivun lukeminen ja olettaminen että se kuvaa teidän käyttöönottoanne, on yleisin virhe jonka omalla palvelimella ajettavasta Odoosta tehdään, ja se on sitä lajia joka purkautuu due diligence -katselmoinnissa.

Missä Odoon malli loppuu ja kliininen alkaa

Odoon neljä kerrosta ovat vahvoja, hyvin testattuja ja riittäviä tavanomaiselle liiketoimintadatalle. Ne eivät yksinään riitä kliiniselle tietueelle, yhdestä syystä: ne ovat konfiguraatiota, ja konfiguraatiota voi muuttaa se jolla on oikea rooli. Juuri siksi kliiniset asiakirjat on lisäksi salattu avaimin jotka ovat tietokannan ulkopuolella, ja juuri siksi psykoterapiamuistiinpanot käyttävät taas eri avainta. Jos jokainen Odoon sääntö järjestelmässä olisi huomenna väärin, salattu sisältö ei silti aukeaisi.

07 — Palvelin

Miten itse kone kovennetaan

Sovelluksen turvallisuus merkitsee vain jos sen alla oleva palvelin on suljettu kunnolla. Alusta ajetaan omalla palvelimella, mikä tarkoittaa että se ajetaan teidän hallitsemallanne infrastruktuurilla eikä toimittajan pilvessä. Se on todellinen etu terveyspalvelulle, ja sen mukana tulee todellinen velvollisuus: alla oleva kovennus on osa asennusta, ja se on pidettävä totena jälkikäteen.

Kaikki ensimmäisessä taulukossa pystytetään osana vakiokäyttöönottoa ja se on dokumentoitu asennusoppaissa. Toinen taulukko on se osa joka kuuluu sille joka palvelimia ylläpitää.

AlueMiten se on asetettuMiksi se tehdään niin
Mitään ei altisteta suoraan Sovelluspalvelut kuuntelevat vain itse koneella. Kaikki ulkopuolinen liikenne saapuu nginx-käänteisvälityspalvelimen kautta, ja se on ainoa asia julkisessa portissa Yksi etuovi useiden sijaan. Sertifikaatit, otsakkeet, rajat ja lokitus sovelletaan kaikki yhdessä paikassa
Salaus siirrossa TLS-sertifikaatit Let’s Encryptiltä, myönnettyinä ja uusittuina automaattisesti. Pelkkä HTTP ohjataan HTTPS:ään eikä tarjoilla Ei ole salaamatonta reittiä sisään, ei edes vahingossa, eikä uusiminen ole jotakin jonka ihmisen pitäisi muistaa
Selaimen tietoturvaotsakkeet Strict-Transport-Security vuodeksi, X-Frame-Options asetettuna same-originiin, X-Content-Type-Options asetettuna nosniffiin Selain kieltäytyy heikentymästä HTTP:hen, kieltäytyy antamasta sivuston olla toisen sivuston kehyksessä, ja kieltäytyy arvaamasta tiedostotyyppejä
Palomuuri Vain portit 80 ja 443 ovat auki maailmalle. Sovellusportit, tietokanta ja Redis eivät ole tavoitettavissa koneen ulkopuolelta Tietokanta ei ole koskaan osoitettavissa internetistä. Puhelin on vähintään kahden hypyn päässä yhdestäkään rivistä
Kuormanrajoitus Rajat välityspalvelimella saapuville pyynnöille, sekä Redisissä pidetyt tokenämpärit gatewayn sisällä julkisille reiteille ja portaalin asiakirjaluvuille Välityspalvelin pysäyttää tulvat. Redisin laskurit pitävät useiden palvelinprosessien yli, joten käyttäjäkohtainen raja tarkoittaa mitä sanoo
Yksi verkkonimi, yksi tietokanta Odoo on asetettu niin että pyynnön verkkonimi valitsee täsmälleen yhden tietokannan, ja tietokannan hallintaruudut ovat kiinni Kukaan palvelinta selaava ei voi luetella, kopioida, palauttaa eikä poistaa tietokantaa
Palveluita, ei komentotulkkeja Gateway ja Odoo ajetaan hallittuina järjestelmäpalveluina omilla tileillään, käynnistettyinä automaattisesti ja uudelleenkäynnistettyinä vian sattuessa Mitään ei ajeta ylläpitäjän tunnuksella, eikä uudelleenkäynnistys riipu siitä että joku on kirjautuneena
Salaisuudet vain palvelimella Allekirjoitusavaimet ja kolmansien osapuolten tunnistetiedot asuvat ympäristötiedostossa joka on luettavissa vain palvelutilille. Mobiilisovellus ei toimiteta yhdenkään niistä kera Sovelluksen voi purkaa osiin eikä mitään opita. Kierrätetty tunniste astuu voimaan kaikille kerralla, ilman sovelluksen uutta julkaisua
Salatut asiakirjat asuvat erillään Salateksti kirjoitetaan omaan hakemistoonsa omine oikeuksineen, Odoon tavanomaisen tiedostosäilön ulkopuolelle, eikä sitä koskaan tarjoilla tavallisella latausreitillä Väärin asetettu verkkopalvelin ei voi vahingossa julkaista kliinisiä tiedostoja
Pääavain tarkistetaan käynnistyksessä Salausmoduuli lukee avaimen omasta polustaan ja kieltäytyy käynnistymästä jos tiedosto puuttuu, on kaikkien luettavissa, kuuluu väärälle tilille, tai istuu hakemistossa joka varmuuskopioidaan yhdessä tiedon kanssa Yleisin todellinen avainvirhe maailmalla on se että avain päätyy samaan varmuuskopioon sen tiedon kanssa jota se suojaa. Ohjelmisto tarkistaa sen sen sijaan että luottaisi menettelyyn
WebSocket samalla kanavalla Keskustelu, läsnäolo ja puhelujen merkinanto päivitetään saman välityspalvelimen ja saman sertifikaatin kautta kuin kaikki muukin Yksi yhteys, yksi linjaus, ei toista kuuntelijaa suojattavaksi erikseen
Pyyntöjen jäljitys Jokainen pyyntö kantaa tunnisteen gatewayn läpi ja takaisin ulos vastausotsakkeissa, sekä sen kuinka kauan se kesti Tapaus voidaan rekonstruoida palvelujen yli sen sijaan että sitä arvattaisiin erillisistä lokitiedostoista

Se kovennus joka kuuluu palvelimia ylläpitävälle

Nämä eivät ole aukkoja ohjelmistossa. Ne ovat päätöksiä ja rutiineja joita vain ylläpitäjä voi tehdä, eikä yksikään toimittaja voi tehdä niitä puolestanne. Ne on lueteltu suoraan jottei kukaan oleta niiden olevan katettuja.

  • Käyttöjärjestelmän päivittäminen. Aikataulu tietoturvapäivityksille isäntäkoneella, ja joku jonka työ on varmistaa että ne asennettiin.
  • Levyn salaus isäntäkoneella. Alusta salaa asiakirjat erikseen, mutta koko levyn salaus suojaa kaiken muun koneella, mukaan lukien lokit ja väliaikaistiedostot.
  • Varmuuskopiot, ja niiden salaus. Minne varmuuskopiot menevät, miten ne salataan, kuka voi palauttaa ne, ja kuinka kauan niitä säilytetään. Varmuuskopio on täysi kopio tiedoistanne eikä siinä ole yhtäkään pääsysääntöänne mukana.
  • Pääavain varmuuskopioidaan erikseen. Jos avain katoaa, jokainen salattu asiakirja on menetetty pysyvästi — juuri se on suunnitelman pointti. Se on varmuuskopioitava, eikä sitä saa varmuuskopioida tiedon rinnalla.
  • Palvelimen ylläpitopääsy. SSH-avaimet salasanojen sijaan, ei suoraa root-kirjautumista, lista siitä kenellä on pääsy, ja sen poistaminen sinä päivänä jona joku lähtee.
  • Palautustestaus. Varmuuskopio jota kukaan ei ole koskaan palauttanut, on toive eikä kontrolli. Testatkaa se aikataulussa ja kirjoittakaa ylös että teitte niin.
  • Valvonta ja hälytykset. Jollekulle on kerrottava kun palvelu pysähtyy, levy täyttyy, sertifikaatti on vanhenemassa, tai ajastettu säilytystyö lakkaa käymästä.
  • Monivaiheinen tunnistautuminen henkilökunnan tunnuksille. Vahvasti suositeltu jokaiselle joka ylettyy kliiniseen sisältöön, ja käytännössä vaadittu jos ehdotettu HIPAAn Security Rulen päivitys viimeistellään. Vahvistakaa ylläpitäjältänne onko se kytketty päälle teidän käyttöönotossanne.
  • Verkkosijoittelu. Istuuko tietokanta samalla koneella vai erillisellä, mikä siihen ylettyy, ja tapahtuuko ylläpito yksityisverkon vai VPN:n yli.
  • Tunkeutumistestaus. Ympäristö on avointa lähdekoodia ja omalla palvelimella juuri siksi että omat testaajanne voivat tutkia sitä kunnolla. Se on kutsu, ei korvike sen tekemiselle.
08 — Syvyyspuolustus

Neljä kerrosta, ja kukin kieltäytyy jostakin jota seuraava ei koskaan näe

Syvyyspuolustus tarkoittaa sitä ettei nojata yhteenkään yksittäiseen suojaan. Pyynnön on päästävä kaikkien neljän alla olevan kerroksen ohi. Arvo ei ole siinä että yksikään niistä olisi mahdoton murtaa. Se on siinä että ne kaatuvat eri tavoin, joten virhe yhdessä on hyvin epätodennäköisesti virhe kaikissa neljässä.

1 · Laite ja pinta Se mitä ihminen pitää kädessään Ei luotettu
Ei salaisuuksia laitteellaSovellus kantaa vain julkisia avaimia. Sen voi purkaa osiin eikä mitään opita.
Biometrinen kirjautuminen ja sovelluslukkoPuhelimen oman lukitusnäytön päälle, ei sen sijaan.
Tunnukset suojatussa säilytyksessäPidettyinä alustan avainnipussa, ei tavanomaisissa sovellustiedostoissa.
Tietokanta on tavoittamattomissaSovellus ei voi osoittaa tietokantaan lainkaan, missään verkossa.
HTTPS · lyhytikäinen tunnus
2 · Gateway Ainoa taustajärjestelmä jonka sovellus tuntee Pitää salaisuudet
Jokainen kolmannen osapuolen avain asuu täälläMaksujen, tekoälyn, viestinnän ja tallennuksen tunnistetiedot eivät koskaan lähde palvelimelta.
Lyhytikäiset allekirjoitetut tunnuksetKukin kantaa kenelle se on, milloin se myönnettiin, milloin se vanhenee ja ainutkertaisen tunnisteen. Uusitaan eikä pidetä pitkäikäisinä.
Salasanojen tiivistäminenYksisuuntainen, ja menetelmä päivitettävissä ilman nollausta.
KuormanrajoitusLaskurit pidettyinä Redisissä, jaettuina jokaisen palvelinprosessin kesken.
Syötteen validointiEpämuodostuneet pyynnöt hylätään täällä, ennen kuin liiketoiminnan ydin koskaan näkee ne.
Allekirjoitetut, vanhenevat linkitMedia välitetään. Mitään ei tarjoilla osoitteesta jonka voisi arvata.
palvelutunnus · vähimmät oikeudet
3 · Liiketoiminnan ydin Siellä missä säännöt oikeasti asuvat Auktoritatiivinen
Ryhmät, käyttöoikeudet ja tietuesäännötOdoon neljä kerrosta, sovellettuina riippumatta siitä miten tietueeseen ylettiin.
Hoitotiimin ratkaiseminenSe yksi paikka joka päättää kuka saa avata kliinisen tietueen.
Kliiniset roolitPäättävät mihin sovelluksen osaan joku ylettyy. Eivät koskaan sitä mitä hän voi avata.
Kirjanpito jota ei voi muokataLähetetty lasku on kiinteä. Oikaisu on hyvityslasku.
Päivätyt sopimusversiotEhtoja ei voi taannehtia ja historia jää.
salattu levossa · avaimet erillään
4 · Tallennus ja avaimet Mikä selviää varastetusta levystä Kryptografia
SalatekstihakemistoTiedostosäilön ulkopuolella, tietokannan ulkopuolella, omine oikeuksineen.
PääavainLevyllä, palvelutilin omistamana, ei koskaan samassa varmuuskopiossa tiedon kanssa.
Toinen avain terapiamuistiinpanoilleTavanomainen avain ei avaa niitä, sanoivat säännöt mitä tahansa.
Hash-ketjutettu lokijälkiVain lisättävissä. Peukalointi on havaittavissa, ei vain paheksuttua.
09 — Terveysalan käytäntö

Ne kontrollit joista kliininen arvioija erityisesti kysyy

Palomuureja ja salausta odotetaan miltä tahansa järjestelmältä. Alla olevat yhdeksän ovat niitä jotka nousevat esiin erityisesti mielenterveyden katselmoinnissa, ja joita yleiskäyttöinen asiakirjanhallinta ei osaa ilmaista lainkaan. Kukin on kirjoitettu sen kysymyksen kera johon se vastaa, koska yleensä se saapuu juuri niin.

01Hoitosuhteet

Kirjattu yhteys yhden kliinikon ja yhden asiakkaan välillä, ja sillä on tyyppi, alku ja loppu. Kun suhde päättyy, päättyy myös pääsy, sellaisen armonajan jälkeen joka riittää keskeneräisten muistiinpanojen viimeistelyyn.

Vastaa kysymykseen« Miten pakotatte vähimmän tarpeellisen? »
02Kirjaaminen johtajalle

Häiriöt, valitukset ja tutkintapyynnöt menevät vastaanoton johtajalle ja ovat kiinni siltä joka ne kirjasi, ja jokaiselta jota valitus koskee.

Vastaa kysymykseen« Voiko työntekijä lukea itseään koskevan valituksen? »
03Oikeuspyynnöt työnkulkuina

Tiedonsaantipyynnöt kantavat lakisääteisen määräaikansa. Oikaisupyynnöt lisäävät version sen sijaan että ylikirjoittaisivat. Rajoituspyynnöt sinetöivät kattamansa asiakirjat.

Vastaa kysymykseen« Näyttäkää rekisteröidyn tiedonsaantipyyntö alusta loppuun »
04Luovutusrekisteri

Mitä lähti palvelusta, kenelle, ja millä oikeudellisella perusteella. Tämä on se kirjaus jota ihminen on Yhdysvalloissa oikeutettu pyytämään kuuden vuoden ajalta.

Vastaa kysymykseen« Kenen kanssa olette jakaneet tämän ihmisen tiedot? »
05Säilytyksen ankkurit

Viimeinen yhteys, syntymäpäivä ja kuolinpäivä tallennetaan päivinä joista laskea, koska vuosina kirjoitettu sääntö on merkityksetön ilman lähtökohtaa.

Vastaa kysymykseen« Mistä tiedätte milloin tämä hävitetään? »
06Jahtaaminen tilan mukaan, ei koskaan sisällön

Myöhässä olevat tapaamisraportit löydetään määräaikansa ja tilansa avulla. Johtaja voi nähdä että raportti puuttuu avaamatta sellaista joka ei puutu.

Vastaa kysymykseen« Lukevatko johtajat kliinisiä muistiinpanoja pyörittääkseen vastaanottoa? »
07Henkilöllisyys- ja ikätarkistukset

Ensin automaattinen kasvotarkistus, sitten tarvittaessa ihmisen tarkastusjono. Henkilöllisyysasiakirjat ovat salattuina niin kauan kuin niitä pidetään, ja ne poistetaan automaattisesti kun tarkistus on valmis.

Vastaa kysymykseen« Mitä henkilöllisyysasiakirjalle tapahtuu jälkeenpäin? »
08Kliininen sähköinen allekirjoitus

Kelpoisuuden vakuutus, allekirjoittaminen asiakkaan puolesta, esihenkilön kanssa-allekirjoitus, ja suostumus joka voidaan myöhemmin peruuttaa eikä ole kertaluonteinen rastiruutu.

Vastaa kysymykseen« Miten suostumus otetaan talteen, ja voiko sen peruuttaa? »
09Allekirjoittaminen pysyy talon sisällä

Allekirjoituspalvelu ajetaan omilla palvelimillanne omalla hash-ketjutetulla jäljellään. Yhtäkään asiakirjaa ei lähetetä ulkopuoliselle yritykselle allekirjoitettavaksi, eikä ole toimittajan laskua allekirjoitusta kohden.

Vastaa kysymykseen« Mitkä kolmannet osapuolet näkevät allekirjoitetut asiakirjamme? »
10 — Jos jotakin menee vikaan

Kaksi määräaikaa yhdestä hetkestä, ja poikkeus joka on ansaittava

Salaus on muotoiltu niin kuin se on, suurelta osin juuri tämän osion vuoksi. Sekä GDPR että HIPAA hyväksyvät että asianmukaisesti salattu tieto on lukukelvotonta eikä siis oikeasti luovutus. Mutta tuo poikkeus pitää vain jos pystytte osoittamaan ettei avaimia viety samalla. Koko avainten säilytyksen suunnitelma on olemassa jotta pystytte osoittamaan sen.

Tietoon tuleminen

Molemmat alla olevat määräajat alkavat siitä hetkestä jona asia tulee tietoonne, eivät siitä hetkestä jona tapahtuma sattui. Se tekee tuon hetken lyömisestä lukkoon ja kirjaamisesta ensimmäisen asian jonka teette, eikä jotakin myöhemmin rekonstruoitua.

Kertokaa valvojalle

GDPR:n 33 artikla antaa teille 72 tuntia tietoon tulemisesta ilmoittaa valvontaviranomaiselle — ICO:lle Yhdistyneessä kuningaskunnassa, kyseiselle kansalliselle viranomaiselle Euroopan unionissa. Tämä määräaika pätee riippumatta siitä oliko tieto salattua.

Kertokaa asianosaisille ihmisille

34 artikla vaatii kertomaan myös yksilöille, ellei tieto ollut salattua. 34 artiklan 3 kohdan a alakohta kohtelee asianmukaisesti salattua tietoa lukukelvottomana sille joka sen vei. HIPAAlla on sama ajatus, ja se kutsuu sitä nimellä safe harbour.

Vietiinkö myös avaimet?

Poikkeus riippuu kokonaan tästä yhdestä kysymyksestä, joten järjestelmä kysyy sen nimenomaisesti ja vastaamaton kysymys lasketaan vastaan poikkeusta. Loukkauksen sulkeminen ilmoitusvelvollisuudesta vapaana vaatii näytön, koska poikkeus joka väitetään ilman näyttöä, on sellainen joka romahtaa kun sitä tutkitaan.

Yksi loukkaustietue, jaettu, ja kunkin maan säännöt sen päällä

Itse loukkaustietue on yhteisessä ytimessä: milloin asia tuli tietoonne, mitä oli mukana, keitä se koski, oliko tieto salattua ja vietiinkö avaimet. Kukin lainkäyttöaluemoduuli lisää sitten omat velvoitteensa tuon yhden tietueen päälle. Eurooppalainen moduuli lisää 33 artiklan 72 tunnin määräajan ja 34 artiklan päätöksen. Yhdysvaltain moduuli lisää neljän tekijän riskiarvioinnin, 60 päivän yksilömääräajan, mediakynnyksen yli 500 yhden osavaltion asukkaan kohdalla, ja raportoinnin Department of Health and Human Servicesille. Yksi tapaus, arvioituna kerran, niitä sääntöjä vastaan jotka teitä koskevat.

Pääsyloki on se tutkinta

Koska jokainen luku lokitettiin ennen kuin mitään sisältöä luovutettiin, kysymykseen « mitä oikeasti paljastui, ja kenelle? » on todellinen vastaus eikä arvio. Siinä on ero sen välillä että ilmoitetaan yhdelletoista ihmiselle ja että ilmoitetaan kaikille tietokannassa.

11 — Alustan kontrollit

Ne tavanomaiset kysymykset, vastattuina yhdessä paikassa

Mikään tässä taulukossa ei ole epätavallista. Se on tässä koska arvioija kysyy, ja koska toimittaja joka ei osaa vastata näihin nopeasti, ei yleensä osaa vastata vaikeampiinkaan.

AlueMitä on käytössäMiksi se tehdään niin
KirjautuminenSalasanat tallennettuina vain yksisuuntaisina tiivisteinä. Lyhytikäiset allekirjoitetut tunnukset jotka kantavat kuka käyttäjä on, milloin tunnus myönnettiin, milloin se vanhenee ja ainutkertaisen tunnisteenVarastettu tunnus vanhenee itsestään, ja tiivistystä voi päivittää pyytämättä ketään vaihtamaan salasanaansa
Salaisuuksien säilytysJokainen kolmannen osapuolen tunniste asuu palvelimella. Mobiilisovellus kantaa vain julkisia avaimiaSovelluksen voi purkaa auki eikä mitään menetetä. Avaimen kierrättäminen astuu voimaan kaikille käyttäjille kerralla, ilman sovelluskaupan julkaisua
SiirtotieHTTPS kaikkialla, mukaan lukien se WebSocket jota käytetään keskusteluun, läsnäoloon ja puhelujen merkinantoonYksi yhteys, yksi linjaus, eikä varareittiä selkokieliseen
KuormanrajoitusRajat välityspalvelimella, sekä Redis-laskurit julkisilla reiteillä ja portaalin asiakirjaluvuillaLaskettuina jaetusta tilasta, joten käyttäjäkohtainen raja pitää jokaisen palvelinprosessin yli eikä prosessikohtaisesti
MediaVälitettynä gatewayn kautta allekirjoitetuin linkein jotka vanhenevat. Mitään ei tarjoilla arvattavissa olevasta polustaTallennukseen ei koskaan osoiteta suoraan asiakaslaitteelta
TietokantaEi tavoitettavissa yhdeltäkään asiakkaalta. Gateway yhdistää ytimeen palvelutunnuksella jolla on vain ne oikeudet jotka se tarvitseeKaksi erillistä hyppyä puhelimen ja rivin välillä, kummallakin oma mahdollisuutensa kieltäytyä
Julkiset lomakkeetreCAPTCHA verkkosivuston lomakkeilla, ja puhelinnumerot normalisoituina sitä mukaa kun ne syötetäänRoskaposti ja epämuodostunut syöte hylätään ennen kuin niistä tulee tietueita joita jonkun pitäisi siivota
Viitteiden arvaaminenAsiakirja jota ette saa nähdä, palauttaa « ei löydy », ei koskaan « kielletty »Muuten näiden kahden vastauksen ero kertoo hyökkääjälle mitkä tietueet ovat olemassa
AsiakastilitPortaalin käyttäjillä ei ole minkäänlaista pääsyä back officeen. Kaksivaiheinen tunnistautuminen toimitetaan alustan mukana ja se voidaan tehdä pakolliseksi kaikelle henkilökunnalle tai kaikille yhdellä asetuksella — ja portaalin asiakirjapääsy voidaan panna sen taaksePahin tapaus vaarantuneelle asiakkaan kirjautumiselle on yhden asiakkaan omat tiedot, ja portaalin portti päällä ei edes niitä
Kolmansien osapuolten altistusMaksut, tekoäly, viestintä ja tallennus istuvat kukin rajapinnan takana, ja rajapinnan toisella puolella on mock-versio yhden kytkimen päässäToimittajia voi vaihtaa. Esittelyt ja testaus ajetaan ilman elävää toimittajatiliä ja ilman elävää dataa lainkaan
Lisensointi ja ylläpitoOdoo 19 Community ja avoimen lähdekoodin komponentit läpeensä, ajettuina teidän omalla infrastruktuurillanneOma tietoturvatiiminne voi lukea koodin sen sijaan että ottaisi toimittajan sanan
12 — Mitä voitte todistaa

Ero kontrollin ja lupauksen välillä

Tarkastuksessa, tarjouskilpailussa tai valituksessa merkitystä ei ole sillä mitä tarkoititte. Sillä on mitä pystytte näyttämään toteen. Alla ovat ne kuusi kysymystä jotka nousevat esiin useimmin, ja se mitä järjestelmä tuottaa vastaukseksi kuhunkin.

Kuka luki tämän tietueen?Pääsyloki
Täydellinen, hash-ketjutettu lista jota kukaan ei ole voinut muokata — mukaan lukien omat ylläpitäjänne
Muutettiinko tätä tietuetta?Versiohistoria
Oikaisut ovat uusia versioita ja aiempi on koskematon, joten muutos on näkyvissä eikä jotakin mikä pitäisi päätellä
Tuhottiinko vanhentunut tieto?Avaimen tuhoaminen
Avain on poissa, ja tyhjä tietuekuori todistaa että tiedosto oli olemassa ja että se hävitettiin aikataulussa
Kenen kanssa jaoimme sen?Luovutusrekisteri
Mitä lähti palvelusta, kenelle ja millä oikeudellisella perusteella — kuuden vuoden ajalta, pyynnöstä
Olisiko ylläpitäjä voinut nähdä sen?Valtuutusmalli
Kiinni oletuksena eikä pääkäyttäjän ohitusta. Ylläpitäjän tunnus ei anna mitään, ja hätäkäyttö on lokitettu, katselmoitu tapahtuma
Onko kirjanpito luotettava?Talouden kontrollit
Lähetettyjä laskuja ei voi muokata, palkkarivit kantavat sen sopimusversion joka ne hinnoitteli, eikä mitään laskuteta ilman että ihminen vahvistaa
13 — Missä ohjelmisto loppuu

Mitä mikään alusta ei voi tehdä puolestanne

Ohjelmisto ei tee organisaatiosta vaatimustenmukaista. Se tekee vaatimustenmukaisuudesta saavutettavan, ja se tekee sen todistamisesta mahdollista. Tuosta rajasta suoraan puhuminen on katselmoinnissa arvokkaampaa kuin pidempi lista väitteitä, joten tässä on raja kokonaisuudessaan.

Tämä ei ole oikeudellista neuvontaa, eikä mitään tuotetta ole sertifioitu

Mikään tällä sivulla ei ole oikeudellista neuvontaa. Yksikään ohjelmistotuote ei ole HIPAA-sertifioitu tai GDPR-sertifioitu, koska yksikään viranomainen ei myönnä noita sertifikaatteja tuotteille. Mitä on olemassa, on joukko teknisiä ja organisatorisia kontrolleja. Tämä alusta toteuttaa tekniset ja tukee organisatorisia. Loppu kuuluu teidän organisaatiollenne, ja hyvä neuvonantaja kertoo teille täsmälleen saman asian.

  • Sopimukset ovat teidän allekirjoitettavianne. Business associate -sopimukset Yhdysvalloissa, tietojenkäsittelysopimukset ja alikäsittelijäehdot EU:ssa ja UK:ssa. Alusta mallintaa ne. Se ei solmi niitä puolestanne.
  • Juristinne vahvistavat sanamuodon. 42 CFR Part 2:n edelleenluovutusilmoitus tuotetaan eikä kirjoiteta, juuri siksi ettei se voisi ajautua ajan mittaan. Mutta säädös määrää sen sisällön, ja se tarvitsee oikeudellisen katselmoinnin ennen kuin menette tuotantoon.
  • Paikallinen laki menee perustasoa pidemmälle. Yhdysvaltain osavaltioiden lait — Kalifornian CMIA, ja säännöt New Yorkissa ja Texasissa muiden muassa — menevät HIPAAa pidemmälle. EU:ssa jäsenvaltion laki lisää GDPR:n päälle: Saksan §203 StGB ja §630f BGB ovat esimerkkejä. Erityisesti säilytysajat on vahvistettava oman maanne juristin kanssa.
  • Henkilökunnan käyttäytyminen ei ole ohjelmistokontrolli. Koulutus, tulijat ja lähtijät, kurinpitomenettely, ja se kenelle ylipäätään annetaan hoitosuhde, ovat päätöksiä jotka järjestelmä kirjaa mutta ei tee.
  • Fyysinen ja infrastruktuurin turvallisuus on ylläpitäjän. Missä palvelimet ovat, kuka voi kävellä niiden viereen, miten varmuuskopiot salataan ja säilytetään toisaalla, miten pääavainta pidetään, ja se katastrofipalautuksen koe jonka oikeasti ajatte eikä se joka on suunnitelmassa.
  • Tunkeutumistestaus ja haavoittuvuuksien hallinta ovat ohjelma, eivät ominaisuus. Ympäristö on avointa lähdekoodia ja omalla palvelimella jotta oma tiiminne tai omat testaajanne voivat tutkia sitä kunnolla. Se on kutsu, ei korvike.
  • NHS:n suuntaan toimivat organisaatiot täyttävät Data Security and Protection Toolkitin. Tuo arviointi koskee teidän organisaatiotanne ja sen ihmisiä, ja se on minkä tahansa ohjelmiston ulkopuolella.
  • Jonkun on vahdittava säilytyskoneistoa. Säilytys ja hävittäminen kulkevat ajastettuina töinä. Ajastettu työ joka lakkaa hiljaa käymästä, on vaatimustenmukaisuusongelma joka nousee pintaan vasta tarkastuksessa, ja juuri siksi sen tarkistaminen on kuukausirutiinissa.
Koko sivu yhdessä kappaleessa, kiireiselle arvioijalle

Kliiniset tietueet salataan versio kerrallaan, avaimin jotka pidetään tietokannan ulkopuolella. Ne aukeavat vain kun nimenomainen sääntö sallii sen, ja tuo sääntö seuraa hoitosuhdetta eikä asemaa. Jokainen luku kirjoitetaan lokiin jota kukaan ei voi muokata. Oikaisut lisätään uusina versioina sen sijaan että vanha ylikirjoitettaisiin. Kun säilytysaika umpeutuu, avain tuhotaan, mikä tekee sisällöstä lukukelvotonta jättäen samalla näytön siitä että se oli olemassa ja että se hävitettiin. Saman ytimen päälle lainkäyttöaluemoduuli lisää oikeus- ja hallintokoneiston Yhdysvalloille, Euroopan unionille tai Yhdistyneelle kuningaskunnalle. Sen alla Odoo Communityn nelikerroksinen pääsymalli suojaa tavanomaista liiketoimintadataa, ja palvelin on suljettu yhden välityspalvelimen taakse TLS:n, palomuurin ja kuormanrajoitusten kera.

14 — Mihin seuraavaksi

Loput kuvasta

Tämä sivu on tietoturvan ja vaatimustenmukaisuuden asema. Yleiskuva näyttää miten palat sopivat yhteen, luettelo kertoo mitkä moduulit nämä kontrollit oikeasti asuvat, ja ylläpitäjän piirustus kattaa sen rutiinin joka pitää kaiken tämän näytön totena kuukaudesta toiseen.