Cambridge University Hospitals undersøger et muligt databrud, efter at omkring 40 medarbejdere fik adgang til patientjournalen for en treårig dreng, som blev behandlet efter en højt profileret hændelse i en zoologisk have i Cambridgeshire. NHS-fonden har også underrettet den britiske databeskyttelsesmyndighed Information Commissioner’s Office (ICO), mens den undersøger, om alle medarbejdere havde en gyldig grund til at åbne journalen.
Sagen understreger den voksende risiko for insidertrusler i sundhedssektoren. Selvom hospitaler investerer massivt i cybersikkerhed, er uautoriseret adgang fra medarbejdere fortsat en af de vanskeligste trusler mod patienternes privatliv at forhindre.
Databrud følger opsigtsvækkende hospitalssag
Redningsmandskab bragte den treårige dreng til Addenbrooke’s Hospital, efter at en person angiveligt skubbede ham fra en hævet udsigtsplatform ned i en krokodilleindhegning i en zoologisk have i Cambridgeshire.
Ifølge oplysningerne faldt drengen omkring 4,5 meter, før mindst én krokodille angreb ham. Politiet anholdt kort efter en 30-årig mand, som er mistænkt for drabsforsøg. Han blev senere løsladt mod kaution, mens efterforskningen fortsætter.
Da sagen fik stor opmærksomhed i både Storbritannien og udlandet, opdagede hospitalet, at omkring 40 medarbejdere havde åbnet drengens patientjournal.
Cambridge University Hospitals gennemgår nu hver enkelt adgang for at afgøre, om journalen blev åbnet af legitime kliniske eller administrative årsager.
Hospital undersøger medarbejdernes adgang til patientjournaler
NHS-fonden oplyser, at den håndhæver strenge regler for at beskytte fortrolige patientoplysninger. Samtidig understreger den, at beskyttelsen af patienternes privatliv er et grundlæggende ansvar for alle medarbejdere.
En talsmand for hospitalet siger, at de fleste af organisationens omkring 13.000 ansatte kender deres forpligtelser. Ledelsen kan dog indlede disciplinære sager mod medarbejdere, som åbner patientjournaler uden en legitim arbejdsrelateret grund. I alvorlige tilfælde kan det føre til afskedigelse.
Hospitalet indberetter desuden mistænkte brud på datasikkerheden til ICO og informerer berørte patienter eller deres familier, når det er relevant.
ICO: Nysgerrighed er ikke en gyldig grund
Undersøgelsen følger en anden nylig sag om brud på patientfortroligheden, som involverede prinsessen af Wales’ patientjournaler.
Tidligere på måneden gav ICO en formel advarsel til en sundhedsmedarbejder, der forsøgte at sælge fortrolige patientoplysninger for økonomisk gevinst.
Myndigheden har siden mindet sundhedspersonale om, at adgang til et journalsystem ikke automatisk giver ret til at læse patientjournaler.
I et blogindlæg med titlen Curiosity is not an excuse advarede ICO’s efterforskningsdirektør Paul Arnold om, at store nyhedshistorier ofte får medarbejdere til at slå patientjournaler op uden et legitimt behov.
Arnold understregede, at sundhedspersonale altid skal have en gyldig klinisk eller administrativ begrundelse, før de åbner fortrolige journaler. Han mindede også om, at uautoriseret adgang til personoplysninger er strafbar efter britisk databeskyttelseslovgivning.
Insidertrusler udfordrer fortsat sundhedssektorens cybersikkerhed
Eksterne hackere er ikke den eneste trussel mod hospitaler. Medarbejdere, der misbruger deres legitime systemadgang, kan afsløre følsomme patientoplysninger uden at omgå tekniske sikkerhedsforanstaltninger.
Derfor opfordrer tilsynsmyndigheder sundhedsorganisationer til at styrke overvågningen af systemadgang, forbedre medarbejdernes uddannelse og opdage mistænkelig aktivitet, før den udvikler sig til et større databrud.
Undersøgelsen hos Cambridge University Hospitals viser endnu en gang, at beskyttelsen af patientjournaler kræver både stærke cybersikkerhedsløsninger og ansvarlig adfærd fra alle, der har adgang til patientoplysninger.


0 svar til “Hospital undersøger muligt databrud efter ansatte tilgik barns patientjournal”