Forskrift om informasjonssikkerhet ved elektronisk tilgang til helseopplysninger i behandlingsrettede helseregistre (helseinformasjonssikkerhetsforskriften)
I kraft fra: Kongen bestemmer
§ 1 . Forskriftens formål
Formålet med forskriften er å regulere nødvendig tilgang til helseopplysninger og å bidra til tilfredsstillende informasjonssikkerhet slik at helsehjelp kan tilbys på en forsvarlig og effektiv måte samtidig som personvernet ivaretas.
§ 2 . Forholdet til personopplysningsloven
Personopplysningsloven gjelder med de særlige regler om informasjonssikkerhet ved elektronisk tilgang til helseopplysninger i behandlingsrettede helseregistre som er gitt i denne forskriften, jf. helseregisterloven § 2 nr. 7.
§ 3 . Definisjoner
autorisasjon for tilgang til helseopplysninger: bestemte rettigheter til å lese, registrere, redigere, rette, slette, sperre eller på annen måte behandle helseopplysninger strukturerte helseopplysninger: helseopplysninger som er inndelt slik at helsepersonellets tilgang kan begrenses til de opplysningene som vurderes som relevante og nødvendige for å yte helsehjelp til den enkelte pasient.
§ 4 . Krav om system for administrering av autorisasjoner for tilgang til helseopplysninger
Den databehandlingsansvarlige skal etablere nødvendige organisatoriske og tekniske tiltak for tildeling, administrasjon og kontroll av autorisasjoner for tilgang til helseopplysninger.
§ 5 . Autorisasjon for tilgang til helseopplysninger for personell som yter eller administrerer helsehjelp
Den databehandlingsansvarlige kan gi helsepersonell autorisasjon for tilgang til helseopplysninger for å kunne yte forsvarlig helsehjelp til en pasient.
Helsepersonells medhjelper, jf. helsepersonelloven § 5, kan gis autorisasjon for tilgang til helseopplysninger når det er nødvendig for å utføre medhjelperens oppgaver overfor pasienten. Personell som administrerer helsehjelp, jf. helsepersonelloven § 26 andre ledd, kan gis autorisasjon for tilgang til helseopplysninger når det er nødvendig for å administrere helsehjelp til en pasient.
En autorisasjon skal knyttes til en entydig identifisert person i en bestemt rolle.
§ 6 . Begrensninger i autorisasjon for tilgang til helseopplysninger
Autorisasjon for tilgang til å lese, registrere, redigere, rette, slette, sperre eller på annen måte behandle helseopplysninger kan bare gis i det omfang som er nødvendig for at den enkelte kan ivareta sine arbeidsoppgaver.
Det kan bare gis autorisasjon for tilgang til helseopplysninger i ekstern virksomhet når autorisasjonen for dette er registrert i virksomhetens egne systemer.
En autorisasjon for tilgang til helseopplysninger skal tidsbegrenses.
Den enkeltes behov for tilgang skal vurderes og endres når det oppstår endringer i ansvarsområder eller ansettelsesforhold.
§ 7 . Krav om opplæring
Den databehandlingsansvarlige skal sørge for at alle som gis autorisasjon for tilgang til helseopplysninger, får nødvendig opplæring og informasjon om bruken av autorisasjonen, begrensningene og mulighetene. Opplæringen skal som hovedregel gis før autorisasjonen utstedes, men i spesielle tilfelle kan den gis så snart som mulig etterpå.
§ 8 . Krav om register over og kontroll av autorisasjoner for tilgang til helseopplysninger
Den databehandlingsansvarlige skal oppbevare oversikt over utstedte autorisasjoner for tilgang til helseopplysninger og begrunnelsene for dem. Oversikten skal gi informasjon om hvem som er tildelt autorisasjon, til hvilken rolle autorisasjonen er tildelt, formålet med den, tidspunktet for når den ble gitt, varigheten av autorisasjonen og om autorisasjonen er tilbakekalt.
§ 9 . Krav om autentisering
Den som gis elektronisk tilgang til helseopplysninger i et behandlingsrettet helseregister, skal autentisere seg ved bruk av personlig kvalifisert sertifikat eller en annen tilsvarende sikker autentiseringsløsning. Ved bruk av annen tilsvarende autentiseringsløsning må en risikovurdering vise at denne har tilstrekkelig sikkerhet.
§ 10 . Rett til tilgang til helseopplysninger for personell som yter eller administrerer helsehjelp
Den som er autorisert for tilgang til helseopplysninger etter § 5, har bare rett til å behandle helseopplysninger som er nødvendige og relevante for å kunne yte eller administrere helsehjelp.
Retten til tilgang til helseopplysninger skal følge av en konkret beslutning om å yte helsehjelp til pasienten og være tilpasset pasientens behov for helsehjelp. Beslutningen skal dokumenteres.
Kravet om at retten til tilgang til helseopplysninger skal følge av en konkret beslutning om å yte helsehjelp til en pasient, kan fravikes dersom det på annen måte kan sikres at det ikke gis tilgang til flere opplysninger enn det som er nødvendig og relevant ut fra formålet med tilgangen.
Retten til tilgang til helseopplysninger varer så lenge det er nødvendig for å yte eller administrere helsehjelpen.
§ 11 . Avtale om lesetilgang på tvers av virksomheter
formålet med tilgangen er å yte helsehjelp til pasient begge virksomheter har tekniske løsninger som kan avgrense tilgangen til å omfatte strukturerte helseopplysninger knyttet til en navngitt pasient gjennomføringen ikke svekker informasjonssikkerheten ved behandling av helseopplysninger ved noen av virksomhetene begge parter i avtalen kjenner den andre partens sikkerhetsmål og sikkerhetsstrategi.
typer helsehjelp avtalen gjelder de tekniske løsningene som skal benyttes ved tilgangen eventuelt andre vilkår for tilgangen.
§ 12 . Særlig avtale om skrivetilgang på tvers av virksomheter
Dersom det er nødvendig for helsehjelpen pasienten tilbys og for å utføre formålet med lesetilgang etter § 11, kan avtalen for særskilte områder gi helsepersonell i en bestemt rolle adgang til å registrere opplysninger i det behandlingsrettede helseregisteret det er gitt tilgang til.
§ 13 . Unntak fra krav om uttrykkelig samtykke
Kravet etter helseregisterloven § 13 tredje ledd om uttrykkelig samtykke for tilgang til helseopplysninger på tvers av virksomheter, kan fravikes dersom pasienten på grunn av sin fysiske eller psykiske tilstand ikke er i stand til å gi et slikt samtykke, og det må antas at pasienten ville ha gitt uttrykkelig samtykke dersom han eller hun hadde vært i stand til det. Det skal fremgå av registeret at uttrykkelig samtykke ikke er gitt og begrunnelsen for det.
§ 14 . Behandlingen av den enkelte forespørselen mellom virksomheter
En forespørsel om og tilgang til helseopplysninger i annen virksomhet skal som hovedregel gå gjennom autorisasjons- og autentiseringsmekanismer i regi av egen virksomhet.
I tilfeller hvor det er avtalt mellom virksomhetene, kan forespørselen gå gjennom autorisasjons- og autentiseringsmekanismer ved virksomheten hvor de etterspurte opplysningene finnes.
Forespørselen om og tilgangen til helseopplysninger kan bare omfatte en person om gangen.
Behandlingen av forespørselen kan automatiseres dersom pasienten overfor virksomheten som gir tilgang til opplysningene, har avgitt en frivillig, uttrykkelig og informert erklæring om å godta at andre virksomheter kan gis tilgang til opplysningene. Tilgangen kan vare så lenge det er nødvendig for å yte helsehjelp til pasienten.
Når pasienten ikke har samtykket skal forespørselen behandles manuelt.
Forespørselen om tilgang og resultatet av behandlingen av forespørselen, skal registreres.
§ 15 . Sperring av helseopplysninger
Dersom pasienten har motsatt seg at andre får tilgang til helseopplysninger, jf. pasientrettighetsloven § 5-3 og helsepersonelloven § 25 og § 45, skal opplysningene sperres.
Pasienten kan bestemme om sperringen bare skal gjelde bestemte personer, om de sperrede opplysningene bare skal være tilgjengelige for dem pasienten selv bestemmer, eller om de bare skal være tilgjengelige etter samtykke.
Det skal fremgå av journalen om registrerte opplysninger er sperret.
Det kan gis tilgang til sperrede opplysninger dersom tungtveiende grunner taler for det, jf. pasientrettighetsloven § 5-3.
§ 16 . Krav om dokumentasjon av tilgang
navn, rolle og organisatorisk tilhørighet til den som har fått tilgang grunnlaget for tilgangen tidspunktet vedkommende har hatt tilgang til opplysningene.
Dokumentasjonen skal inngå som en del av registeret og pasienten har rett til innsyn i dokumentasjonen, jf. pasientrettighetsloven § 5-1 og helseregisterloven § 13 sjette ledd.
Pasienten har rett til utskrift av dokumentasjonen. Informasjonen i utskriften skal kunne sorteres etter pasientens ønske.
Forespørsler om innsyn og utskrift skal besvares uten ugrunnet opphold og senest 30 dager etter at henvendelsen kom inn. Det kan ikke tas vederlag for utskrifter med mindre særlige forhold tilsier det.
§ 17 . Oppfølging og kontroll av elektronisk tilgang
Den databehandlingsansvarlige skal jevnlig kontrollere hvem som har hatt elektronisk tilgang til helseopplysninger i et behandlingsrettet helseregister. Dersom kontrollen viser at noen kan ha tilegnet seg helseopplysninger urettmessig, skal Datatilsynet og Statens helsetilsyn informeres, jf. personopplysningsforskriften § 2-6. Pasienten opplysningene er knyttet til skal også informeres.
§ 18 . Dispensasjon
Departementet kan etter søknad for nærmere angitte systemer dispensere fra ett eller flere krav i forskriften. En dispensasjon skal være tidsbegrenset.
§ 19 . Straff
Den som forsettlig eller grovt uaktsomt overtrer bestemmelsene i forskriften § 6 og § 10 straffes med bøter eller fengsel inntil ett år eller begge deler.
§ 20 . Ikrafttredelse
Forskriften gjelder fra den tid Kongen fastsetter.