Hopp til innhold
Forskrift

§ 13. Krav om tilgangsstyring (autorisering og autentisering mv.)

Krav om tilgangsstyring (autorisering og autentisering mv.)

Behandling av journalopplysninger skal baseres på bestemte tildelte tillatelser til å lese, registrere, redigere, rette, slette, sperre eller på annen måte behandle opplysninger i journalen (autorisasjon). Autorisasjonen skal a) beskrive rettighetene og pliktene som autorisasjonen omfatter b) angi hvilke virksomheter autorisasjonen omfatter c) dokumenteres i virksomhetens oversikt over helsepersonells autorisasjoner d) være tidsbegrenset e) vurderes på nytt når det oppstår endringer i ansvarsområder eller ansettelsesforhold. Journalopplysninger kan bare gjøres tilgjengelig for personell som gjennom autentisering kan bekrefte sin identitet på en sikker måte. Den dataansvarlige skal ha oversikt over hvem som har tilgang til hvilke typer opplysninger og kunne kontrollere i ettertid hvem som har benyttet seg av tilgangen.

Helsepersonell må ha spesifikke tildelte tillatelser for å lese eller endre i en pasientjournal. Tilgangen skal være tidsbegrenset, dokumentert og kreve sikker bekreftelse av identitet. Virksomheten skal kunne kontrollere i ettertid hvem som har sett på opplysningene.AI

Les hele forskriften i sammenheng →