Psykoterapiakeskus Vastaamo kertoi 21.10.2020 joutuneensa tietomurron ja kiristyksen kohteeksi. Tuhannet ihmiset ovat saaneet henkilökohtaisia kiristysviestejä tietomurtoon liittyen. Tapaus on laajuudeltaan sekä Suomessa että kansainvälisesti ainutlaatuinen ja poikkeuksellinen. Vastaamon tietoturvamurto ja kiristys ei koske vain uhreja, vaan myös ihmisten luottamusta potilastietojen tietoturvaan kaikkialla sosiaali- ja terveyspalveluissa. Yleisessä GDPR tietosuoja-asetuksessa (EU 2016/679), asetetaan yrityksille ja organisaatioille henkilötietojen keräämistä, säilytystä ja hallinnointia koskevat tarkat vaatimukset. Asiakastietolaissa (159/2007) käytössä olevat tietojärjestelmät jaetaan kahteen luokkaan A ja B. A-luokan saa liittää Kanta-palveluihin.
Suomessa on noin 260 sosiaali- ja terveydenhuollon alan yritystä, joiden tietojärjestelmiä valvoo sosiaali- ja terveysalan lupa- ja valvontavirasto Valvira. Tietoturvakäytännöt ovat kuitenkin hyvin vaihtelevat ja Valviran mahdollisuudet valvoa kaikkia yrityksiä ovat resurssien takia heikot. Käytännössä yrityksien tietoturvataso on niiden oman valveutuneisuuden ja huolellisuuden varassa. Näiden lisäksi Suomessa on käytössä Kanta-palvelu ja kaikkien julkisten sairaaloiden ja terveyskeskusten potilastietojärjestelmät ja ajanvarausjärjestelmät sekä lukuisat etämittaus ja -valvontalaitteistot.
Teknologian nopea kehitys ja globalisaatio ovat tuoneet henkilötietojen suojeluun uusia haasteita. Hallitus on arvioinut, että digitalisaatiota voidaan käyttää lisääntyvästi ja että sote-uudistuksessa on myös ajateltu saatavan säästöjä digitalisaation avulla. On kuitenkin huomioitava, että kaikessa digitalisaatiossa on oltava korkeat laatuvaatimukset tietoturvan osalta. Sama pätee myös potilaskontakteihin, sekä etäyhteyksien että valvontajärjestelmien tietoturvaan ja erilaisiin hälytys-ja valvontalaitteisiin liittyen. Yksityisyyden suojan lisäksi myös asiakkaan tietosuojan on oltava korkealla tasolla ja on voitava luottaa siihen, ettei tiedot pääse ulkopuolisten käsiin.
Sähköisen asioinnin käyttö lisääntyy sosiaali- ja terveyspalveluissa jatkuvasti. Sähköisten palveluiden käyttöön ottaminen vaatii tarkkaa suunnittelua ja määrittelyä palvelun toimittajan, henkilökunnan ja asiakkaan välillä, jotta tietoturvamurtoja voidaan välttää. Tietomurto on yksi keskeisimmistä uhkatilanteista. Motiivina murrolle voi olla taloudellinen hyöty, joka toteutuu myymällä henkilötietoja tai kiristämällä asianomaista, tai tietovuoto, jossa salaisia tietoja päätyy esimerkiksi mainonnan kohdentamiseen. Palvelunesto on kolmas keskeinen uhkatilanne, jossa hyökkääjä voi häiritä tai estää sähköisen asioinnin käytön esimerkiksi häiritäkseen viranomaisten toimintaa.
Sosiaali- ja terveydenhuollon organisaatiot voivat kärsiä näistä murroista ja se näkyy selvästi esimerkiksi sairaalojen taloudessa, maineessa ja sekä potilaiden että henkilökunnan turvallisuudessa ja yksityistiedoissa. Suurimmat kyberuhat liittyvät lääketieteellisiin laitteisiin; ohjelmistojen haavoittuvuudet, mobiililaitteet, etähallittavat laitteet ja järjestelmien käyttötavat sekä salasanakäytänteet. Nämä vaativat korkeatasoisia tietoturvajärjestelmiä, jotteivät ulkopuoliset tahot pääse näihin luottamuksellisiin toimintoihin.
Sähköiset palvelut, digitalisaatio ja robotiikka ovat jo tätä päivää ja niiden määrä on kasvussa. Ihmisten oikeusturvan suojaamisen lisäks yhteiskunnan kriittiset toiminnot, kuten sairaanhoito, energiantuotanto, rahaliikenne ja lennonjohto, ovat riippuvaisia tietojärjestelmien ja verkkojen toimivuudesta sekä suojauksesta.
Kyberturvallisuutta ei voi ajatella erillisenä tietoteknisenä kysymyksenä, vaan se on potilasturvallisuutta. Kyse on myös kansallisesta turvallisuudesta.