ארגוני בריאות מחזיקים במידע הרגיש ביותר שקיים על אדם — אבחנות רפואיות, תוצאות בדיקות, מידע גנטי, טיפולים תרופתיים והיסטוריה נפשית. דליפה של מידע כזה אינה מסתכמת בקנס רגולטורי בלבד; היא פגיעה ישירה בפרטיות המטופל, באמון הציבור ולעיתים אף בבטיחותו הפיזית. ככל שמערכות הבריאות עוברות דיגיטציה — תיקים רפואיים ממוחשבים, טלרפואה, מכשור רפואי מחובר וספקי מיקור־חוץ — משטח התקיפה גדל, והצורך בשפה אחידה ומחייבת להגנה על מידע רפואי הופך קריטי. כאן נכנס לתמונה תקן ISO 27799.

מה זה תקן אבטחת מידע רפואי | ISO 27799 ולמה זה חשוב

תקן ISO 27799 הוא תקן בינלאומי ייעודי לאבטחת מידע במגזר הבריאות. הוא לוקח את מסגרת הבקרות הכללית של ISO/IEC 27002 — מדריך הבקרות של עולם אבטחת המידע — ומתרגם אותה לשפה ולהקשר של ארגוני בריאות. בפועל, התקן מספק הנחיות מעשיות כיצד ליישם את הבקרות הללו כדי להגן על מידע בריאות אישי (PHI – Personal Health Information) בכל צורותיו: מסמכים דיגיטליים, רשומות מודפסות, שיחות והקלטות.

מה שהופך את התקן לחשוב הוא שהוא מכיר במאפיינים הייחודיים של סביבת הבריאות — הצורך בגישת חירום מהירה למידע חיים, מגוון עצום של משתמשים (רופאים, אחיות, מנהלה, ספקים חיצוניים), ניידות של מטופלים ומידע בין מוסדות, ורגישות קיצונית של הנתונים. התקן נשען על שלושת עמודי אבטחת המידע — סודיות, שלמות וזמינות — ומתאים אותם לעולם שבו מניעת גישה למידע עלולה לעלות בחיי אדם ממש כמו דליפתו.

הדרישות והמרכיבים המרכזיים

התקן פורש מערך בקרות מותאם למגזר הרפואי. המרכיבים המרכזיים כוללים:

  • מדיניות אבטחת מידע רפואי — הגדרה ברורה של מחויבות ההנהלה, גבולות האחריות והכללים המחייבים כל בעל תפקיד הבא במגע עם מידע בריאותי.
  • סיווג וניהול נכסי מידע — מיפוי היכן נשמר PHI, סיווגו לפי רגישות והגדרת רמות ההגנה הנדרשות לכל סוג רשומה.
  • בקרת גישה מבוססת תפקיד — הרשאות לפי עקרון "הצורך לדעת", לצד מנגנון מבוקר של גישת חירום (break-glass) המאפשר גישה מיידית במצב מציל חיים אך מתעד כל שימוש חריג.
  • הצפנה והגנה על תקשורת — שמירה על סודיות המידע בעת אחסון ובעת העברה בין מערכות, מוסדות וספקים.
  • תיעוד, ניטור ומעקב (Audit Trail) — רישום מלא של מי ניגש למידע, מתי ואילו פעולות בוצעו, ככלי לחקירה ולהרתעה.
  • ניהול סיכונים ואירועי אבטחה — תהליך שיטתי לזיהוי איומים, הערכת השפעתם ותגובה מהירה לאירועי דליפה או פריצה.
  • המשכיות עסקית וזמינות — הבטחה שהמידע הקריטי יישאר נגיש גם בעת תקלה, מתקפת כופר או אסון, באמצעות גיבויים ותוכניות התאוששות.
  • הגנה על שרשרת הספקים — החלת דרישות אבטחה על צדדים שלישיים המעבדים מידע רפואי, כגון ספקי ענן, מעבדות ומערכות מידע חיצוניות.

למי זה רלוונטי ומתי זה הופך להכרחי

התקן רלוונטי לכל גוף שאוסף, מעבד או שומר מידע בריאותי: בתי חולים ומרכזים רפואיים, קופות חולים ומרפאות, מעבדות ובנקי דם, יצרני מכשור רפואי, חברות בריאות דיגיטלית (Digital Health) וסטארט-אפים בתחום הטלרפואה, וכן ספקי תוכנה ושירותי ענן המשרתים את המגזר.

ההסמכה או היישום הופכים להכרחיים במספר תרחישים ברורים: מכרזים של משרד הבריאות, קופות חולים ומוסדות ציבוריים המציבים דרישת אבטחת מידע כתנאי סף; שיתופי פעולה בין-לאומיים וייצוא של פתרונות בריאות לשווקים המחייבים עמידה בתקינה; דרישת לקוח מצד מוסד רפואי גדול הבוחן ספקים; ועמידה ברגולציה ובחוק — כגון חוק הגנת הפרטיות, תקנות אבטחת מידע ודרישות בין-לאומיות כמו GDPR ו-HIPAA שהתקן משתלב עמן בטבעיות.

תהליך היישום וההסמכה עם Certo

ב-Certo אנו מלווים ארגוני בריאות בתהליך מובנה, פרקטי ומותאם לסביבה הרפואית — לרוב במשולב עם הטמעת ISO/IEC 27001, שבמסגרתה ISO 27799 משמש כשכבת ההנחיה הייעודית למגזר. התהליך מתקדם צעד אחר צעד:

  • מיפוי ואבחון פערים — סקירת מצב הקיים, זיהוי היכן זורם ונשמר PHI וניתוח הפערים מול דרישות התקן.
  • ניהול סיכונים ובניית נהלים ותיעוד — הערכת סיכונים ממוקדת בריאות, וגיבוש מדיניות, נהלים ומסמכי עבודה מותאמים לפעילות הארגון.
  • הדרכה והטמעה — הכשרת הצוותים הקליניים והמנהליים, הטמעת נהלי גישה, תיעוד ותגובה לאירועים בשגרת העבודה.
  • מבדק פנימי וסגירת פערים — בחינה עצמאית של המערך, איתור ליקויים ותיקונם לפני שלב ההסמכה החיצוני.
  • מבדק הסמכה וקבלת התוצאה — ליווי מול גוף ההסמכה, מענה לממצאים וקבלת ההסמכה, ולאחריה שמירה על שיפור מתמיד.

מה הארגון מרוויח

מעבר לעמידה בדרישה פורמלית, יישום התקן מקנה יתרון עסקי ממשי. הוא מקטין באופן מוחשי את הסיכון לדליפת מידע ולנזק תדמיתי ומשפטי, ומבסס אמון מול מטופלים, שותפים ורגולטורים. הוא פותח שערים למכרזים ולשווקים חדשים שבהם אבטחת מידע היא תנאי כניסה, ומעניק יתרון תחרותי מול ספקים שאינם מוסמכים. בתוך הארגון הוא יוצר סדר ובהירות — נהלים ברורים, הרשאות מסודרות ותהליך מובנה לטיפול באירועים — ומחזק את ההתאמה לרגולציות בריאות ופרטיות בישראל ובעולם.

האם ISO 27799 מחליף את ISO 27001?

לא. השניים משלימים זה את זה. ISO/IEC 27001 מספק את מסגרת הניהול לאבטחת מידע (ISMS), ואילו ISO 27799 מוסיף שכבת הנחיות ייעודית להגנה על מידע רפואי. ארגוני בריאות מיישמים בדרך כלל את שניהם יחד.

מהו בעצם מידע בריאות אישי (PHI)?

כל מידע הניתן לשיוך לאדם מזוהה ונוגע למצבו הבריאותי — אבחנות, תוצאות בדיקות, טיפולים, מרשמים, מידע גנטי או נפשי — בכל צורה שהיא: דיגיטלית, מודפסת או מוקלטת.

כמה זמן אורך התהליך?

משך הזמן תלוי בגודל הארגון, במורכבות מערכות המידע וברמת המוכנות הקיימת. תהליך מלווה ומובנה מקצר משמעותית את הדרך, שכן הוא ממקד את המאמץ בפערים הקריטיים ומונע עבודה כפולה.

גם ארגון קטן צריך את התקן?

כן. איום דליפת מידע אינו תלוי בגודל, ולעיתים דווקא ארגונים קטנים הם היעד הקל יותר. יישום מדורג ומותאם גודל מאפשר גם למרפאות ולחברות דיגיטל קטנות להשיג רמת הגנה גבוהה ולעמוד בדרישות לקוחות ומכרזים.