Strumień wartości · Data Governance · komponent Centrum Jakości, Audytu i Certyfikacji (CAC HCPL)
Zarządzanie danymi w ochronie zdrowia jest kwestią bezpieczeństwa pacjenta i ciągłości opieki, a nie wyłącznie zadaniem działu IT. Podmiot leczniczy musi umieć odpowiedzieć na pięć pytań: jakie dane przetwarza, kto za nie odpowiada, kto i na jakiej podstawie ma do nich dostęp, w jakiej są jakości oraz którędy przepływają — między systemami szpitala, między szpitalem a domem pacjenta i ponad granicami.
Data Governance jest komponentem Centrum Jakości, Audytu i Certyfikacji HCPL. Łączy metodykę audytu jakości z audytem ochrony danych i bezpieczeństwa informacji — tak, aby szpital nie budował trzech równoległych systemów zgodności (RODO, KSC/NIS2, EHDS), lecz jeden spójny system zarządzania. Dyrektor Centrum: Piotr Welenc.
Zakres usług
Obszary szczególne
Telemedycyna i opieka na odległość
Teleporady, wideoporady i telemonitoring (m.in. glikemii, INR, urządzeń wszczepialnych) przenoszą dane poza mury szpitala — do domu pacjenta, na urządzenia osobiste i do platform dostawców. Oceniamy: identyfikację pacjenta i świadomą zgodę w kanale zdalnym, dokumentowanie świadczenia w EDM, status prawny dostawców platform i urządzeń jako podmiotów przetwarzających, lokalizację przetwarzania i transfery poza EOG, a także procedury postępowania przy utracie ciągłości transmisji danych.
Raport „10 lat rozwoju telemedycyny w Polsce” (Fundacja Telemedyczna Grupa Robocza, 2026) wskazuje jako barierę systemową brak skutecznego nadzoru nad świadczeniami zdalnymi i postuluje jednolity standard organizacyjny. Audyt governance danych jest praktycznym narzędziem tego nadzoru po stronie świadczeniodawcy.
Zdalny dostęp i zdalne zarządzanie
Serwis aparatury medycznej, wsparcie dostawców systemów, zdalne monitorowanie infrastruktury i praca administratorów poza siedzibą to kanały, przez które najczęściej dochodzi do naruszeń. Weryfikujemy rejestr dostępów zewnętrznych, konta uprzywilejowane, uwierzytelnianie wieloskładnikowe, segmentację sieci, rejestrowanie i nadzór sesji serwisowych, zapisy umów serwisowych dotyczące danych oraz konfigurację usług VPN względem zaleceń Centrum e-Zdrowia (styczeń 2025).
Systemy HIS/EDM — zakup, migracja, systemy otwarte
Decyzja o systemie szpitalnym przesądza o zarządzaniu danymi na lata. Wspieramy zamawiających w określeniu wymagań na etapie zakupu i migracji: interoperacyjność (HL7 FHIR, integracja z platformą P1), przenaszalność danych i warunki wyjścia od dostawcy, rejestrowanie zdarzeń, kopie zapasowe i odtwarzanie, podział ról administratora i podmiotu przetwarzającego. Oceniamy także rozwiązania oparte na otwartym oprogramowaniu — w tym zgodność licencyjną i model utrzymania — z zachowaniem neutralności wobec dostawców.
Wymiana transgraniczna danych
Pacjent leczony w innym państwie potrzebuje kompletnej dokumentacji przed przyjazdem i po powrocie. Oceniamy przygotowanie placówki do wymiany podsumowania pacjenta i e-recepty w infrastrukturze MyHealth@EU oraz obieg dokumentacji w opiece transgranicznej — w powiązaniu ze strumieniem Turystyka Medyczna (MEDiTOUR).
Jak pracujemy
- Audyt wstępny — spotkanie z kierownictwem, przegląd dokumentacji, wstępna ocena ryzyka.
- Analiza luk — mapowanie stanu obecnego względem wymagań RODO, KSC/NIS2 i EHDS; priorytety i szacunek nakładów.
- Plan działań — harmonogram, właściciele, budżet i możliwe źródła finansowania.
- Wsparcie wdrożenia — polityki, procedury, rejestry, szkolenia personelu.
- Ocena końcowa — symulowana kontrola i raport z obserwacjami oraz działaniami korygującymi.
Zakres dopasowujemy do skali podmiotu: pełny program dla szpitali klinicznych, moduły zgodności prawnej dla szpitali powiatowych, pakiety uproszczone i szkolenia grupowe dla małych placówek.
Kalendarz regulacyjny
| Akt | Stan i terminy |
|---|---|
| Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie NIS2) | W mocy od 3 kwietnia 2026 r.; wnioski o wpis podmiotów kluczowych i ważnych do 3 października 2026 r.; wdrożenie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 r.; pierwszy audyt podmiotu kluczowego do 3 kwietnia 2028 r. |
| Ustawa o zarządzaniu danymi (wdrożenie Data Governance Act) | W mocy od 23 lipca 2026 r.; usługi pośrednictwa danych i organizacje altruizmu danych pod nadzorem Prezesa UODO. |
| Rozporządzenie (UE) 2025/327 w sprawie Europejskiej Przestrzeni Danych dotyczących Zdrowia | W mocy od 26 marca 2025 r.; stosowanie ogólne od 26 marca 2027 r.; wymiana podsumowań pacjenta i e-recept oraz większość przepisów o użytku wtórnym od 26 marca 2029 r.; obrazy medyczne, wyniki badań laboratoryjnych i wypisy od 26 marca 2031 r. |
| AI Act po zmianie rozporządzeniem Digital Omnibus (w mocy od 27 lipca 2026 r.) | Obowiązki dla samodzielnych systemów wysokiego ryzyka (załącznik III) od 2 grudnia 2027 r.; dla AI w wyrobach regulowanych (załącznik I) od 2 sierpnia 2028 r. |
Powiązania w ekosystemie HCPL
- Centrum Jakości, Audytu i Certyfikacji (CAC HCPL) — jednostka macierzysta: metodyka audytu, symulowane kontrole, mikropoświadczenia.
- Koalicja CyberC4HE — cyberbezpieczeństwo szpitali, diagnostyka NIS2, współpraca z dostawcami rozwiązań.
- Centrum Opieki Koordynowanej — przepływ danych między poziomami opieki i w opiece domowej.
- Turystyka Medyczna (MEDiTOUR) — dokumentacja i dane pacjenta w opiece transgranicznej.
- Centrum Innowacji — dane w projektach badawczych, pilotażach i piaskownicach regulacyjnych.
- Europejski projekt HeliX (umowa o grant nr 101228287), w którym Fundacja jest polskim partnerem — doświadczenie w zarządzaniu danymi w konsorcjum europejskim i w przygotowaniu do EHDS.
Zasady komponentu
- Niezależność. Nie oceniamy rozwiązań, które sami rekomendujemy lub dostarczamy; rola audytora jest oddzielona od roli szkoleniowca wobec tego samego podmiotu.
- Charakter oceny. Wyniki audytów mają charakter oceny doradczej. Fundacja nie jest organem nadzoru ani jednostką notyfikowaną — ocena nie zastępuje kontroli organów państwowych ani certyfikacji w rozumieniu przepisów.
- Proporcjonalność. Zakres wymagań odpowiada skali i profilowi ryzyka podmiotu.
- Just Culture. Incydent dotyczący danych jest źródłem uczenia się organizacji, a nie poszukiwania winnego; odpowiedzialność pozostaje jasno przypisana.
- Pacjent w centrum. Dane służą leczeniu i bezpieczeństwu pacjenta; każdy dostęp musi mieć podstawę, cel i ślad.
Centrum Jakości, Audytu i Certyfikacji HCPL — Piotr Welenc, Dyrektor Centrum: p.welenc@healthcarepoland.pl · Fundacja Healthcare Poland: global@healthcarepoland.pl