Data Governance

Strumień wartości · Data Governance · komponent Centrum Jakości, Audytu i Certyfikacji (CAC HCPL)

Zarządzanie danymi w ochronie zdrowia jest kwestią bezpieczeństwa pacjenta i ciągłości opieki, a nie wyłącznie zadaniem działu IT. Podmiot leczniczy musi umieć odpowiedzieć na pięć pytań: jakie dane przetwarza, kto za nie odpowiada, kto i na jakiej podstawie ma do nich dostęp, w jakiej są jakości oraz którędy przepływają — między systemami szpitala, między szpitalem a domem pacjenta i ponad granicami.

CAC
Miejsce w strukturze Fundacji
Data Governance jest komponentem Centrum Jakości, Audytu i Certyfikacji HCPL. Łączy metodykę audytu jakości z audytem ochrony danych i bezpieczeństwa informacji — tak, aby szpital nie budował trzech równoległych systemów zgodności (RODO, KSC/NIS2, EHDS), lecz jeden spójny system zarządzania. Dyrektor Centrum: Piotr Welenc.
RODOEHDS — rozp. (UE) 2025/327Ustawa o zarządzaniu danymi (DGA)KSC / NIS2AI Act — art. 10ISO/IEC 27001ISO 27799HL7 FHIR · IPS

Zakres usług

Mapa danych i przepływówInwentaryzacja zbiorów danych zdrowotnych, kategorie danych, podstawy prawne przetwarzania, umowy powierzenia, wskazanie właściciela każdego zbioru.
Audyt RODO podmiotu leczniczegoMapowanie przepływów, ocena podstaw prawnych i umów z podmiotami przetwarzającymi, ocena środków technicznych i organizacyjnych, analiza luk, plan działań.
Ocena gotowości do EHDSUżytek pierwotny (interoperacyjność, podsumowanie pacjenta, dostęp pacjenta do danych) i wtórny (anonimizacja, pseudonimizacja, protokoły dostępu). Wynik: karta gotowości z właścicielami i terminami.
Ramy data governanceRole i odpowiedzialności (właściciel danych, IOD, IT, jakość, komitet danych), polityka jakości danych, retencja, obsługa zgód i sprzeciwów pacjenta.
Bezpieczeństwo informacji i KSC/NIS2Analiza luk, kwestionariusz diagnostyczny obejmujący 130 obszarów ryzyka szpitala (NIS2/ENISA), symulowana kontrola, plan dostosowania — we współpracy z Koalicją CyberC4HE.
Jakość danych dla AI i badańOcena kompletności, reprezentatywności i pochodzenia zbiorów danych wykorzystywanych w systemach AI (art. 10 AI Act) oraz w projektach badawczych i rejestrach.
Szkolenia i mikropoświadczeniaZarządzanie danymi zdrowotnymi, RODO w szpitalu, NIS2 dla ochrony zdrowia — dla IOD, kierowników dokumentacji medycznej, IT, jakości i kadry zarządzającej.
Nadzór i odpowiedzialność — zarząd, właściciele danych, IOD, komitet danychZgodność — RODO · KSC/NIS2 · EHDS · ustawa o zarządzaniu danymi · AI ActProcesy — zgody, dostęp, jakość, retencja, incydenty, udostępnianieHIS / EDMTelemedycynaZdalny dostępWymiana transgraniczna
Data governance jako jeden system: nadzór, zgodność i procesy obejmują wszystkie kanały, którymi przepływają dane pacjenta.

Obszary szczególne

Telemedycyna i opieka na odległość

Teleporady, wideoporady i telemonitoring (m.in. glikemii, INR, urządzeń wszczepialnych) przenoszą dane poza mury szpitala — do domu pacjenta, na urządzenia osobiste i do platform dostawców. Oceniamy: identyfikację pacjenta i świadomą zgodę w kanale zdalnym, dokumentowanie świadczenia w EDM, status prawny dostawców platform i urządzeń jako podmiotów przetwarzających, lokalizację przetwarzania i transfery poza EOG, a także procedury postępowania przy utracie ciągłości transmisji danych.

Raport „10 lat rozwoju telemedycyny w Polsce” (Fundacja Telemedyczna Grupa Robocza, 2026) wskazuje jako barierę systemową brak skutecznego nadzoru nad świadczeniami zdalnymi i postuluje jednolity standard organizacyjny. Audyt governance danych jest praktycznym narzędziem tego nadzoru po stronie świadczeniodawcy.

Zdalny dostęp i zdalne zarządzanie

Serwis aparatury medycznej, wsparcie dostawców systemów, zdalne monitorowanie infrastruktury i praca administratorów poza siedzibą to kanały, przez które najczęściej dochodzi do naruszeń. Weryfikujemy rejestr dostępów zewnętrznych, konta uprzywilejowane, uwierzytelnianie wieloskładnikowe, segmentację sieci, rejestrowanie i nadzór sesji serwisowych, zapisy umów serwisowych dotyczące danych oraz konfigurację usług VPN względem zaleceń Centrum e-Zdrowia (styczeń 2025).

Systemy HIS/EDM — zakup, migracja, systemy otwarte

Decyzja o systemie szpitalnym przesądza o zarządzaniu danymi na lata. Wspieramy zamawiających w określeniu wymagań na etapie zakupu i migracji: interoperacyjność (HL7 FHIR, integracja z platformą P1), przenaszalność danych i warunki wyjścia od dostawcy, rejestrowanie zdarzeń, kopie zapasowe i odtwarzanie, podział ról administratora i podmiotu przetwarzającego. Oceniamy także rozwiązania oparte na otwartym oprogramowaniu — w tym zgodność licencyjną i model utrzymania — z zachowaniem neutralności wobec dostawców.

Wymiana transgraniczna danych

Pacjent leczony w innym państwie potrzebuje kompletnej dokumentacji przed przyjazdem i po powrocie. Oceniamy przygotowanie placówki do wymiany podsumowania pacjenta i e-recepty w infrastrukturze MyHealth@EU oraz obieg dokumentacji w opiece transgranicznej — w powiązaniu ze strumieniem Turystyka Medyczna (MEDiTOUR).

Jak pracujemy

  1. Audyt wstępny — spotkanie z kierownictwem, przegląd dokumentacji, wstępna ocena ryzyka.
  2. Analiza luk — mapowanie stanu obecnego względem wymagań RODO, KSC/NIS2 i EHDS; priorytety i szacunek nakładów.
  3. Plan działań — harmonogram, właściciele, budżet i możliwe źródła finansowania.
  4. Wsparcie wdrożenia — polityki, procedury, rejestry, szkolenia personelu.
  5. Ocena końcowa — symulowana kontrola i raport z obserwacjami oraz działaniami korygującymi.

Zakres dopasowujemy do skali podmiotu: pełny program dla szpitali klinicznych, moduły zgodności prawnej dla szpitali powiatowych, pakiety uproszczone i szkolenia grupowe dla małych placówek.

Kalendarz regulacyjny

03.04.2026KSC/NIS2w mocy23.07.2026ustawa ozarządzaniu danymi03.10.2026rejestracjapodmiotów KSCmarzec–kwiecień 2027EHDS: stosowanie ogólneKSC: wdrożenie SZBI02.12.2027AI Act: systemywysokiego ryzyka26.03.2029EHDS: podsumowaniepacjenta, e-recepta26.03.2031EHDS: obrazy,wyniki, wypisy
Najbliższe terminy, które kształtują obowiązki podmiotów leczniczych w zakresie danych i bezpieczeństwa informacji.
AktStan i terminy
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie NIS2)W mocy od 3 kwietnia 2026 r.; wnioski o wpis podmiotów kluczowych i ważnych do 3 października 2026 r.; wdrożenie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 r.; pierwszy audyt podmiotu kluczowego do 3 kwietnia 2028 r.
Ustawa o zarządzaniu danymi (wdrożenie Data Governance Act)W mocy od 23 lipca 2026 r.; usługi pośrednictwa danych i organizacje altruizmu danych pod nadzorem Prezesa UODO.
Rozporządzenie (UE) 2025/327 w sprawie Europejskiej Przestrzeni Danych dotyczących ZdrowiaW mocy od 26 marca 2025 r.; stosowanie ogólne od 26 marca 2027 r.; wymiana podsumowań pacjenta i e-recept oraz większość przepisów o użytku wtórnym od 26 marca 2029 r.; obrazy medyczne, wyniki badań laboratoryjnych i wypisy od 26 marca 2031 r.
AI Act po zmianie rozporządzeniem Digital Omnibus (w mocy od 27 lipca 2026 r.)Obowiązki dla samodzielnych systemów wysokiego ryzyka (załącznik III) od 2 grudnia 2027 r.; dla AI w wyrobach regulowanych (załącznik I) od 2 sierpnia 2028 r.

Powiązania w ekosystemie HCPL

Zasady komponentu

  • Niezależność. Nie oceniamy rozwiązań, które sami rekomendujemy lub dostarczamy; rola audytora jest oddzielona od roli szkoleniowca wobec tego samego podmiotu.
  • Charakter oceny. Wyniki audytów mają charakter oceny doradczej. Fundacja nie jest organem nadzoru ani jednostką notyfikowaną — ocena nie zastępuje kontroli organów państwowych ani certyfikacji w rozumieniu przepisów.
  • Proporcjonalność. Zakres wymagań odpowiada skali i profilowi ryzyka podmiotu.
  • Just Culture. Incydent dotyczący danych jest źródłem uczenia się organizacji, a nie poszukiwania winnego; odpowiedzialność pozostaje jasno przypisana.
  • Pacjent w centrum. Dane służą leczeniu i bezpieczeństwu pacjenta; każdy dostęp musi mieć podstawę, cel i ślad.
Kontakt
Centrum Jakości, Audytu i Certyfikacji HCPL — Piotr Welenc, Dyrektor Centrum: p.welenc@healthcarepoland.pl · Fundacja Healthcare Poland: global@healthcarepoland.pl