Sicurezza dei dati sanitari: il Garante richiama le strutture

Sicurezza dei dati sanitari: il Garante richiama le strutture

La sicurezza dei dati sanitari non dipende soltanto dalla presenza di una password o dalla possibilità di identificare l'operatore che accede a un sistema. Anche il modo in cui vengono utilizzate le postazioni informatiche, il tempo necessario per il blocco dello schermo e la gestione dei PC condivisi possono incidere concretamente sulla protezione delle informazioni dei pazienti. A richiamare l'attenzione su questi aspetti è il Garante per la protezione dei dati personali, con il provvedimento del 3 settembre 2026 relativo all'Azienda sanitaria universitaria Friuli centrale (ASUFC).

L'istruttoria, avviata a seguito di un reclamo relativo ad alcuni accessi al dossier sanitario, ha portato l'Autorità a rilevare diverse criticità nelle misure tecniche e organizzative adottate dalla struttura. Tra gli aspetti esaminati ci sono anche le postazioni informatiche collocate in ambienti ad alta frequentazione, il rischio che un computer rimanesse accessibile durante l'assenza temporanea dell'operatore e l'impostazione di un blocco automatico dello schermo dopo 30 minuti di inattività, applicato in modo uniforme alle postazioni aziendali. La struttura aveva motivato la scelta anche con esigenze operative: in determinati contesti, come quelli caratterizzati da interventi urgenti, un operatore può essere chiamato ad allontanarsi improvvisamente dalla postazione per assistere un paziente. Il Garante ha però sottolineato la necessità di individuare un tempo di inattività adeguato alle specifiche esigenze dei diversi ambiti operativi e al livello di rischio.

Sicurezza dei dati sanitari: il blocco del PC deve essere proporzionato al rischio

Il punto centrale del provvedimento riguarda il principio secondo cui le misure di sicurezza devono essere adeguate al rischio concreto. L'articolo 32 del GDPR richiede infatti che il titolare tenga conto della natura, dell'oggetto, del contesto e delle finalità del trattamento, oltre che della probabilità e della gravità dei possibili rischi per i diritti e le libertà delle persone. Per questo, secondo il Garante, il termine di inattività prima del blocco automatico della postazione deve essere individuato considerando anche le specifiche esigenze dei diversi ambiti operativi. Non esiste quindi un numero di minuti che possa essere considerato automaticamente adeguato per qualsiasi PC utilizzato in una struttura sanitaria. Una postazione collocata in un'area ad alta affluenza può presentare rischi diversi rispetto a un computer utilizzato in un ambiente con accesso più controllato; allo stesso modo, le esigenze operative di un servizio possono essere differenti da quelle di un altro. Il punto non è quindi stabilire se 30 minuti siano, in astratto, troppi o pochi, ma verificare se il tempo impostato sia coerente con il rischio e con il modo in cui quella specifica postazione viene utilizzata.

Scopri come il team di OKPrivacy può aiutarti a proteggere i tuoi dati e quelli dei tuoi pazienti

PC condivisi e password personali: la sessione aperta può diventare una vulnerabilità

Una password personale è una misura fondamentale, ma non esaurisce il problema della sicurezza quando più operatori utilizzano le stesse postazioni. Nel caso esaminato, l'azienda aveva spiegato che l'accesso al dossier avveniva attraverso credenziali personali e che l'operatore poteva bloccare manualmente la postazione prima di allontanarsi. Era inoltre previsto il blocco automatico dopo 30 minuti di inattività. Il rischio riguarda però proprio il periodo compreso tra l'allontanamento dell'operatore e il blocco della sessione. Se il computer si trova in un ambiente accessibile ad altre persone, una postazione lasciata aperta può esporre dati sanitari a un accesso non autorizzato. Per una struttura sanitaria diventa quindi importante verificare non soltanto se ogni professionista disponga di credenziali personali, ma anche cosa accade quando l'operatore si allontana, quanto è esposto il dispositivo e quali procedure vengono effettivamente applicate nella pratica quotidiana.

Registrare gli accessi non basta: servono controlli sulle anomalie

Un ulteriore aspetto riguarda la tracciabilità degli accessi al dossier sanitario. La struttura disponeva di strumenti di audit e aveva avviato un'attività di rilevamento delle anomalie attraverso l'analisi dei dati disponibili. Il Garante ha tuttavia rilevato la mancanza di un sistema automatico in grado di individuare comportamenti anomali attraverso specifici indicatori o alert. La differenza è importante: registrare un accesso consente di sapere che un'operazione è stata effettuata, mentre un sistema di controllo strutturato può contribuire a individuare comportamenti che meritano una verifica. Tra gli elementi che possono essere considerati rientrano, ad esempio, il numero e la tipologia degli accessi e il periodo temporale nel quale vengono effettuati. Per una struttura sanitaria, quindi, la domanda non dovrebbe essere soltanto se gli accessi vengono registrati, ma anche se esistono procedure e strumenti adeguati per analizzarli e individuare eventuali anomalie.

Profili autorizzativi: ogni operatore deve accedere solo alle informazioni necessarie

La sicurezza dei dati sanitari riguarda anche la configurazione dei profili di accesso. Medici, infermieri, personale amministrativo e altri operatori possono utilizzare gli stessi sistemi informatici, ma svolgere funzioni differenti e avere necessità informative diverse. Per questo il Garante richiama la necessità di definire adeguati profili di autorizzazione e di stabilire la profondità dell'accesso alle informazioni contenute nel dossier sanitario. Il principio è quello della necessità di accesso in relazione alle funzioni svolte: non tutti gli operatori devono poter consultare indistintamente tutte le informazioni disponibili nel sistema. Una corretta configurazione dovrebbe quindi partire dall'analisi concreta di chi deve accedere ai dati, quali informazioni sono necessarie per svolgere quella funzione e per quale finalità vengono consultate.

Scopri come il team di OKPrivacy può aiutarti a proteggere i tuoi dati e quelli dei tuoi pazienti

Il dossier sanitario non può essere utilizzato per finalità diverse dalla cura

Il provvedimento evidenzia anche un secondo profilo, distinto dalla sicurezza delle postazioni ma altrettanto importante per chi gestisce dati sanitari. Il Garante ha contestato l'utilizzo del dossier sanitario per verificare lo stato di positività al Covid di una dipendente nell'ambito dell'organizzazione dei turni. L'Autorità ha ribadito che il dossier sanitario è destinato alle finalità di cura e non può essere utilizzato per esigenze organizzative o amministrative estranee a tale finalità. La protezione dei dati, quindi, non riguarda soltanto come vengono protetti i dati, ma anche perché e da chi vengono utilizzati. È un principio particolarmente rilevante nelle strutture sanitarie, dove uno stesso sistema può contenere una quantità elevata di informazioni personali e sanitarie e dove la corretta definizione delle finalità di trattamento deve accompagnarsi a una gestione coerente delle autorizzazioni.

Privacy by design e accountability: la sicurezza va progettata

Il caso richiama infine due principi fondamentali del GDPR: accountability e privacy by design e by default. Una struttura sanitaria non dovrebbe limitarsi a intervenire dopo un accesso anomalo o a seguito di una segnalazione. Deve poter dimostrare di avere valutato i rischi connessi ai propri trattamenti e di avere adottato misure tecniche e organizzative adeguate. Questo significa anche rivalutare periodicamente le misure adottate quando cambiano l'organizzazione del lavoro, i sistemi utilizzati, le modalità di accesso o il livello di esposizione dei dati. Nel caso esaminato, il Garante ha ordinato all'ASUFC di adottare indicatori automatici per l'individuazione delle anomalie, di calibrare i sistemi di blocco dei PC in relazione alle diverse esigenze operative e di limitare l'accesso al dossier sanitario alle finalità di cura. L'Autorità ha inoltre applicato una sanzione amministrativa di 24.000 euro.

Scopri come il team di OKPrivacy può aiutarti a proteggere i tuoi dati e quelli dei tuoi pazienti

Cosa dovrebbe verificare una struttura sanitaria

Il provvedimento offre indicazioni concrete che possono essere utilizzate anche come punto di partenza per una verifica interna. Una struttura sanitaria dovrebbe chiedersi, ad esempio, se le credenziali siano personali e vengano effettivamente utilizzate senza condivisioni, se i PC condivisi siano collocati in modo da ridurre il rischio che persone non autorizzate possano visualizzare le informazioni, se il blocco automatico dello schermo sia stato definito sulla base delle caratteristiche della postazione e dell'attività svolta, se gli operatori sappiano cosa fare quando si allontanano dalla postazione, se i profili di autorizzazione limitino l'accesso alle informazioni effettivamente necessarie, se gli accessi vengano registrati e sottoposti a controlli e se esistano strumenti o procedure per individuare comportamenti anomali. È inoltre necessario verificare che le finalità per cui vengono consultati i dati sanitari siano coerenti con quelle per cui il trattamento è stato previsto e che le misure di sicurezza vengano periodicamente rivalutate in relazione ai cambiamenti organizzativi e tecnologici.

La password, quindi, è soltanto uno degli elementi della sicurezza. Lo stesso vale per il blocco dello schermo, l'autenticazione, la profilazione degli utenti o il sistema di logging. Il principio che emerge dal provvedimento del Garante è più ampio: la sicurezza dei dati sanitari deve essere costruita intorno al rischio reale e alle modalità con cui i sistemi vengono utilizzati ogni giorno. Per una struttura sanitaria, questo significa non fermarsi alla domanda “abbiamo una password?”, ma verificare se l'intero sistema di accessi, autorizzazioni, dispositivi e procedure sia effettivamente adeguato al contesto nel quale i dati vengono trattati. Il caso esaminato dal Garante mostra perché una misura formalmente presente non sia necessariamente sufficiente: la sicurezza deve essere progettata, verificata e aggiornata sulla base dei rischi concreti della struttura.

Scopri come il team di OKPrivacy può aiutarti a proteggere i tuoi dati e quelli dei tuoi pazienti

Torna al blog