CHECKLISTE FÜR DIE IT-SICHERHEIT IM GESUNDHEITSWESEN: DATENSCHUTZ UND ZUGRIFFSKONTROLLE Created by ChecklistGuro (https://checklistguro.com) --- DATENVERSCHLÜSSELUNG UND -SPEICHERUNG --- [ ] Verwendete Verschlüsselungsmethode (gespeicherte Daten) (AES-256, Triple DES (oder 3DES), Sonstiges (bitte angeben)) [ ] Verwendete Verschlüsselungsmethode (Datenübertragung) (TLS 1.2 oder höher, SSL 3.0, Sonstiges (bitte angeben)) [ ] Häufigkeit der Schlüsselrotation für die Verschlüsselung (in Tagen) [ ] Beschreibung der Daten­speicherorte [ ] Datenmaskierung implementiert? (Ja, Nein, Teilweise) [ ] Richtliniendokument für die Verwaltung von Verschlüsselungsschlüsseln --- ZUGRIFFSKONTROLLE UND AUTHENTIFIZIERUNG --- [ ] Ist die Multi-Faktor-Authentifizierung aktiviert? (Ja, Nein., Teilweise Implementierung) [ ] Sind die Anforderungen an die Passwortkomplexität angewendet worden? (Ja, Nein, Überprüfung erforderlich) [ ] Maximale Passwortlaufzeit (in Tagen) [ ] Häufigkeit der Überprüfung von privilegierten Zugriffsrechten (Monatlich, vierteljährlich, Jährlich, Ad-hoc) [ ] Rollenbasierte Zugriffskontrolle (RBAC) implementiert für: (Elektronische Patientenakte/Elektronische Krankenakte, Finanzsysteme, Labormanagementsysteme, Bildgebungssysteme, Sonstiges (bitte angeben)) [ ] Datum der letzten Überprüfung der Zugriffskontrollen [ ] Hinweise zu Zugriffskontrollprozessen --- NETZWERKSICHERHEIT --- [ ] Status der Firewall (Aktiv, Inaktiv, Wartungsmodus) [ ] Anzahl der Firewall-Regeln [ ] Status des Intrusion Detection Systems (IDS) (Aktiv, Inaktiv, Ausstehende Benachrichtigungen zur Überprüfung) [ ] Zusammenfassung der aktuellen Netzwerkaktivitätsprotokolle [ ] VPN-Status (Aktiviert, Deaktiviert, Aktive Verbindungen: 0) [ ] Datum der letzten Netzwerksicherheitsprüfung [ ] Wurde eine Netzwerksegmentierung implementiert? (VLANs, Mikrosegmentierung, Firewall-Regeln, Keine) --- ENDGERÄTESICHERHEIT --- [ ] Ist eine Endpoint-Schutzsoftware installiert? (Ja, Nein., Nicht zutreffend) [ ] Status der letzten vollständigen Scan-Durchführung (0 = fehlgeschlagen, 1 = erfolgreich) [ ] Datum der letzten Installation eines Sicherheitspatchs [ ] Wurde eine Lösung für die Verwaltung mobiler Geräte (MDM) implementiert? (Ja, Nein, Nicht zutreffend) [ ] Welche der folgenden Sicherheitsmaßnahmen für Endgeräte sind implementiert? (Antivirensoftware, Firewall, Datensicherheitsrichtlinien (Data Loss Prevention, DLP), Festplattenverschlüsselung, Funktion zum Fernlöschen von Daten) [ ] Beschreiben Sie alle ungewöhnlichen Verhaltensweisen von Endgeräten, die kürzlich beobachtet wurden. --- SCHWACHSTELLENMANAGEMENT --- [ ] Datum der letzten Schwachstellenprüfung [ ] Scan-Häufigkeit (in Tagen) [ ] Zusammenfassung der aktuellen Scan-Ergebnisse [ ] Sind kritische bzw. schwerwiegende Sicherheitslücken entdeckt worden? (Ja, Nein., Ausstehender Scan) [ ] Beschreibung der Schritte zur Behebung von schwerwiegenden Sicherheitslücken [ ] Geplantes Datum für den Abschluss der Fehlerbehebung [ ] Verwendetes Tool zur Schwachstellenanalyse (Nessus, Qualys, Rapid7, Sonstige) [ ] Anhang zum Scan-Bericht (optional) --- REAKTION AUF VORFÄLLE UND WIEDERHERSTELLUNG --- [ ] Datum/Uhrzeit des Beginns des Vorfalls [ ] Kurze Beschreibung des Vorfalls [ ] Schweregrad des Vorfalls (gering, mittel, hoch, kritisch) (Niedrig, Mittel, Hoch, Kritisch) [ ] Geschätzte Anzahl der betroffenen Datensätze [ ] Betroffene Systeme (Bitte alle zutreffenden Optionen auswählen) (Elektronische Patientenakte, Abrechnungssystem, Patientenportal, Netzwerkinfrastruktur) [ ] Durchgeführte Maßnahmen zur Eindämmung [ ] Durchgeführte Maßnahmen zur Beseitigung [ ] Datum der Bestätigung der Wiederherstellung --- DATENSICHERUNG UND NOTFALLWIEDERHERSTELLUNG --- [ ] Häufigkeit der Datensicherung (z. B. täglich, wöchentlich) [ ] Datum der letzten erfolgreichen vollständigen Datensicherung [ ] Aufbewahrungsdauer für Backups (in Tagen) [ ] Standort für externe Datensicherung [ ] Methode zur Überprüfung der Datensicherung (z. B. Testwiederherstellung) (Testwiederherstellung, Integritätsprüfung von Dateien, Automatisierte Überprüfung) [ ] Datum der letzten Übung zur Notfallwiederherstellung [ ] Detaillierte Beschreibung des Disaster-Recovery-Plans --- SCHULUNG ZUM THEMA SICHERHEIT UND SENSIBILISIERUNG --- [ ] Datum der letzten abgeschlossenen Schulung (Innerhalb der letzten 3 Monate, Vor 3–6 Monaten, Vor 6–12 Monaten, Vor über 12 Monaten) [ ] In der Schulung behandelte Themen (Phishing-Erkennung, Passwortsicherheit, HIPAA-Konformität, Schutz vor Schadsoftware, Meldung von Datenschutzverletzungen, Physische Sicherheit) [ ] Beschreiben Sie kurz, wie Sie sich Phishing-Angriffe vorstellen. [ ] Wie melden Sie üblicherweise verdächtige Phishing-E-Mails? (An die Abteilung für IT-Sicherheit, An den Vorgesetzten, Löschen und Ignorieren) [ ] Wie oft haben Sie in diesem Jahr die Sicherheitsrichtlinien der Organisation überprüft? --- COMPLIANCE- UND REGULATORISCHE ANFORDERUNGEN --- [ ] Ist die Bewertung der HIPAA-Sicherheitsrichtlinien abgeschlossen? (Ja, Nein, In Bearbeitung) [ ] Datum der letzten HIPAA-Risikobewertung [ ] Entspricht die Anwendung den geltenden Datenschutzgesetzen des jeweiligen Bundesstaates? (Anwendbar – Ja, Anwendbar - Nein, Unbekannt) [ ] Zusammenfassung der relevanten Datenschutzgesetze der jeweiligen Bundesstaaten, die Anwendung finden [ ] Einhaltung der Bestimmungen des HITECH-Gesetzes? (Ja, Nein., Nicht zutreffend) [ ] Frist für die Meldung von Datenschutzverletzungen (in Tagen) [ ] Ergänzende Dokumentation (z. B. Richtlinien, Vereinbarungen) --- RISIKOMANAGEMENT VON DRITTANBIETERN --- [ ] Risikoeinstufung von Anbietern (hoch, mittel, niedrig) (Hoch, Mittel, Niedrig) [ ] Vertragsbeginndatum des Anbieters [ ] Datum der letzten abgeschlossenen Risikobewertung [ ] Anzahl der vom Dienstleister verarbeiteten Patientendaten [ ] Zusammenfassung der Sicherheitsmaßnahmen des Anbieters [ ] Vom Anbieter erbrachte Dienstleistungen (Bitte alle zutreffenden Optionen auswählen) (Datenspeicherung, Datenverarbeitung, Softwareentwicklung, IT-Support, Andere) [ ] Bericht zur Sicherheitsbewertung von Anbietern [ ] Status der Einhaltung der Anforderungen durch den Anbieter (entspricht den Anforderungen, entspricht nicht den Anforderungen, in Bearbeitung) (Konform, Nicht konform., In Bearbeitung) --- END OF TEMPLATE --- Transform this text into a digital, automated, and trackable mobile app! Visit: https://checklistguro.com/templates/healthcare/healthcare-it-security-checklist-data-protection-access-control (Click "Install Template" to launch your digital inspection tool immediately)