ModulaCare

Sicurezza e conformità

In una cartella clinica condivisa fra più strutture, la prima domanda non è «cosa fate vedere», è «cosa impedite di vedere». Qui sotto ci sono le misure tecniche, non un elenco di rassicurazioni.

Isolamento fra strutture

ModulaCare è multi-tenant: più strutture usano la stessa applicazione, ciascuna con i propri dati. L’isolamento è applicato dal database, riga per riga, a ogni lettura e a ogni scrittura, con una politica di sicurezza a livello di riga di PostgreSQL: non dipende dal codice applicativo che scrive le interrogazioni. Una struttura non può leggere, modificare o cancellare un dato che appartiene a un’altra struttura nemmeno se un’interrogazione lo richiedesse per errore: il database la rifiuta prima che raggiunga la riga.

Tracciamento degli accessi

Ogni lettura e ogni scrittura su un dato di un assistito lascia una traccia: chi, quando, su quale record. La traccia è una catena verificabile, non un log applicativo che si può disattivare per una singola funzione, e porta con sé controlli automatici sugli accessi anomali al fascicolo di un assistito (più assistiti consultati in poche ore, consultazioni concentrate in pochi minuti, ricorso ripetuto all’accesso d’urgenza). Un accesso anomalo genera una segnalazione per chi in struttura ha la responsabilità di rivederla, non passa inosservato.

Dove risiedono i dati

Il servizio è ospitato su infrastruttura in territorio italiano. I fornitori selezionati per trattare dati clinici operano nell’Unione europea.

Cifratura

I documenti clinici e gli allegati sono cifrati nell’archivio; le connessioni fra client e applicazione passano solo su canali cifrati. Le password non sono mai salvate in chiaro né in una forma reversibile.

Fascicolo Sanitario Elettronico 2.0

La generazione della lettera di dimissione e del referto di specialistica ambulatoriale nel formato richiesto dal Fascicolo Sanitario Elettronico 2.0 è implementata, e la conformità è verificata internamente contro i casi di test ufficiali pubblicati dai gestori regionali del Fascicolo. La pubblicazione verso l’infrastruttura nazionale è nel catalogo come funzione parziale, con i limiti dichiarati. Nessuna richiesta di accreditamento al Fascicolo è stata presentata a un gestore regionale: è il passo amministrativo successivo, distinto dallo sviluppo del software, e si avvia struttura per struttura secondo la regione di appartenenza.

Questo accreditamento non va confuso con l’accreditamento istituzionale della struttura presso la Regione: sono due procedimenti distinti, e questo non condiziona quello. Ciò che ModulaCare mette a disposizione per l’accreditamento istituzionale (autovalutazione sul disciplinare, non conformità e azioni correttive, registro dei rischi, formazione del personale, manutenzioni, indicatori) è descritto nel catalogo delle funzionalità.

Le domande da fare a qualunque fornitore

Le pagine di questo sito descrivono cosa fa il software. La valutazione se questo basti spetta a chi in struttura ha la responsabilità di quella decisione. Queste sono le domande con cui condurla, a noi e a chiunque altro; alle nostre risposte si arriva dalle sezioni qui sopra.

  1. Dove risiedono fisicamente i dati, e chi è il fornitore dell’infrastruttura?
  2. Che cosa impedisce a una struttura di vedere i dati di un’altra, e a quale livello è applicato: nel codice dell’applicazione o nel database?
  3. Ogni lettura di un dato di un assistito lascia una traccia? Chi la può cancellare?
  4. Come viene segnalato un accesso anomalo, e a chi?
  5. Che cosa esporta la struttura se decide di andarsene, in quale formato, in quanto tempo?
  6. Quali sub-responsabili trattano i dati clinici, e in quale Paese?
  7. Come viene gestita una violazione dei dati, e in quanto tempo la struttura ne viene informata?
  8. Le funzioni che interpretano un dato clinico sono attive per impostazione predefinita, o richiedono una scelta esplicita della struttura?

Su richiesta forniamo la documentazione tecnica necessaria a condurre la verifica.