Intalio – Inżynieria Odporności Cyfrowej

IAM

Wdrożenie systemu Zantiga w Szpitalu Klinicznym im. Karola Jonschera Uniwersytetu Medycznego im. K. Marcinkowskiego w Poznaniu

Case study Zantiga w SK5 w Poznaniu
Case study · sektor ochrony zdrowia

Wdrożenie systemu ZANTIGA (IAM) w szpitalu klinicznym

Jak spełnić wymagania NIS2 w zakresie zarządzania uprawnieniami IT w placówce służby zdrowia?

Placówka

Szpital Kliniczny im. Karola Jonschera Uniwersytetu Medycznego im. Karola Marcinkowskiego w Poznaniu. Około 2000 osób zatrudnionych w różnych formach prawnych: umowy o pracę, zlecenia, staże i wolontariat. Środowisko IT obejmuje kilkanaście systemów, w tym kluczowe klinicznie HIS, PACS i LIS, a także systemy finansowo-księgowe i portale pracownicze.

Wdrażając kompleksowe zarządzanie dostępami w odpowiedzi na wymogi NIS2, szpital znalazł się w gronie placówek, które potraktowały cyberbezpieczeństwo nie jako formalność, lecz jako element odpowiedzialności wobec pacjentów.

Dlaczego to ważne

Systemy te przetwarzają wrażliwe dane, w tym medyczne. Kontrola tego, kto i do jakich danych ma dostęp, przestaje być wyłącznie sprawą IT: to kwestia ochrony informacji o pacjencie i odpowiedzialności prawnej placówki.

Zgodność z NIS2 jako punkt zwrotny, nie tylko obowiązek

Bezpośrednim impulsem do reorganizacji obszaru zarządzania uprawnieniami było wejście w życie przepisów wdrażających dyrektywę NIS2 w ramach nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Jako podmiot leczniczy szpital został objęty podwyższonymi wymogami w zakresie bezpieczeństwa informacji, w tym kontroli dostępu do systemów.

Sama zgodność z przepisami była jednak tylko punktem wyjścia. Projekt, sfinansowany ze środków KPO, potraktowano nie jako doraźne odhaczenie wymogu, lecz jako okazję do trwałego uporządkowania procesów, które przez lata generowały ryzyko i obciążały kolejne zespoły.

Celem wdrożenia było przejście od ręcznej, papierowej i czasochłonnej kontroli uprawnień do modelu skutecznego zarządzania uprawnieniami i zasobami IT, opartego na systemie ZANTIGA. NIS2 pełniło rolę wyzwalacza zmiany, jednak realną wartością było uproszczenie i odciążenie organizacji. Zantiga stała się aktywnym systemem zarządzania: nadawała, modyfikowała i odbierała dostępy, wpływając na codzienne funkcjonowanie placówki.

01

Automatyzacja procesów

02

Gotowość audytowa w dowolnym momencie

03

Aktywne zarządzanie, nie tylko rejestr wiedzy

Jak przebiegał proces wdrożenia systemu ZANTIGA (IAM)?

0

Analiza przedwdrożeniowa

Analizę przeprowadziliśmy w formie warsztatowej. Dzięki ustrukturyzowanej metodzie wystarczyły dwa spotkania, by przejrzeć obecne procesy pracy z uprawnieniami oraz zależności w strukturze organizacyjnej szpitala. Ten etap pozwolił uniknąć przebudowy organizacji: zamiast narzucać gotowy schemat, najpierw poznaliśmy realne procesy, specyfikę zatrudnienia i strukturę odpowiedzialności, a następnie skonfigurowaliśmy system tak, by wpisał się w istniejący rytm pracy.

Rezultat: zidentyfikowano pięć wzajemnie powiązanych obszarów ryzyka.
Zdiagnozowane problemy i ich skutki
Problem Skutek dla szpitala
Brak centralnej ewidencji uprawnień: wiedza rozproszona między systemami, papierowa forma wniosków Nieznany bieżący i historyczny stan dostępów; brak możliwości rzetelnego audytu wewnętrznego w rozsądnym czasie
Brak spójnej procedury nadawania, modyfikacji i odbierania uprawnień Uprawnienia nadawane ad hoc różnymi kanałami; nie sposób egzekwować zasady minimalnych uprawnień
Papierowy onboarding i offboarding (cztery różne wzory kart obiegowych) Aktywne konta byłych pracowników; luki w procesie odejść dla stażystów i zleceniobiorców
Cały ciężar zarządzania tożsamością na przeciążonym dziale IT Wąskie gardło, opóźnienia w rutynowych sprawach, brak delegacji do właścicieli systemów
Prowizoryczne skrypty jako jedyna automatyzacja Złudne poczucie kontroli; brak dokumentacji i audytowalności; brak wiarygodnego punktu odniesienia
1

Inicjacja projektu

Spotkanie wprowadzające: zespół przedstawił założenia projektu, etapy wdrożenia i podział zadań po obu stronach. Ustalono harmonogram kolejnych spotkań oraz wytyczne techniczne dotyczące konfiguracji środowiska IT.

Rezultat: plan działania, podział odpowiedzialności i wytyczne techniczne.
2

Opracowanie koncepcji struktury organizacyjnej

Wspólnie z działem IT szpitala zamodelowano strukturę organizacyjną w systemie: role i jednostki, a następnie zatwierdzono model odzwierciedlający rzeczywistą strukturę placówki.

Rezultat: system uprawnień zgodny z faktyczną hierarchią i podziałem ról.
3

Konfiguracja systemów i mapa uprawnień

Najbardziej techniczny etap: zamodelowano systemy wraz z profilami, a na ich podstawie zbudowano mapę uprawnień wraz z prezentacją efektu działania. Omówiono także pozostałe systemy oraz dobre praktyki w zarządzaniu dostępami.

Rezultat: pełna widoczność uprawnień oparta na przetestowanym modelu.
4

Modelowanie procesów akceptacyjnych i decyzyjnych

Zdefiniowano proces obiegu uprawnień oraz etapy akceptacyjne, a następnie zamodelowano wybrane procesy dla skonfigurowanych systemów. Zatwierdzono model onboardingu wraz z elektroniczną kartą obiegową.

Rezultat: nadawanie i odbieranie uprawnień jako proces kontrolowany i audytowalny, z jasno przypisaną odpowiedzialnością.
5

Testy, faza MVP i uruchomienie produkcyjne

Przegląd konfiguracji i testy środowiska, omówienie metod zasilenia systemu istniejącymi uprawnieniami, testy praktyczne oraz finalne uruchomienie produkcyjne.

Rezultat: wdrożenie bez przerwy w działaniu istniejących uprawnień, po potwierdzeniu poprawności w praktyce.
6

Po zakończeniu projektu

Dwa miesiące wsparcia: zaplanowane konsultacje merytoryczne i prace techniczne. System uzupełniono o elementy wymagające decyzji strategicznych szpitala dotyczących ról i zakresu odpowiedzialności.

Rezultat: dopięcie ról i zakresów odpowiedzialności w organizacji.

Co zmieniło wdrożenie?

  • Jeden centralny rejestr uprawnień, zintegrowany ze wszystkimi systemami dziedzinowymi. Zarząd i kierownicy działów zyskali uporządkowany, natychmiastowy wgląd w to, kto i jakie posiada uprawnienia.
  • Ujednolicony, cyfrowy proces onboardingu i offboardingu dla wszystkich form zatrudnienia. Skrócił czas realizacji i wyeliminował ryzyko pominięcia etapów dzięki cyfrowej karcie obiegowej.
  • Model ról RBAC (Role-Based Access Control): uprawnienia przypisane do stanowisk, nie do osób. Przy zmianie stanowiska lub odejściu pracownika aktualizują się automatycznie wraz z rolą.
  • Delegacja decyzji o dostępie do właścicieli systemów i menedżerów. O nadaniu dostępu decyduje osoba znająca kontekst danego systemu, co podnosi bezpieczeństwo nadań. Odciążenie zyskuje dział IT, a także HR i koordynatorzy oddziałów.
  • Pełny, audytowalny log uprawnień: historia każdej modyfikacji dostępna w czasie rzeczywistym, co zapewnia gotowość audytową od ręki.

Przed i po

Obszar Przed wdrożeniem Po wdrożeniu Efekt dla organizacji
Zgodność z NIS2 / KSC Niezapewniona Kluczowe wymogi spełnione Gotowość do audytu i ograniczenie ryzyka kar
Audytowalność Brak historii zmian Pełny log zdarzeń Gotowość audytowa bez wielotygodniowych przygotowań
Czas nadania i cofnięcia dostępu Dni do tygodni W pełni zautomatyzowany Mierzony w minutach
Konta po odejściu pracownika Pozostawały aktywne Automatycznie dezaktywowane Eliminacja ryzyka nieautoryzowanego dostępu
Onboarding i offboarding Cztery wzory kart, forma papierowa Jeden proces cyfrowy dla każdej formy zatrudnienia Szybsze wdrożenie pracownika, mniej błędów administracyjnych
Ewidencja uprawnień Maile, papier, systemy dziedzinowe Jedno centralne źródło Natychmiastowy wgląd dla zarządu i kierowników działów

Wnioski dla organizacji rozważających podobną decyzję

  • Doświadczenie Szpitala Klinicznego im. Karola Jonschera pokazuje, że wdrożenie ogranicza powtarzalne zaangażowanie działów HR, menedżerów i IT w obsługę dostępów. Zaangażowanie zespołów na etapie projektu jest jednorazowe, a w zamian organizacja pozbywa się stałego narzutu operacyjnego.
  • NIS2 jest wyzwalaczem, ale korzyści wykraczają poza samą zgodność regulacyjną: usprawnienie procesów, redukcja kosztów operacyjnych oraz ograniczenie ryzyka kar i błędów, w tym ryzyka wycieku danych medycznych wskutek nieodebranego w porę dostępu.
  • W sektorze ochrony zdrowia stawka jest wyjątkowo wysoka. Nieautoryzowany dostęp do systemów medycznych to nie tylko ryzyko regulacyjne, ale realne ryzyko dla ochrony danych pacjentów, z konsekwencjami finansowymi i reputacyjnymi.
Tempo i sprawność wdrożenia były w dużej mierze zasługą zespołu IT szpitala. Dobre przygotowanie, znajomość własnego środowiska i logiczne podejście do rozwiązywania problemów pozwoliły zrealizować projekt szybciej, niż zakłada typowy harmonogram tego typu wdrożeń. Zespół wdrożeniowy INTALIO

Rozważasz podobne uporządkowanie dostępów w swojej placówce?

Umów prezentację systemu ZANTIGA

O autorze
Redakcja Intalio
Przewijanie do góry