Wdrożenie systemu ZANTIGA (IAM) w szpitalu klinicznym
Jak spełnić wymagania NIS2 w zakresie zarządzania uprawnieniami IT w placówce służby zdrowia?
Szpital Kliniczny im. Karola Jonschera Uniwersytetu Medycznego im. Karola Marcinkowskiego w Poznaniu. Około 2000 osób zatrudnionych w różnych formach prawnych: umowy o pracę, zlecenia, staże i wolontariat. Środowisko IT obejmuje kilkanaście systemów, w tym kluczowe klinicznie HIS, PACS i LIS, a także systemy finansowo-księgowe i portale pracownicze.
Wdrażając kompleksowe zarządzanie dostępami w odpowiedzi na wymogi NIS2, szpital znalazł się w gronie placówek, które potraktowały cyberbezpieczeństwo nie jako formalność, lecz jako element odpowiedzialności wobec pacjentów.
Systemy te przetwarzają wrażliwe dane, w tym medyczne. Kontrola tego, kto i do jakich danych ma dostęp, przestaje być wyłącznie sprawą IT: to kwestia ochrony informacji o pacjencie i odpowiedzialności prawnej placówki.
Zgodność z NIS2 jako punkt zwrotny, nie tylko obowiązek
Bezpośrednim impulsem do reorganizacji obszaru zarządzania uprawnieniami było wejście w życie przepisów wdrażających dyrektywę NIS2 w ramach nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Jako podmiot leczniczy szpital został objęty podwyższonymi wymogami w zakresie bezpieczeństwa informacji, w tym kontroli dostępu do systemów.
Sama zgodność z przepisami była jednak tylko punktem wyjścia. Projekt, sfinansowany ze środków KPO, potraktowano nie jako doraźne odhaczenie wymogu, lecz jako okazję do trwałego uporządkowania procesów, które przez lata generowały ryzyko i obciążały kolejne zespoły.
Celem wdrożenia było przejście od ręcznej, papierowej i czasochłonnej kontroli uprawnień do modelu skutecznego zarządzania uprawnieniami i zasobami IT, opartego na systemie ZANTIGA. NIS2 pełniło rolę wyzwalacza zmiany, jednak realną wartością było uproszczenie i odciążenie organizacji. Zantiga stała się aktywnym systemem zarządzania: nadawała, modyfikowała i odbierała dostępy, wpływając na codzienne funkcjonowanie placówki.
Automatyzacja procesów
Gotowość audytowa w dowolnym momencie
Aktywne zarządzanie, nie tylko rejestr wiedzy
Jak przebiegał proces wdrożenia systemu ZANTIGA (IAM)?
Analiza przedwdrożeniowa
Analizę przeprowadziliśmy w formie warsztatowej. Dzięki ustrukturyzowanej metodzie wystarczyły dwa spotkania, by przejrzeć obecne procesy pracy z uprawnieniami oraz zależności w strukturze organizacyjnej szpitala. Ten etap pozwolił uniknąć przebudowy organizacji: zamiast narzucać gotowy schemat, najpierw poznaliśmy realne procesy, specyfikę zatrudnienia i strukturę odpowiedzialności, a następnie skonfigurowaliśmy system tak, by wpisał się w istniejący rytm pracy.
| Problem | Skutek dla szpitala |
|---|---|
| Brak centralnej ewidencji uprawnień: wiedza rozproszona między systemami, papierowa forma wniosków | Nieznany bieżący i historyczny stan dostępów; brak możliwości rzetelnego audytu wewnętrznego w rozsądnym czasie |
| Brak spójnej procedury nadawania, modyfikacji i odbierania uprawnień | Uprawnienia nadawane ad hoc różnymi kanałami; nie sposób egzekwować zasady minimalnych uprawnień |
| Papierowy onboarding i offboarding (cztery różne wzory kart obiegowych) | Aktywne konta byłych pracowników; luki w procesie odejść dla stażystów i zleceniobiorców |
| Cały ciężar zarządzania tożsamością na przeciążonym dziale IT | Wąskie gardło, opóźnienia w rutynowych sprawach, brak delegacji do właścicieli systemów |
| Prowizoryczne skrypty jako jedyna automatyzacja | Złudne poczucie kontroli; brak dokumentacji i audytowalności; brak wiarygodnego punktu odniesienia |
Inicjacja projektu
Spotkanie wprowadzające: zespół przedstawił założenia projektu, etapy wdrożenia i podział zadań po obu stronach. Ustalono harmonogram kolejnych spotkań oraz wytyczne techniczne dotyczące konfiguracji środowiska IT.
Opracowanie koncepcji struktury organizacyjnej
Wspólnie z działem IT szpitala zamodelowano strukturę organizacyjną w systemie: role i jednostki, a następnie zatwierdzono model odzwierciedlający rzeczywistą strukturę placówki.
Konfiguracja systemów i mapa uprawnień
Najbardziej techniczny etap: zamodelowano systemy wraz z profilami, a na ich podstawie zbudowano mapę uprawnień wraz z prezentacją efektu działania. Omówiono także pozostałe systemy oraz dobre praktyki w zarządzaniu dostępami.
Modelowanie procesów akceptacyjnych i decyzyjnych
Zdefiniowano proces obiegu uprawnień oraz etapy akceptacyjne, a następnie zamodelowano wybrane procesy dla skonfigurowanych systemów. Zatwierdzono model onboardingu wraz z elektroniczną kartą obiegową.
Testy, faza MVP i uruchomienie produkcyjne
Przegląd konfiguracji i testy środowiska, omówienie metod zasilenia systemu istniejącymi uprawnieniami, testy praktyczne oraz finalne uruchomienie produkcyjne.
Po zakończeniu projektu
Dwa miesiące wsparcia: zaplanowane konsultacje merytoryczne i prace techniczne. System uzupełniono o elementy wymagające decyzji strategicznych szpitala dotyczących ról i zakresu odpowiedzialności.
Co zmieniło wdrożenie?
- Jeden centralny rejestr uprawnień, zintegrowany ze wszystkimi systemami dziedzinowymi. Zarząd i kierownicy działów zyskali uporządkowany, natychmiastowy wgląd w to, kto i jakie posiada uprawnienia.
- Ujednolicony, cyfrowy proces onboardingu i offboardingu dla wszystkich form zatrudnienia. Skrócił czas realizacji i wyeliminował ryzyko pominięcia etapów dzięki cyfrowej karcie obiegowej.
- Model ról RBAC (Role-Based Access Control): uprawnienia przypisane do stanowisk, nie do osób. Przy zmianie stanowiska lub odejściu pracownika aktualizują się automatycznie wraz z rolą.
- Delegacja decyzji o dostępie do właścicieli systemów i menedżerów. O nadaniu dostępu decyduje osoba znająca kontekst danego systemu, co podnosi bezpieczeństwo nadań. Odciążenie zyskuje dział IT, a także HR i koordynatorzy oddziałów.
- Pełny, audytowalny log uprawnień: historia każdej modyfikacji dostępna w czasie rzeczywistym, co zapewnia gotowość audytową od ręki.
Przed i po
| Obszar | Przed wdrożeniem | Po wdrożeniu | Efekt dla organizacji |
|---|---|---|---|
| Zgodność z NIS2 / KSC | Niezapewniona | Kluczowe wymogi spełnione | Gotowość do audytu i ograniczenie ryzyka kar |
| Audytowalność | Brak historii zmian | Pełny log zdarzeń | Gotowość audytowa bez wielotygodniowych przygotowań |
| Czas nadania i cofnięcia dostępu | Dni do tygodni | W pełni zautomatyzowany | Mierzony w minutach |
| Konta po odejściu pracownika | Pozostawały aktywne | Automatycznie dezaktywowane | Eliminacja ryzyka nieautoryzowanego dostępu |
| Onboarding i offboarding | Cztery wzory kart, forma papierowa | Jeden proces cyfrowy dla każdej formy zatrudnienia | Szybsze wdrożenie pracownika, mniej błędów administracyjnych |
| Ewidencja uprawnień | Maile, papier, systemy dziedzinowe | Jedno centralne źródło | Natychmiastowy wgląd dla zarządu i kierowników działów |
Wnioski dla organizacji rozważających podobną decyzję
- Doświadczenie Szpitala Klinicznego im. Karola Jonschera pokazuje, że wdrożenie ogranicza powtarzalne zaangażowanie działów HR, menedżerów i IT w obsługę dostępów. Zaangażowanie zespołów na etapie projektu jest jednorazowe, a w zamian organizacja pozbywa się stałego narzutu operacyjnego.
- NIS2 jest wyzwalaczem, ale korzyści wykraczają poza samą zgodność regulacyjną: usprawnienie procesów, redukcja kosztów operacyjnych oraz ograniczenie ryzyka kar i błędów, w tym ryzyka wycieku danych medycznych wskutek nieodebranego w porę dostępu.
- W sektorze ochrony zdrowia stawka jest wyjątkowo wysoka. Nieautoryzowany dostęp do systemów medycznych to nie tylko ryzyko regulacyjne, ale realne ryzyko dla ochrony danych pacjentów, z konsekwencjami finansowymi i reputacyjnymi.
