intalio

IAM

Wdrożenie systemu Zantiga w Szpitalu Klinicznym im. Karola Jonschera Uniwersytetu Medycznego im. K. Marcinkowskiego w Poznaniu

Case study · sektor ochrony zdrowia

Wdrożenie systemu ZANTIGA (IAM) w szpitalu klinicznym

Jak spełnić wymagania NIS2 w zakresie zarządzania uprawnieniami IT w placówce służby zdrowia?

Placówka

Szpital Kliniczny im. Karola Jonschera Uniwersytetu Medycznego im. Karola Marcinkowskiego w Poznaniu. Około 2000 osób zatrudnionych w różnych formach prawnych: umowy o pracę, zlecenia, staże i wolontariat. Środowisko IT obejmuje kilkanaście systemów, w tym kluczowe klinicznie HIS, PACS i LIS, a także systemy finansowo-księgowe i portale pracownicze.

Wdrażając kompleksowe zarządzanie dostępami w odpowiedzi na wymogi NIS2, szpital znalazł się w gronie placówek, które potraktowały cyberbezpieczeństwo nie jako formalność, lecz jako element odpowiedzialności wobec pacjentów.

Dlaczego to ważne

Systemy te przetwarzają wrażliwe dane, w tym medyczne. Kontrola tego, kto i do jakich danych ma dostęp, przestaje być wyłącznie sprawą IT: to kwestia ochrony informacji o pacjencie i odpowiedzialności prawnej placówki.

Zgodność z NIS2 jako punkt zwrotny, nie tylko obowiązek

Bezpośrednim impulsem do reorganizacji obszaru zarządzania uprawnieniami było wejście w życie przepisów wdrażających dyrektywę NIS2 w ramach nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Jako podmiot leczniczy szpital został objęty podwyższonymi wymogami w zakresie bezpieczeństwa informacji, w tym kontroli dostępu do systemów.

Sama zgodność z przepisami była jednak tylko punktem wyjścia. Projekt, sfinansowany ze środków KPO, potraktowano nie jako doraźne odhaczenie wymogu, lecz jako okazję do trwałego uporządkowania procesów, które przez lata generowały ryzyko i obciążały kolejne zespoły.

Celem wdrożenia było przejście od ręcznej, papierowej i czasochłonnej kontroli uprawnień do modelu skutecznego zarządzania uprawnieniami i zasobami IT, opartego na systemie ZANTIGA. NIS2 pełniło rolę wyzwalacza zmiany, jednak realną wartością było uproszczenie i odciążenie organizacji. Zantiga stała się aktywnym systemem zarządzania: nadawała, modyfikowała i odbierała dostępy, wpływając na codzienne funkcjonowanie placówki.

01

Automatyzacja procesów

02

Gotowość audytowa w dowolnym momencie

03

Aktywne zarządzanie, nie tylko rejestr wiedzy

Jak przebiegał proces wdrożenia systemu ZANTIGA (IAM)?

0

Analiza przedwdrożeniowa

Analizę przeprowadziliśmy w formie warsztatowej. Dzięki ustrukturyzowanej metodzie wystarczyły dwa spotkania, by przejrzeć obecne procesy pracy z uprawnieniami oraz zależności w strukturze organizacyjnej szpitala. Ten etap pozwolił uniknąć przebudowy organizacji: zamiast narzucać gotowy schemat, najpierw poznaliśmy realne procesy, specyfikę zatrudnienia i strukturę odpowiedzialności, a następnie skonfigurowaliśmy system tak, by wpisał się w istniejący rytm pracy.

Rezultat: zidentyfikowano pięć wzajemnie powiązanych obszarów ryzyka.
Zdiagnozowane problemy i ich skutki
ProblemSkutek dla szpitala
Brak centralnej ewidencji uprawnień: wiedza rozproszona między systemami, papierowa forma wnioskówNieznany bieżący i historyczny stan dostępów; brak możliwości rzetelnego audytu wewnętrznego w rozsądnym czasie
Brak spójnej procedury nadawania, modyfikacji i odbierania uprawnieńUprawnienia nadawane ad hoc różnymi kanałami; nie sposób egzekwować zasady minimalnych uprawnień
Papierowy onboarding i offboarding (cztery różne wzory kart obiegowych)Aktywne konta byłych pracowników; luki w procesie odejść dla stażystów i zleceniobiorców
Cały ciężar zarządzania tożsamością na przeciążonym dziale ITWąskie gardło, opóźnienia w rutynowych sprawach, brak delegacji do właścicieli systemów
Prowizoryczne skrypty jako jedyna automatyzacjaZłudne poczucie kontroli; brak dokumentacji i audytowalności; brak wiarygodnego punktu odniesienia
1

Inicjacja projektu

Spotkanie wprowadzające: zespół przedstawił założenia projektu, etapy wdrożenia i podział zadań po obu stronach. Ustalono harmonogram kolejnych spotkań oraz wytyczne techniczne dotyczące konfiguracji środowiska IT.

Rezultat: plan działania, podział odpowiedzialności i wytyczne techniczne.
2

Opracowanie koncepcji struktury organizacyjnej

Wspólnie z działem IT szpitala zamodelowano strukturę organizacyjną w systemie: role i jednostki, a następnie zatwierdzono model odzwierciedlający rzeczywistą strukturę placówki.

Rezultat: system uprawnień zgodny z faktyczną hierarchią i podziałem ról.
3

Konfiguracja systemów i mapa uprawnień

Najbardziej techniczny etap: zamodelowano systemy wraz z profilami, a na ich podstawie zbudowano mapę uprawnień wraz z prezentacją efektu działania. Omówiono także pozostałe systemy oraz dobre praktyki w zarządzaniu dostępami.

Rezultat: pełna widoczność uprawnień oparta na przetestowanym modelu.
4

Modelowanie procesów akceptacyjnych i decyzyjnych

Zdefiniowano proces obiegu uprawnień oraz etapy akceptacyjne, a następnie zamodelowano wybrane procesy dla skonfigurowanych systemów. Zatwierdzono model onboardingu wraz z elektroniczną kartą obiegową.

Rezultat: nadawanie i odbieranie uprawnień jako proces kontrolowany i audytowalny, z jasno przypisaną odpowiedzialnością.
5

Testy, faza MVP i uruchomienie produkcyjne

Przegląd konfiguracji i testy środowiska, omówienie metod zasilenia systemu istniejącymi uprawnieniami, testy praktyczne oraz finalne uruchomienie produkcyjne.

Rezultat: wdrożenie bez przerwy w działaniu istniejących uprawnień, po potwierdzeniu poprawności w praktyce.
6

Po zakończeniu projektu

Dwa miesiące wsparcia: zaplanowane konsultacje merytoryczne i prace techniczne. System uzupełniono o elementy wymagające decyzji strategicznych szpitala dotyczących ról i zakresu odpowiedzialności.

Rezultat: dopięcie ról i zakresów odpowiedzialności w organizacji.

Co zmieniło wdrożenie?

  • Jeden centralny rejestr uprawnień, zintegrowany ze wszystkimi systemami dziedzinowymi. Zarząd i kierownicy działów zyskali uporządkowany, natychmiastowy wgląd w to, kto i jakie posiada uprawnienia.
  • Ujednolicony, cyfrowy proces onboardingu i offboardingu dla wszystkich form zatrudnienia. Skrócił czas realizacji i wyeliminował ryzyko pominięcia etapów dzięki cyfrowej karcie obiegowej.
  • Model ról RBAC (Role-Based Access Control): uprawnienia przypisane do stanowisk, nie do osób. Przy zmianie stanowiska lub odejściu pracownika aktualizują się automatycznie wraz z rolą.
  • Delegacja decyzji o dostępie do właścicieli systemów i menedżerów. O nadaniu dostępu decyduje osoba znająca kontekst danego systemu, co podnosi bezpieczeństwo nadań. Odciążenie zyskuje dział IT, a także HR i koordynatorzy oddziałów.
  • Pełny, audytowalny log uprawnień: historia każdej modyfikacji dostępna w czasie rzeczywistym, co zapewnia gotowość audytową od ręki.

Przed i po

ObszarPrzed wdrożeniemPo wdrożeniuEfekt dla organizacji
Zgodność z NIS2 / KSCNiezapewnionaKluczowe wymogi spełnioneGotowość do audytu i ograniczenie ryzyka kar
AudytowalnośćBrak historii zmianPełny log zdarzeńGotowość audytowa bez wielotygodniowych przygotowań
Czas nadania i cofnięcia dostępuDni do tygodniW pełni zautomatyzowanyMierzony w minutach
Konta po odejściu pracownikaPozostawały aktywneAutomatycznie dezaktywowaneEliminacja ryzyka nieautoryzowanego dostępu
Onboarding i offboardingCztery wzory kart, forma papierowaJeden proces cyfrowy dla każdej formy zatrudnieniaSzybsze wdrożenie pracownika, mniej błędów administracyjnych
Ewidencja uprawnieńMaile, papier, systemy dziedzinoweJedno centralne źródłoNatychmiastowy wgląd dla zarządu i kierowników działów

Wnioski dla organizacji rozważających podobną decyzję

  • Doświadczenie Szpitala Klinicznego im. Karola Jonschera pokazuje, że wdrożenie ogranicza powtarzalne zaangażowanie działów HR, menedżerów i IT w obsługę dostępów. Zaangażowanie zespołów na etapie projektu jest jednorazowe, a w zamian organizacja pozbywa się stałego narzutu operacyjnego.
  • NIS2 jest wyzwalaczem, ale korzyści wykraczają poza samą zgodność regulacyjną: usprawnienie procesów, redukcja kosztów operacyjnych oraz ograniczenie ryzyka kar i błędów, w tym ryzyka wycieku danych medycznych wskutek nieodebranego w porę dostępu.
  • W sektorze ochrony zdrowia stawka jest wyjątkowo wysoka. Nieautoryzowany dostęp do systemów medycznych to nie tylko ryzyko regulacyjne, ale realne ryzyko dla ochrony danych pacjentów, z konsekwencjami finansowymi i reputacyjnymi.
Tempo i sprawność wdrożenia były w dużej mierze zasługą zespołu IT szpitala. Dobre przygotowanie, znajomość własnego środowiska i logiczne podejście do rozwiązywania problemów pozwoliły zrealizować projekt szybciej, niż zakłada typowy harmonogram tego typu wdrożeń. Zespół wdrożeniowy INTALIO

Rozważasz podobne uporządkowanie dostępów w swojej placówce?

Umów prezentację systemu ZANTIGA
O autorze
Redakcja Intalio
Scroll to Top