Il guasto IT globale del 2024: 5 lezioni per la sanità
Venerdì 19 luglio 2024 un aggiornamento errato di un software di sicurezza ha bloccato in tutto il mondo centinaia di migliaia di sistemi Windows. Anche una serie di ospedali olandesi è stata colpita: gli interventi chirurgici sono stati ridotti e alcune sedi hanno temporaneamente chiuso l'accesso a nuovi pazienti. Non si è trattato di un attacco informatico, ma di un errore di un fornitore, ed è proprio questo a renderlo istruttivo. Cinque lezioni sulla continuità delle cure.
Che cosa è successo
Un aggiornamento difettoso del software di sicurezza del fornitore CrowdStrike ha provocato il famigerato schermo blu (Blue Screen of Death) su innumerevoli computer Windows. In tutto il mondo settori come l'aviazione, le banche, i media e la sanità sono stati messi in crisi.
Nei Paesi Bassi sono stati colpiti, tra gli altri, gli ospedali di Treant (Emmen, Hoogeveen, Stadskanaal), Nij Smellinghe (Drachten) e Slingeland (Doetinchem). Gli interventi sono stati rinviati e alcune sedi non hanno temporaneamente accettato nuovi pazienti. Non si è trattato in alcun modo di un attacco informatico, ma di un errore in un aggiornamento; il ripristino ha richiesto un intervento manuale su ciascun sistema.
Lezione 1: le cure continuano, anche su carta
Se il fascicolo del paziente, il modulo dei farmaci o la pianificazione vengono meno, le cure devono comunque proseguire. Questo richiede procedure di emergenza collaudate: lavorare con liste di somministrazione cartacee, il doppio controllo per i farmaci ad alto rischio e accordi chiari su chi fa cosa.
Eserciti queste procedure di emergenza con regolarità. Nella pratica si nota che gli operatori che le usano di rado perdono tempo prezioso durante un guasto reale. Una scheda istruzioni breve e chiara per ogni reparto è di grande aiuto.
Lezione 2: informi il personale, anche al di fuori dei sistemi
Se i sistemi abituali sono fuori uso, non può raggiungere il personale tramite quei sistemi. Rifletta in anticipo su percorsi alternativi.
- Un'istruzione centrale e breve: che cosa non funziona, quale procedura di emergenza vale, dove si trova l'ultimo aggiornamento.
- Raggiungibilità tramite canali alternativi (telefono, SMS, una pagina riservata).
- Chiarezza sulle priorità: quali cure e quali reparti hanno la precedenza.
- Trasmettere calma: gli operatori che sanno cosa fare mantengono tranquilli anche i pazienti e i familiari.
Lezione 3: rassicuri familiari e pazienti
Gli interventi rinviati e le porte chiuse generano inquietudine tra pazienti e familiari. Sia proattivo: spieghi che cosa sta accadendo, che cosa significa per il loro appuntamento e quando ci saranno novità.
Un messaggio onesto e umano evita telefonate inutili e diffidenza. Faccia in modo che le informazioni sul sito web, allo sportello e al telefono siano identiche.
Lezione 4: conosca la Sua dipendenza dai fornitori
Il guasto non è nato dall'interno, ma da un fornitore esterno di software. Questo mostra quanto la sanità moderna dipenda dalla catena digitale: un fornitore ECD, un partner software, un servizio cloud.
Mappi queste dipendenze (quale sistema dipende da quale fornitore) e definisca che cosa fare se un fornitore viene meno. Concordi i tempi di ripristino e tenga a disposizione un'opzione di ripiego.
Lezione 5: conosca i Suoi standard e obblighi di notifica
Le strutture sanitarie operano secondo la NEN 7510 (sicurezza delle informazioni) e il GDPR. Se la sicurezza del paziente è a rischio, può trattarsi di una calamità che va notificata entro tre giorni lavorativi all'Inspectie Gezondheidszorg en Jeugd (IGJ) ai sensi della Wkkgz. Se sono coinvolti dati personali, si applica l'obbligo di notifica della violazione dei dati (72 ore) all'Autoriteit Persoonsgegevens.
Inoltre, i prestatori di cure rientrano sempre più spesso nella legge sulla cybersicurezza (NIS2), con l'obbligo di notifica per gli incidenti significativi. Durante la crisi registri quali notifiche sono state effettuate, quando e a chi.
Come CrisisRadar aiuta in questo
CrisisRadar riunisce la direzione, il management sanitario, l'IT e la comunicazione in un quadro di crisi condiviso. Registra i fatti con la fonte, condivide con il personale istruzioni di emergenza chiare, prepara un messaggio rassicurante per i familiari e presidia la continuità delle cure. I timer degli obblighi di notifica sorvegliano le scadenze per l'IGJ e l'Autoriteit Persoonsgegevens.
Vuole vedere come si presenta passo dopo passo un guasto IT nella sanità all'interno della piattaforma? Consulti allora il relativo caso pratico.
Stappenplan
Prepari procedure di emergenza e schede istruzioni
Definisca per ogni reparto come proseguire su carta in caso di guasto di ECD, farmaci o pianificazione, con il doppio controllo per i farmaci ad alto rischio.
Organizzi la comunicazione al di fuori dei sistemi
Predisponga un modo alternativo per raggiungere personale e familiari quando i sistemi abituali sono fuori uso.
Mappi le dipendenze dai fornitori
Sappia quale sistema dipende da quale fornitore e che cosa fare se questo viene meno, con accordi sui tempi di ripristino.
Eserciti un guasto IT
Addestri il team con uno scenario in cui i sistemi critici vengono meno, compresi gli obblighi di notifica verso l'IGJ e l'Autoriteit Persoonsgegevens.
Veelgestelde vragen
Il guasto CrowdStrike è stato un attacco informatico?
No. Il guasto del 19 luglio 2024 è derivato da un aggiornamento software errato del fornitore CrowdStrike, non da un attacco. Ciononostante ha bloccato in tutto il mondo i sistemi Windows, anche negli ospedali, il che sottolinea l'importanza di buone procedure di emergenza.
Come proseguono le cure quando i sistemi vengono meno?
Con procedure di emergenza collaudate: lavorare con liste di somministrazione cartacee, il doppio controllo per i farmaci ad alto rischio e accordi chiari su priorità e ruoli. Eserciti queste procedure con regolarità, così da averle bene interiorizzate.
Quale obbligo di notifica vale in caso di guasto IT nella sanità?
Se la sicurezza del paziente è a rischio, notifichi una calamità entro tre giorni lavorativi all'IGJ (Wkkgz). Se sono coinvolti dati personali, si applica la notifica della violazione dei dati entro 72 ore all'Autoriteit Persoonsgegevens. Spesso si applica anche la legge sulla cybersicurezza (NIS2).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?