Globalna awaria IT z 2024 roku: 5 lekcji dla ochrony zdrowia
W piątek 19 lipca 2024 roku błędna aktualizacja oprogramowania zabezpieczającego sparaliżowała na całym świecie setki tysięcy systemów Windows. Ucierpiał również szereg holenderskich szpitali: ograniczono liczbę operacji, a niektóre placówki tymczasowo wstrzymały przyjmowanie nowych pacjentów. Nie był to cyberatak, lecz błąd dostawcy, i właśnie to czyni ten przypadek pouczającym. Pięć lekcji na temat ciągłości opieki zdrowotnej.
Co się wydarzyło
Wadliwa aktualizacja oprogramowania zabezpieczającego dostawcy CrowdStrike spowodowała słynny niebieski ekran (Blue Screen of Death) na niezliczonych komputerach z systemem Windows. Na całym świecie zakłócone zostały sektory takie jak lotnictwo, bankowość, media i ochrona zdrowia.
W Holandii ucierpiały między innymi szpitale Treant (Emmen, Hoogeveen, Stadskanaal), Nij Smellinghe (Drachten) i Slingeland (Doetinchem). Operacje odkładano, a niektóre placówki tymczasowo nie przyjmowały nowych pacjentów. Wyraźnie nie chodziło o cyberatak, lecz o błąd w aktualizacji; przywrócenie działania wymagało ręcznej pracy przy każdym systemie.
Lekcja 1: Opieka trwa dalej, także na papierze
Gdy dokumentacja pacjenta, moduł leków lub planowanie przestają działać, opieka musi mimo wszystko trwać dalej. Wymaga to sprawdzonych procedur awaryjnych: pracy z papierowymi kartami podawania leków, podwójnej kontroli przy lekach wysokiego ryzyka oraz jasnych ustaleń, kto co robi.
Proszę okresowo ćwiczyć te procedury awaryjne. W praktyce okazuje się, że pracownicy, którzy rzadko z nich korzystają, tracą podczas rzeczywistej awarii cenny czas. Krótka, przejrzysta karta instrukcji dla każdego oddziału ogromnie pomaga.
Lekcja 2: Informuj pracowników, także poza systemami
Gdy zwykłe systemy nie działają, nie mogą Państwo dotrzeć do pracowników za ich pośrednictwem. Proszę wcześniej przemyśleć alternatywne drogi komunikacji.
- Centralna, krótka instrukcja: co nie działa, jaka procedura awaryjna obowiązuje, gdzie znaleźć najnowszy stan.
- Dostępność przez alternatywne kanały (telefon, SMS, zamknięta strona).
- Jasność co do priorytetów: która opieka i które oddziały mają pierwszeństwo.
- Emanowanie spokojem: pracownicy, którzy wiedzą, co robić, uspokajają także pacjentów i rodziny.
Lekcja 3: Uspokój rodziny i pacjentów
Odłożone operacje i zamknięte drzwi wywołują niepokój wśród pacjentów i rodzin. Proszę działać proaktywnie: wyjaśnić, co się dzieje, co to oznacza dla ich wizyty i kiedy pojawią się nowe informacje.
Uczciwy, ludzki komunikat zapobiega niepotrzebnym telefonom i nieufności. Proszę zadbać o to, aby informacja na stronie internetowej, w recepcji i przez telefon była jednakowa.
Lekcja 4: Poznaj swoją zależność od dostawców
Awaria nie pochodziła z wewnątrz, lecz od zewnętrznego dostawcy oprogramowania. Pokazuje to, jak bardzo nowoczesna opieka zdrowotna jest zależna od łańcucha cyfrowego: dostawcy ECD, firmy programistycznej, usługi chmurowej.
Proszę zmapować te zależności (który system zależy od którego dostawcy) i ustalić, co Państwo robią, gdy dostawca zawiedzie. Proszę uzgodnić czasy przywrócenia działania i mieć w zanadrzu rozwiązanie awaryjne.
Lekcja 5: Poznaj swoje normy i obowiązki zgłoszeniowe
Placówki ochrony zdrowia działają zgodnie z normą NEN 7510 (bezpieczeństwo informacji) oraz RODO. Jeśli zagrożone jest bezpieczeństwo pacjenta, może dojść do zdarzenia niepożądanego (calamiteit), które w ciągu trzech dni roboczych zgłaszają Państwo do Inspectie Gezondheidszorg en Jeugd (IGJ) na podstawie ustawy o jakości, skargach i sporach w ochronie zdrowia (Wkkgz). Jeśli w grę wchodzą dane osobowe, obowiązuje obowiązek zgłoszenia naruszenia danych (72 godziny) do Autoriteit Persoonsgegevens.
Podmioty ochrony zdrowia coraz częściej podlegają ponadto ustawie o cyberbezpieczeństwie (NIS2), z obowiązkiem zgłaszania istotnych incydentów. Proszę udokumentować podczas kryzysu, jakie zgłoszenia, kiedy i do kogo zostały dokonane.
Jak pomaga w tym CrisisRadar
CrisisRadar łączy zarząd, kierownictwo medyczne, dział IT i rzecznika prasowego we wspólnym obrazie sytuacji kryzysowej. Utrwalają Państwo fakty wraz ze źródłem, przekazują pracownikom jasne instrukcje awaryjne, przygotowują uspokajający komunikat dla rodzin i czuwają nad ciągłością opieki. Liczniki obowiązków zgłoszeniowych pilnują terminów wobec IGJ i Autoriteit Persoonsgegevens.
Chcą Państwo zobaczyć, jak awaria IT w ochronie zdrowia wygląda krok po kroku na platformie? Proszę zapoznać się z powiązanym scenariuszem praktycznym.
Stappenplan
Przygotuj procedury awaryjne i karty instrukcji
Proszę ustalić dla każdego oddziału, jak kontynuować pracę na papierze przy awarii ECD, modułu leków lub planowania, z podwójną kontrolą przy lekach wysokiego ryzyka.
Zorganizuj komunikację poza systemami
Proszę zapewnić alternatywny sposób dotarcia do pracowników i rodzin, gdy zwykłe systemy nie działają.
Zmapuj zależności od dostawców
Proszę wiedzieć, który system zależy od którego dostawcy i co Państwo robią, gdy on zawiedzie, wraz z ustaleniami dotyczącymi czasów przywrócenia działania.
Przećwicz awarię IT
Proszę przeszkolić zespół na scenariuszu, w którym systemy krytyczne przestają działać, wraz z obowiązkami zgłoszeniowymi wobec IGJ i Autoriteit Persoonsgegevens.
Veelgestelde vragen
Czy awaria CrowdStrike była cyberatakiem?
Nie. Awaria z 19 lipca 2024 roku wynikła z błędnej aktualizacji oprogramowania dostawcy CrowdStrike, a nie z ataku. Mimo to sparaliżowała na całym świecie systemy Windows, także w szpitalach, co podkreśla znaczenie dobrych procedur awaryjnych.
Jak zapewnić ciągłość opieki, gdy systemy przestają działać?
Dzięki sprawdzonym procedurom awaryjnym: pracy z papierowymi kartami podawania leków, podwójnej kontroli przy lekach wysokiego ryzyka oraz jasnym ustaleniom dotyczącym priorytetów i ról. Proszę okresowo ćwiczyć te procedury, aby weszły w krew.
Jaki obowiązek zgłoszeniowy obowiązuje przy awarii IT w ochronie zdrowia?
Jeśli zagrożone jest bezpieczeństwo pacjenta, zgłaszają Państwo zdarzenie niepożądane w ciągu trzech dni roboczych do IGJ (Wkkgz). Jeśli w grę wchodzą dane osobowe, obowiązuje zgłoszenie naruszenia danych w ciągu 72 godzin do Autoriteit Persoonsgegevens. Często obowiązuje również ustawa o cyberbezpieczeństwie (NIS2).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?