Trods Sundhedsplatformen: Personale skal stadig hente ukrypterede patientdata i gamle systemer
Der var ikke afsat midler til nedlukning af gamle systemer, da man implementerede Sundhedsplatformen, og derfor har Regionerne Hovedstaden og Sjælland ikke fået udfaset alle de gamle systemer, der i dag udgør en risiko for sikkerheden.
Sundhedspersonalet i de to regioner skal derfor stadig hente data i gamle systemer og kombinere dem med data fra Sundhedsplatformen.
Det fremgår af en rapport fra advokatfirmaet Bech-Bruun.
Region Hovedstaden skulle som følge af Sundhedsplatformen lukke i omegnen af 30 systemer ned, men adskillige af dem var stadig i drift sidste år, da rapporten blev udarbejdet.
»Implementeringen af Sundhedsplatformen indebar, at Region Hovedstaden skulle lukke omkring 30 systemer. Status medio 2018 er, at 23 af disse systemer ikke længere er i drift,« hedder det i rapporten.
»Enkelte systemer har været så store, at det ikke har været muligt at overføre eksisterende data til Sundhedsplatformen. Et eksempel er Antikoagulation-systemet (AK-systemet). Derfor foranstaltes alternative løsninger, så eksisterende data kan tilgås, mens indtastningen af nye data sker i Sundhedsplatformen.«
Rapporten står i skærende kontrast til Region Hovedstadens egen udmelding om nedlukning af de gamle it-systemer.
Allerede et år inden, rapporten blev færdiggjort, meldte regionen ud, at man var helt færdig med de 30 gamle systemer.
»I maj forlod Region Hovedstaden de gamle it-systemer, og i stedet for 30 forældede og usammenhængende it-systemer samles patientoplysninger ét sted. Region Hovedstaden stod med en række gamle systemer, der ikke længere kunne vedligeholdes, så der skulle anskaffes nyt,« skrev Region Hovedstaden i en pressemeddelelse helt tilbage i august 2017.
Økonomi
Ifølge Bech-Bruun skyldes den manglende nedlukning af gamle systemer blandt andet noget så lavpraktisk som økonomi.
Epic har ikke noget med nedlukning af gamle systemer at gøre, og i stedet skal både Region Hovedstaden og Region Sjælland oprette et projekt for hvert enkelt system, der skal lukkes. Og finde midlerne til det.
»Da sunsetting (nedlukning, red.) ikke har været en del af implementeringen af Sundhedsplatformen, skal der udarbejdes budgetansøgninger for hvert enkelt projekt. Dette betyder, at besparelseshensyn kan påvirke lukningen af tidligere anvendte systemer, både hvad angår tidspunkt og metodevalg,« skriver Bech-Bruun i rapporten.
»Gamle systemer er blandt andet holdt kørende ud fra det hensyn, at der i opsigelsesperioden alligevel er betalt for, at systemet står til regionernes rådighed. Den efterfølgende finansiering og udarbejdelse af projekter for sunsetting indebærer en risiko for, at gamle systemer holdes i drift uhensigtsmæssigt længe, hvilket i sig selv udgør en sikkerhedsrisiko, uagtet at de trufne sikkerhedsforanstaltninger på systemniveau har været forsvarlige.«
»… uden kryptering i tabelform«
Ligesom visse systemer har været for store til, at de eksisterende data kunne overføres til Sundhedsplatformen, har det også voldt problemer at få data fra mindre systemer med.
Ifølge rapporten har der tilsyneladende været samarbejdsvanskeligheder mellem Region Hovedstaden og tidligere leverandører, og det har resulteret i, at man har modtaget data i uhensigtsmæssig stand.
»Det har været en udfordring, at data fra flere mindre systemer er blevet overgivet i svært anvendelige formater, fx uden kryptering i tabelform,« skriver Bech-Bruun.
»Derfor ligger data flere steder i samlet oversigtsform. Skulle disse data ordnes, ville det formentlig være billigere at anvende det forladte system. Disse erfaringer har tydeliggjort behovet for exit-bestemmelser i it-kontrakterne.«
Personale skal rode i flere systemer
Den fortsatte drift af gamle it-systemer betyder, at sundhedspersonalet i visse tilfælde ikke kan nøjes med at arbejde i Sundhedsplatformen.
I stedet skal et billede stykkes sammen af informationer fra flere systemer, og også her finder Bech-Bruun, at der ligger en risiko, fordi det er medarbejderen selv, der skal sørge for at samle oplysningerne.
»Denne risiko intensiveres, når personoplysningerne i enkelte tilfælde kan foreligge som rådata i form af usorterede og ukrypterede data alt efter den løsning, som er valgt i forbindelse med sunsetting af det gamle system. Således kan personoplysninger overses, ligesom de kan ske at blive tillagt forkert værdi, hvilket alt sammen kan have betydning for datakvaliteten og patientsikkerheden,« står der i rapporten.
Region Hovedstaden udarbejder ifølge rapporten såkaldte sunsetting-projekter for hvert enkelt system, hvorimod Region Sjælland har indgået aftale med en ekstern leverandør om en samlet sunsetting-løsning.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.