[Inside Info] {Responsible Disclosure Procedure}


1e onderwerp:

De afgelopen twee jaar heeft MRDM voorbereidingen getroffen
om een enorme hoeveelheid bijzonder privacy gevoelige medische data,
aan hun toevertrouwde patiëntgegeven van onder meer kankerpatiënten enz,
over te gaan hevelen naar Goooogle Cloud.
Ze hebben reeds een deel van hun infra aan de zeer beruchte Goooogle  & Co. uitbesteed, en gaan binnenkort de laatste en grootste stap nemen.
Dit alles, zonder toestemming of medeweten van de patiënten, en zwaar in strijd met onder meer AVG.

De CEO & CTO laten weten dat ze "er voor gekozen hebben" en er hoe dan ook voor gaan. En issues zoals "wie is dan nog 'eigenaar' met
data feitelijk in handen" & "wie is 'verantwoordelijk' voor de data beveiliging", gemakshalve maar Goooogle op hun blauwe ogen "willen Geloven".
Ook laat de beveiliging van de huidige infra waarmee de afgelopen jaren gegevens verwerkt werden en nog worden e.e.a. te wensen over in relatie tot het voldoen aan wettelijke voorschriften en goed huisvaderschap...

https://mrdm.nl/over-ons/klanten/
https://mrdm.nl/privacystatement-mrdm/

De Autoriteit Persoonsgegevens laat 't toe, omdat ze "van mening zijn" dat ook een zeer beruchte organisatie als Goooogle & Co. dmv  een "contract" mogen beweren dat zij netjes geheel volgens AVG/GDPR & NEN7510 met die niet geheel rechtmatig verkregen data om zullen gaan.  (ook al weten we maar al te goed dat ze dat niet kunnen doen, als gevolg van hoe ze werken)

Er is aan 2 klant zorg-organisaties gevraagd wat zij er van vinden, LUMC & AVL.
Zij steken direct de koppen in 't zand en willen er 'geen commentaar' op geven.



Reactie van NEN op vraag over data naar 'cloud' & NEN-7510:
"Na navraag bij mijn collega kan ik u informeren dat:
Betreffende de veiligheid van een cloud omgeving volgt de NC dus de richtwijze van de normen voor informatiebeveiliging, ISO/IEC 27001 en NEN 7510: op basis van een risicoanalyse en classificatie van de onderliggende data (bijvoorbeeld: zeer kritisch/vertrouwelijk, kritisch, niet kritisch en openbaar) kan de (zorg)instelling besluiten welke data in de cloud opgeslagen kan worden.

Op dit moment is dat slechts de openbare data aangezien de veiligheid voor de andere classificaties niet kan worden gegarandeerd.

Ik hoop u voldoende te hebben geïnformeerd.

Met vriendelijke groet,

T vB @ NEN
Standardization Consultant / Information and Communication Technology"




https://www.werkenmetnen7510.nl/vragen/20

"NEN 7510 wordt genoemd in artikel 2 van de AMvB die behoort bij de Wet voor het gebruik van het BSN in de zorg. Hierdoor heeft NEN 7510 een verplichtend karakter. De verplichting voor de zorginstellingen bestaat uit het feit dat bij het leveren van verantwoorde zorg de patiëntgegevens op adequate wijze moeten worden beveiligd en
NEN 7510 hiervoor een aangewezen middel kan zijn. Informatiebeveiliging valt daarmee onder het toezicht van de Inspectie Gezondheidszorg en Jeugd (IGJ). IGJ neemt NEN 7510 ter hand bij het toetsen of zorginstellingen de juiste maatregelen treffen voor het invoeren en handhaven van adequate informatiebeveiliging.​"



MRDM Klanten...


#------------------------------------------------
Er is een grote hoeveelheid aan bewijsmateriaal te vinden, als men weet hoe&waar ;-)





“Goed huisvaderschap”:
Naast specifieke wet- en regelgeving is men gehouden om zich “als een goed huisvader” te gedragen. Dat betekent dat je behoort te doen wat in redelijkheid verwacht kan worden op basis van fatsoen, algemene kennis, etc.

Laakbaar handelen:
Elk handelen of nalaten waarbij een persoon zich anders gedraagt dan hetgeen door de redelijkheid en billijkheid kan worden verlangd.

Zorgplicht:
De verplichting om zorgvuldig om te gaan met de belangen van anderen.

Wie weet waarom deze woorden de laatste tijd zo door mijn gedachten meanderen?    {R.R}