PVM update voor certificaatvervanging

PVM update voor certificaatvervanging

Wat moet ik doen?

Wij bereiden een update voor de PVM voor. Reeds geïnstalleerde versies kunnen probleemloos het resterende deel van 2020 gebruikt worden. Voor de periode daarna moet de software worden bijgewerkt met nieuwe certificaten. De software zal een melding geven zodra er een update beschikbaar is. Het is van belang om deze voor het einde van het jaar te installeren. De eerste nieuwe versies zijn reeds beschikbaar gemaakt voor een deel van de gebruikers. Wij zorgen er in overleg met onze opdrachtgevers voor dat de nieuwe software tijdig beschikbaar komt voor alle gebruikers.

Waarom is dat nodig?

ZorgTTP maakt gebruik van digitale certificaten voor het beveiligen van de dienstverlening. Deze worden verstrekt door leverancier QuoVadis. Het toezichthoudende orgaan CA/Browserforum (CAB) heeft manco’s ontdekt in de kenmerken van door diverse Certificate Authorities (CA’s) verstrekte certificaten die misbruik mogelijk maken. Intrekking van de geraakte CA’s wordt daarom door het CAB geëist. Ook de door ZorgTTP gebruikte QuoVadis EU Advanced CA G1 valt hieronder. QuoVadis is met CAB overeengekomen om de CA per 31 december 2020 in te trekken. Zie ook het nieuwsbericht van QuoVadis.

Hoe herken ik of ik over de juiste versie van de software beschik?

In het verwerkingsverslag dat van iedere verwerking wordt gemaakt kunt u onder de kop afnemercontrole nagaan door welke CA het certificaat is uitgegeven. Als daar QuoVadis Trust Anchor Issuing CA G2 staat dan beschikt u over de juiste certificaten. Hou in alle andere gevallen in de gaten wanneer de module om een update vraagt.

Vragen?

Heeft u vragen naar aanleiding van dit bericht? Neem dan contact op met onze servicedesk.

EU-U.S. Privacy shield ongeldig verklaard

EU-U.S. Privacy shield ongeldig verklaard

Het Europese Hof van Justitie heeft op 17 juli een uitspraak gedaan met grote consequenties; het EU-U.S. Privacy Shield is ongeldig verklaard. De voornaamste aanleiding voor het nietig verklaren is gelegen in de bevoegdheid van Amerikaanse inlichtingen- en veiligheidsdiensten om gegevens van Europese burgers in te zien en gebruiken. Daarbij worden volgens het Hof de principes van noodzakelijkheid en proportionaliteit onvoldoende toegepast. Europese betrokkenen hebben daarnaast geen mogelijkheid tot het indienen van een beroep of een klacht.

Gevolg uitspraak

Door ongeldig verklaren van het Privacy Shield voldoen organisaties die gegevens van Europese burgers verwerken in de V.S. niet langer aan de Algemene Verordening Gegevensbescherming (AVG).

Geen impact op door ZorgTTP verwerkte gegevens

ZorgTTP treedt namens diverse organisaties op als Verwerker in de zin van de AVG. Alle productiesystemen van ZorgTTP worden binnen de werkingssfeer van de AVG gehost. Dat betekent dat persoonsgegevens die met software van ZorgTTP worden verwerkt te allen tijde binnen de Europese Economische Ruimte (EER) blijven. Er worden geen gegevens verwerkt in de V.S. en er is geen sprake van data-uitgifte aan partijen binnen dat gebied. De uitspraak van het Hof heeft daarom geen gevolgen voor de verwerkingen die door ZorgTTP worden uitgevoerd namens de Verwerkingsverantwoordelijken. Mocht u vragen hebben over dit onderwerp, neem dan gerust contact met ons op.

Verder lezen?

De Autoriteit Persoonsgegevens over deze uitspraak. De International Association of Privacy Professionals (IAPP) geeft tevens een toelichting.

Norm voor pseudonimisatiedienstverlening gepubliceerd

Norm voor pseudonimisatiedienstverlening gepubliceerd

De norm voor pseudonimisatiedienstverlening is gepubliceerd door NEN. De Nederlandse norm, NEN 7524, is opgesteld door gebruikers en leveranciers van pseudonimisatiediensten en is nu beschikbaar in de NEN webshop.

Om (zorg)gegevens ethisch en wettelijk verantwoord te mogen gebruiken voor onderzoek, worden de gegevens gepseudonimiseerd. Dit betekent dat een vertrouwde onafhankelijke partij de gegevens verwijdert die herleidbaar zijn tot de patiënt en deze vervangt door een pseudocode. Voor onderzoekers en epidemiologen zijn deze gegevens interessant, bijvoorbeeld om de trends in ziekteprevalentie te bepalen of het effect van gezondheidsprogramma’s te monitoren.

NEN 7524

Het doel van de norm is:

  • privacy van de patiënten te respecteren;
  • beschikbaarheid van de gegevens over langere tijd veilig te stellen;
  • transparantie en betrouwbaarheid van de diensten te verbeteren;
  • overstappen naar een andere dienstverlener mogelijk te maken.

(bron: persbericht NEN)

De Autoriteit Persoonsgegevens en pseudonimisatie

De Autoriteit Persoonsgegevens (AP) stelt met betrekking tot pseudonimisatie:

Pseudonimiseren is een beveiligingsmaatregel waarbij persoonsgegevens worden verwerkt zonder dat daarbij duidelijk wordt over welke personen de gegevens gaan. Bij pseudonimiseren van persoonsgegevens kunnen gegevens alleen nog herleidbaar zijn tot een specifiek persoon als er gebruik wordt gemaakt van aanvullende gegevens. 

Pseudonimisering van persoonsgegevens is een verwerking van persoonsgegevens waarbij u zich nog steeds moet houden aan de Algemene verordening gegevensbescherming (AVG). Bij pseudonimisering moet u technische en organisatorische maatregelen nemen om ervoor te zorgen dat onbevoegden de koppeling met het bestand met aanvullende gegevens niet kunnen maken.  

(bron: Autoriteit Persoonsgegevens)

ZorgTTP en NEN 7524

ZorgTTP is actief betrokken geweest bij de ontwikkeling van deze norm. De komende tijd wordt ondersteuning van de NEN 7524 norm door ZorgTTP voorbereid. Zodra een certificeringsschema beschikbaar is wordt een onafhankelijke deskundige partij gevraagd een certificeringsaudit uit te voeren. Daarmee maken we de kwaliteit van de door ons geboden technische en organisatorische maatregelen aantoonbaar en helpen we onze opdrachtgevers te voldoen aan de AVG.

Voor vragen kunt u contact opnemen met Hans van Vlaanderen, directeur ZorgTTP. Dat kan via 030-6360649 of info@zorgttp.nl.

 

 

Uitschakelen van TLS 1.0/1.1

Uitschakelen van TLS 1.0/1.1

Beveiligingsnieuws
Bij het opbouwen van beveiligde verbindingen maken wij gebruik van het Transport Layer Security (TLS) protocol. In de browser kan dit herkend worden aan URL’s beginnend met https:// en het bekende slotje. Dit protocol wordt regelmatig verbeterd met nieuwe versies. Om een verbinding daadwerkelijk te beveiligen is het van belang alleen de versies van TLS te gebruiken die veilig worden beschouwd en oude voorgaande versies uit te schakelen.

Einde ondersteuning TLS 1.0 (en 1.1)
Protocol versie 1.0 wordt niet langer als veilig beschouwd. Daarom accepteert ZorgTTP deze versie vanaf 7 januari 2019 niet langer. We volgen hiermee tal van organisaties die dit reeds gedaan hebben. De weinig gebruikte versie 1.1 zal gelijktijdig worden uitgeschakeld. Vanaf
7 januari 2019 ondersteunen we enkel TLS versie 1.2. Bovendien worden enkel verbindingen toegestaan op basis van sterke “ciphers”.

Gevolgen voor het gebruik van onze diensten
Het kan voorkomen dat organisaties die gegevens willen aanleveren nog gebruik maken van verouderde browsers of Java versie 7 (of ouder). Als hierbij wordt geprobeerd een verbinding op te bouwen met protocolversies of ciphers waarvoor ZorgTTP geen ondersteuning biedt vanwege de veiligheid, dan zal de verbinding niet tot stand komen en krijgt de gebruiker een foutmelding te zien.

Wat kunt u doen?
Zorg dat u gebruik maakt van een recente browserversie en of een recente versie van Java. Neem contact op met onze Servicedesk indien u een foutmelding krijgt bij het verzenden of ophalen van gegevens.

ZorgTTP ISO27001 en NEN7510 gecertificeerd

ZorgTTP ISO27001 en NEN7510 gecertificeerd

KIWA heeft per 15 juni 2018 ZorgTTP het ISO27001-certificaat verleend. Per juli 2019 is ook het NEN7510 certificaat verleend door KIWA. De certificeringen bevestigen dat wij systematisch en aantoonbaar aandacht besteden aan de beveiliging van onze dienstverlening.

ISO27001 certificaat voor ZorgTTP

Aantoonbaar in control
Bij verwerking van persoonsgegevens is ISO-certificering belangrijk om aantoonbaar in control te zijn op het gebied van informatiebeveiliging. Voor ZorgTTP is dit een logische stap. De AVG stelt hoge eisen aan de beveiliging van persoonlijke data. Als Trusted Third Party laten we zien hiermee voorop te lopen. Met het ISO27001-certificaat tonen we twee zaken aan. Eén dat we structureel onderzoeken welke risico’s wij lopen bij onze dienstverlening. En twee dat we beoordelen of we de juiste maatregelen hebben genomen om die risico’s te verminderen, te beheersen tot een aanvaardbaar niveau.

Overige normen en richtlijnen
Ook de NEN 7524 voor pseudonimisatiedienstverlening en de Baseline Informatiebeveiliging Overheid (BIO) zijn belangrijke normen voor informatiebeveiliging. Deze normen maken reeds deel uit van de normensets binnen ons Information Security Management System (ISMS). Wij zullen certificatie voor deze normen in het auditprogramma betrekken zodra de certificerende instanties hiervoor geaccrediteerd zijn.

Trots
We zijn er trots op dat de door Kiwa uitgevoerde certificeringsaudit zonder bevindingen in één keer met goed gevolgd is doorlopen. Onze speciale dank gaat uit naar de partners van Cryptix en VanderBeecken voor de ondersteuning tijdens het uitgebreide voorbereidingstraject.

ISO 27001 is een ISO standaard voor informatiebeveiliging. Deze internationale norm is van toepassing op alle typen organisaties (bijvoorbeeld commerciële ondernemingen, overheidsinstanties, non-profitorganisaties). De norm specificeert eisen voor het vaststellen, implementeren, uitvoeren, controleren, beoordelen, bijhouden en verbeteren van een gedocumenteerd Information Security Management System (ISMS) in het kader van de algemene bedrijfsrisico’s voor de organisatie.

Bron: Wikipedia