Artikkelinnhold
KortversjonenVis merVis mindreTilsynet omfattet organisatoriske tiltak, informasjon og handlingsplaner for sykehus og kommuner.
- Tilsynet omfattet organisatoriske tiltak, informasjon og handlingsplaner for sykehus og kommuner.
- Funnene berørte blant annet tilgangslister, plassering, begrunnelser for journaloppslag og hendelseshåndtering.
- Varslet var prosessuelt et varsel om pålegg, ikke et endelig vedtak eller en endelig sanksjon.
Datatilsynet oversendte en endelig tilsynsrapport og varslet vedtak om pålegg mot Helseplattformen AS. Saken gjaldt sikkerhetsforhold i en løsning som brukes av sykehus og kommuner, og må leses i sammenheng med kravene i personvernforordningen og pasientjournallovgivningen.
Myndigheten pekte på behov for organisatoriske tiltak. Det innebærer at sikkerhet ikke bare må håndteres gjennom tekniske innstillinger, men også gjennom tydelig ansvar, dokumenterte prosesser og oppfølging hos virksomhetene som bruker løsningen. Sykehus og kommuner måtte kunne vise hvordan de styrer og kontrollerer tilgangen.
Rapporten omtalte også strukturert informasjon og handlingsplaner. Slike planer skal gjøre det mulig å identifisere mangler, prioritere korrigerende tiltak og følge fremdriften. For ledelsen er dette et spørsmål om styringsinformasjon, ikke bare om å lukke enkeltstående tekniske avvik.
Tilgangslister og plassering av opplysninger var blant problemområdene. Virksomhetene bør derfor kontrollere at tilganger er knyttet til reelle arbeidsbehov, at oversikter er oppdaterte, og at informasjonens plassering er forståelig og forsvarlig dokumentert. Feil i slike grunnlagsdata kan svekke både forebygging og etterkontroll.
Et annet tema var begrunnelsen for oppslag i pasientjournaler. Det må være mulig å forstå hvorfor tilgang ble gitt eller brukt, og å kontrollere om bruken hadde et tjenstlig behov. Sporbarhet og etterfølgende kontroll er dermed sentrale deler av den praktiske sikkerhetsmodellen.
Hendelseshåndtering inngikk også i funnene. Organisasjonen må kunne oppdage, vurdere og følge opp sikkerhetshendelser med klare roller og dokumenterte tiltak. Dette gjelder både den første responsen og læringen som skal redusere risikoen for gjentakelse.
Prosessens status er avgjørende. Datatilsynet hadde varslet mulige pålegg, men materialet beskrev ikke et endelig pålegg, en endelig bot eller en endring av GDPR. Videre vurderinger måtte derfor skille mellom konstaterte tilsynsfunn, varslede korrigeringer og eventuelle senere vedtak.
Varslet la ansvaret på Helseplattformen AS for å etablere egnede tekniske og organisatoriske tiltak rundt løsningen. Tiltaksplaner måtte tilpasses helseforetak og kommuner, og status for retting skulle sendes til Datatilsynet. For andre plattformeiere viser saken behovet for å dokumentere hvordan lokale brukere får sikkerhetsinformasjon, hvordan avvik lukkes, og hvem som følger opp arbeidslister og oppslagstilgang.
Kilder
Datatilsynet: «Varsel om pålegg om retting til Helseplattformen AS», 2. desember 2025.
Datatilsynet: «Endelig tilsynsrapport og varsel om vedtak om pålegg», 2. desember 2025.
Til diskusjon
Hvordan kan virksomheten dokumentere at tilgangsstyring, journaloppslag og hendelseshåndtering fungerer i praksis på tvers av organisatoriske nivåer?

