Ik werk bij een ICT dienstverlener in de zorg en werk ook aan het LSP wat vroeger inderdaad het landelijke EPD werd genoemd. Een aantal jaren geleden heeft de overheid zijn handen er vanaf getrokken en is het overgedragen aan VZVZ wat betaald wordt door de zorgverzekeraars (
https://www.vzvz.nl/veelg...het-landelijk-schakelpunt).
Naast VZVZ die gaat over de beveiliging en de infrastructuur van het LSP is er ook een organisatie die Nictiz heet. Nictiz bepaald hoe inhoudelijk gezien de gegevens op een gestructureerde manier over de lijn moeten gaan naar andere zorgverleners. Op dit worden daar de standaarden Hl7 versie 3 (XML) en HL7 FHIR (REST) voor gebruikt. Dit zijn complexe standaarden waar naast kennis van HL7 zelf vaak ook nog medische kennis voor vereist is.
Om even het lijstje van @
Raymond Deen af te lopen:
Zolang er aan de volgende eisen wordt voldaan zou het nog wel eens kunnen werken:
- Er is een goed, door de cliënt te raadplegen, audit trail en op verzoek van deze cliënt zijn zorgverleners en
Dit bestaat en heet Volgjezorg:
https://www.volgjezorg.nl- instellingen uit te sluiten van het mogen raadplegen.
Ik heb er nooit van gehoord dat dit gebeurd is maar VZVZ heeft zeker de mogelijkheid om je af te sluiten van het LSP.
- Er is vastgelegd dat bijvoorbeeld een medisch vervoerder geen niet-voor-zijn-beroep-relevante gegevens zijn raad te plegen.
Momenteel is het zo dat alleen mensen die in het BIG-register (
https://www.bigregister.nl) staan geregistreerd een zogeheten UZI-pas (
https://www.uziregister.nl/uzi-pas) kunnen aanvragen en die kunnen gebruiken om gegevens bij het LSP op te vragen als de zorginstelling waarvoor zij werken is aangesloten bij het LSP, de zorginstelling moet daarvoor aan een aantal eisen voldoen (GBZ -
https://www.vzvz.nl/ict-d...erorganisaties/gbz-beheer). Het goede aan het systeem is dat de UZI-pas een certificaat op de pas heeft (smartcard) waarmee toegang tot het LSP verkregen kan worden, dit wordt beveiligingsniveau "hoog" genoemd.
Het slechte nieuws is dat in de praktijk de UZI-pas vaak als onhandig wordt gezien en dat de trend is dat steeds meer berichtenverkeer niet meer aan de eis "hoog" hoeft te voldoen en dat steeds meer verkeer op een lager niveau plaats vind wat beveiligd is met certificaten op server-niveau waarbij er geen garanties meer zijn dat een opvraag of verstuur-actie door een specifieke gebruiker is gedaan maar dat alleen met zekerheid vast te stellen is dat het zorginstellig X was.
Dus samenvattend, het was best ok, maar het wordt momenteel eerder minder veilig dan veiliger.
Naast het autorisatie-gedeelte valt er nog steeds kritiek te leveren op het feit dat de communicatie tussen zorgverleners niet peer-to-peer is maar dat alle informatie versleuteld wordt verstuurd naar VZVZ, waar het ontsleuteld wordt, in een nieuw bericht gezet wordt om vervolgens weer versleuteld te worden en doorgestuurd te worden naar de uiteindelijke ontvanger. Als daar een datalek ontstaat dan heb je de hoofdprijs! Ook voor aftappen zou dat het ideale punt zijn.
Verder is het wel zo dat het bij het LSP ingeregeld is welk soort zorgverleners wat voor soort gegevens mogen opvragen. Je tandarts mag bijvoorbeeld niet in je GGZ-dossier van je psycholoog kijken.
- Er is vastgelegd dat zorgverzekeraars géén zorginstelling zijn en deze gegevens niet mogen inzien.
Dat is zo afgesproken maar zoals ik hierboven al schreef betalen de zorgverzekeraars dit en is de informatie ook niet end-to-end encrypted, dus met zekerheid zou je dat op dit moment niet kunnen garanderen. Dit is vooral op papier afgedekt wat niet altijd iets zegt over de praktijk.
- Er is vastgelegd dat deze communicatie van gegevens slechts dan mag plaatsvinden wanneer het medisch noodzakelijk is.
Dit is schriftelijk vastgelegd, technisch afdwingen is in dit geval lastig (laat een ict-systeem maar eens voor jou bepalen wat "medisch noodzakelijk" is) maar logging zou er voor moeten zorgen dat misbruik herleidbaar is en met volgjezorg.nl kun je zelf controleren of er gekke dingen gebeurd zijn met je gegevens.
- Er is vastgelegd dat deze gegevens alleen centraal mogen worden geraadpleegd of gemuteerd en niet mogen worden gedupliceerd (lokaal opgeslagen) om wat voor reden (lees slappe smoes) dan ook.
Dat zal nooit het geval zijn want de gegevens worden niet centraal opgeslagen. Op het moment dat je opvraagt wordt er een verzoek gestuurd naar alle zorginstellingen die aangegeven hebben gegevens van je te hebben (op basis van je BSN) en sturen dit terug naar VZVZ die het weer doorstuurt naar de gebruiker die opvraagt. Het is wel zo dat je de gegevens lokaal mag bewaren na het opvragen om het lokale dossier compleet te maken (een soort van caching).
Voor de mensen die denken dat het LSP nog volledig opt-in is, dat is sinds COVID-19 voor een deel niet meer het geval (
https://www.volgjezorg.nl/corona-opt). Als ik het artikel hierboven zo lees is de overheid van plan om deze opt-in helemaal uit te bannen en het LSP voor iedere Nederlander verplicht te stellen. Doet me een beetje denken aan wat er met de donor-registraties is gebeurd, was opt-in en is nu opt-out geworden (de overheid besluit wel even wat er met je organen gebeurd als je niet reageerd).
[Reactie gewijzigd door Vyps op 24 juli 2024 01:59]