Imagem de fundo

Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital,...

Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital, foi identificado que o armazenamento de prontuários na nuvem foi terceirizado, mas não foi realizada uma avaliação formal de riscos nem foram estabelecidas cláusulas contratuais sobre segurança da informação com o provedor. Além disso, nesse processo, os dados estavam sendo transmitidos sem a criptografia adequada.


De forma a estar em conformidade com a norma e mitigar os riscos encontrados, o hospital deverá:


A

encerrar imediatamente o contrato com o provedor de nuvem e migrar os dados para servidores locais da organização;


B

adotar uma política interna de confidencialidade para os colaboradores e selecionar as opções de tratamento dos riscos de segurança da informação;


C

solicitar ao provedor um relatório de conformidade genérico e manter o contrato vigente sem alterações;


D

realizar backup local dos dados e manter a operação em nuvem sem alterações contratuais, desde que haja redundância;


E

formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.