Přístup ke zdravotním údajům: bezpečné přihlašování do portálů a správa laboratorních výsledků

Prístup k zdravotným dátam: Bezpečné prihlasovanie do portálov a správa laboratórnych výsledkov

Proč je přihlášení do zdravotních portálů zvláštní disciplínou

Zdravotní portály, eZdraví, pacientské aplikace a laboratorní portály zpracovávají nejcitlivější kategorie údajů – diagnózy, výsledky testů, medikaci, anamnézu i citlivá obrazová data. Únik nebo převzetí účtu má zásadně větší dopad než kompromitace běžného online účtu. Bezpečné přihlášení proto musí splňovat zásady silného ověřování, odolnosti vůči phishingu, ochrany metadat a jasně stanoveného procesu obnovy přístupu bez zbytečného vystavování osobních údajů.

Model hrozeb: kdo a co se snaží získat

  • Útočníci zaměření na identitu: spear-phishing pacientů nebo personálu, SIM-swap za účelem zachycení kódů, sociální inženýrství v call centru.
  • Malware a infikovaná zařízení: keyloggery, rozšíření prohlížeče, přepisování funkce autofill, manipulace se relací.
  • Náhodné úniky: veřejné počítače, sdílená zařízení v rodině, nezabezpečené Wi-Fi, uložené PDF s nálezy bez hesla.
  • Zneužití slabých procesů: „bezpečnostní otázky“, jejichž odpovědi lze uhodnout; e-mailové odkazy bez expirace; ověřování totožnosti pouze pomocí rodného čísla.

Základy bezpečného přihlášení: co systém musí povinně nabízet

  • Silné heslo + správce hesel nebo přechod na passkeys (FIDO2/WebAuthn) s biometrickým odemknutím.
  • Vícefaktorové ověřování (MFA) s předností pro metody odolné vůči phishingu: bezpečnostní klíč FIDO nebo platformové passkeys; TOTP jako minimum; SMS pouze jako nouzový kanál.
  • Navázání relace na zařízení, detekce rizik (nová místa, neobvyklé časy), možnost okamžitého odhlášení ze všech relací.
  • Upozornění na přihlášení a změny (heslo, e-mail, telefon, přidané zařízení) s okamžitou možností aktivitu zablokovat.
  • Omezení metadat v upozorněních: e-mail/SMS nesmějí obsahovat diagnózy ani výsledky, pouze neutrální informaci „máte nový výsledek“.

Hesla vs. TOTP vs. passkeys: praktické srovnání

Aspekt Silné heslo + TOTP Passkeys (FIDO2/WebAuthn)
Odolnost vůči phishingu Dobrá, ale TOTP lze vylákat v reálném čase Výborná (vazba na doménu, žádný kód)
Použitelnost Vyžaduje zadávání kódu Dotyk/biometrie, bez kódu
Fungování offline TOTP funguje offline, přihlášení probíhá online Lokální podepsání výzvy, je potřeba kompatibilní zařízení
Nasazení Široká kompatibilita Moderní prohlížeče/OS; ideální pro nové portály

SMS jako faktor: kdy ano a jaké jsou alternativy

  • Rizika: SIM-swap, přesměrování hovorů/SMS, zpoždění a blokování při roamingu, obsah zachytitelný v náhledech oznámení.
  • Alternativy: TOTP v autentizační aplikaci, push s potvrzením shody čísel, bezpečnostní klíče FIDO, eID/občanský průkaz s čipem podle možností dané země.
  • Pokud SMS musí zůstat: zařaďte ji do role break-glass (pouze pro obnovení přístupu), chraňte účet u operátora (poznámka „žádné změny přes call centrum“), zapněte upozornění na změny SIM.

Bezpečné doručování výsledků: upozornění vs. obsah

  • Upozornění e-mailem/SMS mají být obsahově „prázdná“ (bez diagnóz, číselných hodnot i jména lékaře) a musí odkazovat na přihlášení do portálu.
  • Odkazy v e-mailech musí obsahovat zřetelnou doménu poskytovatele; podporujte Deep Link + App Links/Universal Links pro otevření v oficiální aplikaci.
  • Expirace magic linků: minuty až hodiny; jednorázové použití; navázání na IP/agent/device-binding, pokud je to přiměřené.
  • Žádné PDF v příloze s citlivým obsahem – pokud je to nezbytné, musí být chráněné heslem, heslo musí být předáno jiným kanálem a odkaz musí mít nastavenou expiraci.

Ochrana relace a prohlížeče

  • Krátké časové limity nečinnosti, obnovení relace po citlivých operacích (zobrazení výsledku, změna kontaktních údajů, export).
  • SameSite/HttpOnly/Secure cookies, ochrana před session fixation, CSRF tokeny, HSTS, moderní TLS.
  • Vynucení vazby relace při vysokém riziku: nové zařízení/místo → MFA; možnost nastavit „důvěryhodné zařízení“ s přiměřenou dobou platnosti.
  • Omezení stahování výsledků do nezašifrovaných složek; nabídněte šifrovaný export nebo alespoň výrazné upozornění.

Mobilní aplikace vs. web: co je bezpečnější

  • Web je univerzální, vyžaduje však důraz na ochranu prohlížeče (rozšíření, soubory v mezipaměti, autofill). Doporučujte oddělené profily a vypnutí ukládání hesel mimo správce hesel.
  • Mobilní aplikace umožňuje využívat biometrii, passkeys a push approval. Pokud zpracováváte vysoce citlivá data, vyžadujte blokování root/jailbreak zařízení, detekci emulátorů a device attestation.

Ověření totožnosti: když nestačí jen heslo

  • eID / národní identita (tam, kde je dostupná): nejvyšší míra jistoty; specifikujte minimální nezbytné atributy (věk, identifikátor pacienta).
  • Videoidentifikaci při registraci používejte pouze v nezbytných případech; minimalizujte uchovávané záznamy a samostatně je chraňte.
  • Žádné „bezpečnostní otázky“ (jméno psa, rodiště) – nahraďte je jednorázovými kódy a zdokumentovaným procesem obnovení přístupu.

Delegovaný přístup: rodiče, opatrovníci, zmocněnci

  • Přístup založený na rolích s časově omezeným zmocněním; zaznamenávejte, kdo přistupoval ke kterému záznamu.
  • Granularita: přístup pouze k vybraným pacientům (dítě, senior), omezené operace (čtení vs. objednávání).
  • Snadné odvolání přístupu ze strany pacienta; upozornění při každém přihlášení zmocněnce.

Praktické návyky pro pacienty

  • Používejte správce hesel a jedinečná hesla; pokud jsou podporována, používejte passkeys.
  • MFA: upřednostňujte TOTP nebo bezpečnostní klíč FIDO; SMS používejte pouze jako záložní možnost. Uložte záložní kódy mimo zařízení.
  • Neodesílejte výsledky e-mailem ani chatem; sdílejte pouze odkaz na portál (bez trvalého přístupu).
  • Odhlaste se z veřejných nebo sdílených počítačů; na cizích zařízeních nepovolujte možnost „zapamatovat přihlášení“.
  • V mobilu zapněte biometrii, kód zařízení, šifrování a automatické aktualizace; omezte počet rozšíření v prohlížeči.

Praktické zásady pro poskytovatele (laboratoře, nemocnice, kliniky)

  • Ve výchozím nastavení vyžadujte MFA u pacientů i personálu; u administrátorů povinně používejte FIDO2.
  • Registrace a obnovení přístupu bez „kvízových“ otázek; využívejte ověřené kanály (eID, osobní ověření, kvalifikované podpisy podle legislativy).
  • Ochrana exportů: PDF s výsledky opatřete vodoznakem (identita, čas stažení), nabídněte režim view-only bez možnosti uložení.
  • DLP a monitorování v administrátorském rozhraní; oddělte přístupové domény pro pacienty a personál.
  • Penetrační testy a bug bounty program zaměřené na přihlašování, správu relací, resetování hesla a magic linky.

Minimalizace metadat a soukromí

  • E-maily a SMS nesmějí obsahovat lékařské termíny, kódy diagnóz ani hodnoty; zakažte náhledy obsahu na zamčené obrazovce.
  • Telemetrie: shromažďujte pouze souhrnné metriky; ve zdravotních aplikacích nepoužívejte marketingové SDK.
  • Doba uchovávání logů: přihlášení a bezpečnostní události uchovávejte přiměřeně dlouho pro forenzní analýzu, ale přístup k nim oddělte a tam, kde je to možné, data pseudonymizujte.

Incidenty a první pomoc při podezření na kompromitaci

  1. Okamžitě změňte heslo z čistého zařízení, odhlaste všechny relace a zkontrolujte přidaná zařízení a delegované přístupy.
  2. Zapněte/posilte MFA, odstraňte SMS jako primární faktor a v případě pravděpodobné kompromitace vyměňte TOTP seed.
  3. Kontaktujte poskytovatele a požádejte o audit přístupů (IP, čas, akce) a v případě potřeby o dočasné zablokování přístupu.
  4. Zkontrolujte e-mail (přeposílání, filtry), protože e-mail bývá často „hlavním klíčem“ k resetování hesel.
  5. Zkontrolujte zařízení (antivirus/EDR, rozšíření, aktualizace) a prověřte další účty, u kterých byl použit stejný faktor.

Specifika laboratorních portálů

  • Bezpečná identifikace vzorku vs. totožnosti: nikdy nepropojujte veřejný identifikátor vzorku s totožností bez přihlášení.
  • QR kódy na žádankách: musí vést na bezpečný portál a vyžadovat přihlášení; žádné přímé odkazy na výsledky.
  • Časové embargo na výsledky (např. až do jejich validace lékařem) s auditním záznamem o tom, kdo k nim získal přístup.

Kontrolní seznam pro pacienta (před nastavením účtu)

  • Aktivujte MFA (TOTP nebo passkey); uložte si záložní kódy.
  • Nastavte si správce hesel a jedinečné heslo (nebo rovnou passkey, pokud je dostupná).
  • Ověřte, že doména portálu je správná; přidejte si ji do záložek.
  • V mobilní aplikaci povolte biometrii a uzamčení aplikace.
  • Vypněte náhledy citlivých oznámení na zamčené obrazovce.

Kontrolní seznam pro poskytovatele (před spuštěním portálu)

  • MFA ve výchozím nastavení; u administrátorů povinně FIDO2.
  • Bezpečné resetování hesla (odkazy s expirací, žádné otázky založené na veřejně dostupných informacích).
  • Správně nastavené session cookies, ochrana CSRF, HSTS, moderní sady TLS, zabezpečené hlavičky.
  • Oznámení bez obsahu; magic linky jednorázové a s krátkou dobou platnosti.
  • Penetrační testy zaměřené na přihlašování, obnovení přístupu a exporty.
  • Transparentní zásady ochrany soukromí: co zaznamenáváme, jak dlouho, kdo má přístup a proč.

Bezpečné přihlášení je kombinací technologií a disciplíny

Nejlepších výsledků lze dosáhnout kombinací moderních standardů ověřování (passkeys/FIDO2), rozumných zásad (MFA ve výchozím nastavení, krátké relace, bezpečné obnovení přístupu) a uživatelské hygieny (správce hesel, obezřetnost při práci s odkazy, bezpečná zařízení). U zdravotních a laboratorních portálů je laťka výš – dobrý návrh však dokáže zvýšit bezpečnost a zároveň zlepšit uživatelský komfort. Cílem je, aby se citlivé informace dostaly pouze k oprávněným osobám, ve správný čas, správným způsobem a s co nejmenším rizikem úniku.