إجراءات الامتثال للرعاية الصحية¶
الغرض¶
وضع إجراءات موحدة للحفاظ على الامتثال للوائح الرعاية الصحية السعودية، بما في ذلك نظام حماية البيانات الشخصية ومتطلبات مجلس الضمان الصحي ومعايير نفيس، لضمان حماية البيانات والسلامة التشغيلية.
النطاق¶
ينطبق هذا الإجراء على جميع موظفي برينسايت وعملاء الرعاية الصحية ومستخدمي النظام الذين يتعاملون مع المعلومات الصحية المحمية والمشاركين في معالجة بيانات الرعاية الصحية.
الأدوار والمسؤوليات¶
| الدور | المسؤوليات |
|---|---|
| مسؤول حماية البيانات | الإشراف على الامتثال، التنسيق مع سدايا |
| مدير الامتثال | تنفيذ السياسات، التدريب |
| فريق أمن تقنية المعلومات | الضوابط التقنية، المراقبة |
| جميع الموظفين | الالتزام بالسياسات، الإبلاغ عن الحوادث |
إطار الامتثال¶
المتطلبات التنظيمية¶
امتثال نظام حماية البيانات الشخصية¶
- المعالجة المشروعة
- أساس قانوني صالح مطلوب
- توثيق أغراض المعالجة
-
تقليل جمع البيانات
-
حقوق صاحب البيانات
- طلبات الوصول خلال 30 يوم
- قدرات التصحيح
-
إجراءات المحو
-
تدابير الأمان
- متطلبات التشفير
- ضوابط الوصول
-
تسجيل التدقيق
-
إشعار الانتهاك
- إشعار سدايا خلال 72 ساعة
- إشعار أصحاب البيانات إذا كان الخطر عالياً
- توثيق الحوادث
الإجراءات خطوة بخطوة¶
الإجراء 1: جمع البيانات¶
الهدف: ضمان جمع البيانات المشروع والأدنى
الخطوات:
- تحديد الغرض
- توثيق غرض المعالجة
- التحقق من الأساس القانوني
-
تقييم الضرورة
-
الحصول على الموافقة (عند الاقتضاء)
- لغة واضحة ومحددة
- عربي وإنجليزي
- توثيق استلام الموافقة
-
تمكين السحب
-
جمع الحد الأدنى من البيانات
- الحقول الضرورية فقط
- لا جمع مفرط
-
التحقق من الدقة
-
توثيق المعالجة
- التسجيل في سجل المعالجة
- الربط بالأساس القانوني
- ملاحظة فترة الاحتفاظ
الإجراء 2: التحكم في الوصول للبيانات¶
الهدف: تقييد الوصول إلى المعلومات الصحية المحمية للموظفين المصرح لهم
الخطوات:
-
تعريف أدوار الوصول
-
تنفيذ الضوابط
- الوصول القائم على الأدوار (RBAC)
- معرّفات مستخدم فريدة
- كلمات مرور قوية
-
المصادقة متعددة العوامل
-
مراجعة الوصول
- مراجعات الوصول الفصلية
- إزالة الوصول غير الضروري
-
توثيق التغييرات
-
مراقبة الاستخدام
- تسجيل جميع الوصول للمعلومات الصحية المحمية
- التنبيه على الشذوذ
- مراجعة التدقيق المنتظمة
الإجراء 3: أمن البيانات¶
الهدف: حماية المعلومات الصحية المحمية من الإفصاح غير المصرح به
الخطوات:
- التشفير
- في السكون: AES-256
- في النقل: TLS 1.3
-
إدارة المفاتيح عبر HSM
-
أمن الشبكة
- تكوين جدار الحماية
- تجزئة الشبكة
-
VPN للوصول عن بُعد
-
أمن نقطة النهاية
- مكافحة الفيروسات/EDR
- إدارة التصحيحات
-
تشفير الأجهزة
-
الأمن المادي
- ضوابط الوصول لمركز البيانات
- إدارة الزوار
- سياسة المكتب النظيف
الإجراء 4: تسجيل التدقيق¶
الهدف: الحفاظ على مسار تدقيق كامل
الخطوات:
-
تكوين التسجيل
-
حماية السجلات
- تخزين غير قابل للتغيير
- وصول مقيد
-
التحقق من النزاهة
-
الاحتفاظ بالسجلات
- حد أدنى 7 سنوات
- أرشفة آمنة
-
إجراءات الاسترداد
-
مراجعة السجلات
- تنبيهات آلية يومية
- مراجعة يدوية أسبوعية
- تقرير الامتثال الشهري
الإجراء 5: الاستجابة للحوادث¶
الهدف: معالجة الحوادث الأمنية بسرعة
الخطوات:
- الكشف
- تنبيهات المراقبة
- تقارير المستخدمين
-
إشعار طرف ثالث
-
الاحتواء
- عزل الأنظمة المتأثرة
- الحفاظ على الأدلة
-
منع الانتشار
-
التقييم
- تحديد النطاق
- تحديد البيانات المتأثرة
-
تقييم مستوى الخطر
-
الإشعار
إذا كان انتهاك بيانات شخصية:
| المستلم | المحفز | المهلة |
|---|---|---|
| سدايا | جميع الانتهاكات | 72 ساعة |
| أصحاب البيانات | إذا كان خطر عالٍ على الحقوق | بدون تأخير |
| الإدارة | جميع الحوادث | فوري |
- المعالجة
- إصلاح الثغرات
- تحديث الضوابط
- توثيق الدروس المستفادة
متطلبات التدريب¶
التدريب الأولي¶
- نظرة عامة على نظام حماية البيانات الشخصية
- التوعية الأمنية
- الإبلاغ عن الحوادث
- الإجراءات الخاصة بالدور
التجديد السنوي¶
- تحديثات اللوائح
- دروس الحوادث
- تغييرات السياسات
- تمارين عملية
مؤشرات الأداء الرئيسية¶
| المؤشر | الهدف | التكرار |
|---|---|---|
| درجة الامتثال لنظام حماية البيانات | 100% | تدقيق سنوي |
| إكمال التدريب | > 95% | شهري |
| وقت الاستجابة للحوادث | < 1 ساعة | لكل حادث |
| إكمال مراجعة الوصول | 100% | فصلي |
| إغلاق نتائج التدقيق | 100% | خلال 30 يوم |
التصعيد¶
| المشكلة | جهة الاتصال الأولى | التصعيد |
|---|---|---|
| انتهاك محتمل | فريق الأمان | مسؤول حماية البيانات |
| انتهاك امتثال | مدير الامتثال | قانوني/مسؤول حماية البيانات |
| شكوى صاحب بيانات | مدير الامتثال | مسؤول حماية البيانات |
| استفسار تنظيمي | مسؤول حماية البيانات | قانوني/تنفيذي |
المستندات ذات الصلة¶
آخر تحديث: يناير 2025