Medbric behandler informasjon med høyt beskyttelsesbehov. Derfor er datasikkerhet en sentral del av hvordan løsningen utvikles, driftes og forbedres.
Medbrics sikkerhetsarbeid bygger på tre overordnede prinsipper:
Minimalt dataavtrykk
Separasjon av kundedata
Kontinuerlig forbedring
Kryptering og sikker infrastruktur
Medbric er bygget på infrastrukturen til Google Cloud Platform. Data krypteres både når de overføres og når de lagres. All kommunikasjon mellom brukeren og Medbrics servere skjer gjennom kryptert HTTPS-forbindelse, som beskytter informasjonen mot avlytting og manipulering.
Sikker innlogging og tilgangsstyring
Tilgang til Medbric beskyttes gjennom strenge tilgangskontroller. Innlogging skjer med HelseID eller engangskode, også kalt One-Time Password. Engangskoden er bare gyldig i en kort periode og gir ekstra beskyttelse mot uvedkommende tilgang.
Backend-API-et beskyttes i tillegg gjennom OAuth2.
Logging og hendelseshåndtering
Påloggingsforsøk og viktige aktiviteter registreres i en auditlogg. Dette gjør det mulig å oppdage mistenkelig aktivitet, følge opp sikkerhetshendelser og kontrollere at systemet fungerer som forventet. Opplysningene i auditloggen oppbevares i 30 dager.
Et delt ansvar
Medbric har ansvar for at teknologien utvikles og driftes i tråd med relevante sikkerhetskrav. Helsevirksomheten har samtidig ansvar for riktig bruk av løsningen og for å informere pasientene om lydopptak, formålet med opptaket og muligheten til å reservere seg.