2.1 בקרות שרשרת אספקה וניהול סיכוני ספקים וצדדים שלישיים
יישום החלטה מעשית בדבר ביצוע ביקורת סייבר מקיפה בבית חולים ציבורי נשען על קריטריונים ברורים של הערכת סיכונים, צמצום משטח התקיפה והבטחת המשכיות תפקודית במערכים קליניים. ההחלטה למסד מערך ביקורת רציף לספקי חוץ ולמערכות שרשרת אספקה נובעת מן התלות הגוברת של מוסדות בריאות בשירותי ענן, ברשומות רפואיות אלקטרוניות ובהתקני מחשוב רפואי מקושרים (crossref-10-4018-979-8-2600-1021-1-ch008). התקשרות עם ספקי צד שלישי יוצרת נקודות תורפה משמעותיות, ולכן נדרשים קריטריונים קפדניים לבחינת רמת האבטחה של קבלני משנה, במטרה למנוע חשיפה של נתוני מטופלים, הפרות רגולטוריות ופגיעה ישירה במוניטין הארגוני (crossref-10-4018-979-8-2600-1021-1-ch008). לשם יישום שיטתי של המבדקים, בית החולים מאמץ מסגרת עבודה מובנית הנשענת על שילוב בקרות אבטחה תקניות מתוך מודלים בינלאומיים מובילים, ובהם תקני NIST ו-ISO (crossref-10-32727-8-2023-29). שילוב זה מספק קריטריונים אחידים לזיהוי ליקויים תשתיתיים, להטמעת בקרות מתקנות ולהבטחת עמידה כוללת בדרישות הרגולציה ובמדיניות המוסדית (crossref-10-32727-8-2023-29). יישום הבקרות מתוכנן לפעול באופן דינמי ומותאם, תוך מעבר ממבדקים תקופתיים סטטיים למודלים מתקדמים של הערכת סיכונים הקשרית ורב-שכבתית, המאפשרים תמיכה בקבלת החלטות בזמן אמת בסביבות תשתית קריטית הטרוגניות (crossref-10-2139-ssrn-6983962). היישום המעשי המצופה מתמקד בכינון נהלי בחינה ואישור מוגדרים עבור כל שירות חיצוני ומכשור רפואי המתממשק למערכות בית החולים, ניטור מתמיד של הרשאות הגישה המוענקות לקבלנים חיצוניים, וביצוע סקרי סיכונים פנימיים שוטפים ומתועדים היטב. תהליך מעשי זה מאפשר להנהלת המרכז הרפואי לתעדף הקצאת משאבים טכנולוגיים ותקציביים בצורה מושכלת, לטפל בחולשות אבטחה קריטיות בזמן אמת, לצמצם את פערי הציות המזוהים בביקורת ולשמר את רציפות הטיפול הרפואי ובטיחות המטופלים.