Nyheder
August 30, 2026

GDPR, datasikkerhed og certificeringer: det skal I vide om jeres lægesystem

Læs hvad GDPR, kryptering og certificeringer som ISO 27001 betyder for sikkerheden i jeres lægesystem.

Beskyttelse af patientdata er ikke til diskussion i en almen praksis. Jeres lægesystem skal være bygget med GDPR i tankerne fra grunden og sikre et højt niveau af databeskyttelse – både af hensyn til jeres patienter og til jer selv som dataansvarlig klinik. I dette indlæg gennemgår vi, hvad I konkret bør kigge efter, og hvordan I kan bede om dokumentation frem for blot at tage leverandørens ord for det.

Det er en investering i ro i maven – både for jer og for jeres patienter – at vide, at journalsystemet lever op til de standarder, sundhedsvæsenet i dag forventer.

Hvorfor er dette jeres ansvar som klinik?

Uanset hvilket lægesystem I vælger, ligger det overordnede ansvar for databehandlingen hos jer som klinik. Det betyder, at I skal have en gyldig databehandleraftale med jeres leverandør, sikre at kun relevant personale har adgang til følsomme oplysninger, og have klare interne retningslinjer for, hvordan en mistanke om databrud håndteres. Et sikkert system gør denne opgave markant lettere – men det fjerner ikke jeres eget ansvar.

Det gælder også, selvom I outsourcer dele af den tekniske drift til en ekstern leverandør. Ansvaret som dataansvarlig følger klinikken, uanset hvor mange led der er involveret i den tekniske løsning bag jeres lægesystem.

Krav til et GDPR-sikkert lægesystem

Et journalsystem, der lever op til kravene, bør som minimum sikre kryptering af alle data, både under overførsel og når de er lagret, streng adgangskontrol med fuld logning af, hvem der har tilgået hvilke oplysninger, og regelmæssige sikkerhedsopdateringer og audits, som leverandøren kan dokumentere over for jer.

Spørg desuden ind til, hvordan leverandøren håndterer underleverandører – fx hosting eller drift – da dette også er en del af den samlede sikkerhedskæde, I som klinik er ansvarlige for at have overblik over.

Certificeringer, der er værd at spørge ind til

Det er ikke nok, at en leverandør siger, at de tager sikkerhed alvorligt – bed om konkret dokumentation. Spørg ind til, om leverandøren er ISO 27001-certificeret, om de kan fremvise en aktuel NIS2-redegørelse, og om en uafhængig revisor løbende gennemgår deres sikkerhedsforanstaltninger. Denne form for dokumentation er jeres bedste garanti for, at leverandøren reelt lever op til de standarder, I som klinik er forpligtet til at overholde.

En leverandør, der gerne deler denne dokumentation åbent, signalerer samtidig en professionel tilgang til sikkerhed generelt – mens tøven eller vage svar på konkrete spørgsmål bør give anledning til yderligere undersøgelse, før I indgår en aftale.

NIS2 og hvad det betyder for jeres klinik

Med NIS2-direktivet er kravene til cyber- og informationssikkerhed blevet skærpet for en række virksomheder i sundhedssektoren, herunder leverandører af lægesystemer. Selvom det primært er leverandøren, der skal leve op til de tekniske krav, er det relevant for jer som klinik at vide, at jeres leverandør er omfattet, og at kunne bede om en redegørelse for, hvordan de konkret efterlever direktivet. Det giver jer et ekstra lag af tryghed i valget af leverandør, ud over de mere velkendte GDPR-krav.

Spørg gerne leverandøren, hvordan de holder sig opdateret på ændringer i lovgivningen, og om de har en fast proces for løbende at tilpasse deres sikkerhedsforanstaltninger, efterhånden som kravene udvikler sig over tid. En leverandør, der proaktivt informerer jer om relevante ændringer, er ofte et godt tegn på, at compliance tages alvorligt i hele organisationen – ikke kun i de afdelinger, der arbejder direkte med jeres klinik.

Hvad sker der, hvis noget alligevel går galt?

Selv med de bedste forholdsregler kan der opstå situationer, hvor data tilgås eller deles fejlagtigt. Her er det afgørende, at systemet giver jer mulighed for hurtigt at fastslå omfanget af en eventuel hændelse gennem logning og sporbarhed, så I kan overholde jeres underretningspligt over for Datatilsynet inden for de gældende frister. Et system uden fuld logning gør denne opgave markant sværere at løfte korrekt.

Awareness og træning af personalet

Selv det mest sikre lægesystem kan ikke stå alene. Personalets adfærd er lige så vigtig som systemets tekniske sikkerhed – en forkert adresseret e-mail eller en delt adgangskode kan underminere selv de bedste tekniske foranstaltninger. Sørg derfor for, at oplæringen i det nye system også omfatter grundlæggende principper for databeskyttelse, og at det er tydeligt for alle medarbejdere, hvem der skal kontaktes, hvis der opstår en mistanke om et databrud.

Sikker medicinhåndtering og adgangsstyring

Ud over den generelle databeskyttelse bør systemet også sikre korrekt håndtering af følsomme oplysninger som medicinering – blandt andet gennem indbygget interaktionskontrol og advarsler, der beskytter både patient og klinik mod fejl. Kombineret med solid adgangsstyring reducerer det risikoen for både datafejl og sikkerhedsbrud markant.

Databehandleraftalen — jeres vigtigste dokument

Databehandleraftalen mellem klinikken og leverandøren fastlægger, hvordan leverandøren må behandle jeres patientdata, og hvad der sker med data, hvis I på et tidspunkt opsiger samarbejdet. Læs aftalen grundigt, og bed om at få uklare punkter forklaret, før I underskriver. En seriøs leverandør vil forvente og byde velkommen til den type spørgsmål, snarere end at opfatte dem som mistillid til samarbejdet.

Det er også værd at afklare, hvor jeres data fysisk opbevares, og om leverandøren bruger underleverandører uden for EU/EØS, da det kan have betydning for, hvilke yderligere garantier der er nødvendige for at overholde GDPR.

Databeskyttelse som en del af patienternes tillid

For mange patienter handler trygheden ved deres læge ikke kun om den faglige behandling, men også om vished for, at deres helbredsoplysninger opbevares sikkert og fortroligt. En klinik, der kan redegøre klart for, hvordan patientdata beskyttes, styrker derfor ikke kun sin juridiske compliance, men også relationen til de patienter, klinikken behandler. Det kan være en god investering at have et kort, letforståeligt materiale klar, som personalet kan henvise til, hvis en patient spørger ind til, hvordan deres oplysninger håndteres – det sparer tid og skaber samtidig tryghed for patienten i samme ombæring – uden at det kræver, at personalet selv skal formulere svaret fra bunden hver gang spørgsmålet opstår.

I kan læse mere om NOVAX' tilgang til datasikkerhed på vores side om datasikkerhed og privatlivspolitik. Se også, hvordan et moderne lægesystem kan spare tid i hverdagen, eller læs mere om, hvad et lægesystem til almen praksis koster.