Bezpečnost na úrovni zdravotnictví
Hardwarové bezpečnostní klíče (FIDO2/WebAuthn), silně šifrované úložiště certifikátů PostSignum, SÚKL, I.CA, NIA i ISDS, automatické odhlášení po 8 hodinách nečinnosti a robustní ochrana proti útokům.
Co modul umí
Přihlášení a dvoufázové ověření
Přihlášení jen bezpečnostním klíčem
Účet lze nastavit jako „pouze klíč“ — přihlásíte se bez hesla, jen dotykem hardwarového klíče (FIDO2/WebAuthn).
Až dva hardwarové klíče
YubiKey, SoloKey, Feitian — jeden v ordinaci, druhý v záloze. Ztráta jednoho neblokuje přihlášení. Zajímavost: přihlášení klíčem je vzdáleně neprolomitelné — útočník by musel fyzicky držet váš klíč a znát k němu PIN.
Ověřovací aplikace + záložní kódy
Google Authenticator, Authy, 1Password — běžné aplikace pro 2FA. Dále 10 záložních kódů pro nouzové přihlášení. Zajímavost: jednorázový kód platí jen 30 sekund — uhodnout ho online by trvalo staletí.
Volitelně heslo nebo klíč
Jeden lékař preferuje hardwarový klíč, druhý heslo + ověřovací aplikaci. Nastavujete pro každého uživatele zvlášť.
Silné hashování hesel
Hesla se ukládají bezpečně hashovaná (bcrypt, cost 12). Minimálně 8 znaků, velké písmeno a číslice.
Ochrana účtu a relace
Jedno zařízení a bezpečné převzetí
Klinické účty jsou ve výchozím stavu přihlášené jen na jednom zařízení. Při přihlášení jinde lze relaci bezpečně převzít — původní zařízení dostane 5 minut na dokončení práce. Admin může naráz odhlásit všechny.
Automatické odhlášení po 8 hodinách
Po 8 hodinách nečinnosti aplikace přihlášení ukončí. Bezpečnostní ochrana je obnovována při každém požadavku.
Postupné blokování po pokusech
5 neúspěšných pokusů během 3 minut → 15 minut blokace, dále 1 hodina, 24 hodin. Po 10 pokusech aplikace dočasně uzamkne celý účet. Zajímavost: díky těmto limitům by online hádání hesla trvalo roky až staletí — útočník zvládne jen pár pokusů za hodinu.
Kontrolní úkol po 3 chybách
Jednoduchá matematická úloha — pro člověka snadná, automatickým útokům brání.
Bezpečnostní upozornění v reálném čase
Při zablokování IP, vlně neúspěšných přihlášení nebo neshodě CSRF přijde adminovi e‑mail a lékaři upozornění ve zvonečku — hned víte, že se něco děje.
Šifrované certifikáty
13 typů certifikátů ve 4 skupinách
PostSignum a I.CA (kvalifikované, komerční i pečeti), SÚKL/ePreskripce, NIA/eIdentita, datová schránka i certifikáty pojišťoven — 13 přednastavených typů ve 4 skupinách. Šifrováno AES‑256‑GCM, každý certifikát vlastním klíčem, master klíč mimo aplikaci.
Opakované ověření před zobrazením hesla
Zobrazení hesla certifikátu vyžaduje opětovné přihlášení (hardwarový klíč, ověřovací aplikace nebo heslo) ne starší než 60 sekund. Každé použití se zaznamenává.
Upozornění na expiraci 60 / 30 / 7 dní
Naplánovaná denní kontrola posílá upozornění bez duplicit. Připomínka na nástěnce pro certifikáty s expirací do 7 dnů.
Admin pojistky proti úniku dat
Hlavní lékař může jednotlivým uživatelům či rolím zakázat stahování exportů i práci s hesly certifikátů. Citlivé akce jsou tak pod kontrolou.
Ochrana aplikace a audit
CSRF a bezpečnostní hlavičky
Každý zápis chrání CSRF token, komunikace běží jen po HTTPS a prohlížeč hlídají hlavičky CSP, HSTS i X‑Frame‑Options.
Více než 200 typů aktivit
Aplikace rozeznává každý typ akce — přihlášení, schválení, převod klienta, úprava anamnézy a další.
Uchování: 90 dní technicky, klinicky až 10 let
Provozní (technický) audit se po 90 dnech maže. Klinické záznamy — kartotéka, měření, léčebné plány, formuláře i dokumenty — se ale nerotují a uchovávají se až 10 let podle §53/§54 zákona č. 372/2011.
Záznamy o činnostech zpracování (ROPA)
Připravená dokumentace pro ÚOOÚ — ROPA, vyřízení žádostí subjektů údajů, posouzení vlivu (DPIA) i postup pro hlášení incidentů.
Dvoufázové přihlašování
Hardwarový bezpečnostní klíč (např. YubiKey, FIDO2/WebAuthn), ověřovací aplikace (TOTP) nebo záložní kódy. Kombinujte, jak vám to vyhovuje.
Silně šifrované úložiště certifikátů
Bezpečné úložiště certifikátů PostSignum, SÚKL, I.CA, NIA i ISDS. Každý certifikát má vlastní šifrovací klíč — úroveň zabezpečení odpovídá bankovnímu standardu.
Ochrana proti útokům a automatické odhlášení
Postupné blokování útočníka, automatické odhlášení po nečinnosti a kontrola, že se nepřihlašuje robot.
Záznam aktivit a GDPR dokumentace
Kdo, kdy, co. Více než 200 typů akcí, uchovávané 90 dní, exportovatelné.
Chcete tenhle modul ve své ordinaci?
Zaregistrujte ordinaci a používejte jen ty moduly, které reálně potřebujete.
Zaregistrovat ordinaci Zpět na hlavní stránku