La certification d'un SMSI selon la norme ISO 27001 est réalisée selon une procédure accréditée. À ce titre, elle est considérée comme la preuve qu'un système de management performant et des mesures appropriées ont été mis en œuvre pour protéger systématiquement les actifs informationnels. En outre, le certificat comprend un engagement d'amélioration continue du système.
Applications numériques de santé : Un cas particulier pour la protection des données
Les données des patients étant extrêmement sensibles, les utilisateurs d'applications numériques de santé doivent pouvoir compter sur le respect permanent des exigences légales en matière de protection des données. À cette fin, la DiGAV précise les exigences légales de la DSGVO et de la loi fédérale allemande sur la protection des données (BDSG). Elles s'appliquent à la fois au fabricant lui-même et à tous les systèmes connectés, y compris les processeurs de commandes tels que les fournisseurs de cloud. Dans le cadre d'un DiGA, les données personnelles ne peuvent être collectées qu'après consentement et exclusivement aux fins suivantes :
- Pour l'utilisation prévue du DiGA par les utilisateurs.
- Pour fournir des preuves des effets positifs de l'offre dans le cadre des tests de la DiGA.
- Pour fournir des preuves aux fins de la tarification basée sur les performances par l'Association nationale allemande des caisses d'assurance maladie, conformément à l'article 134 (1), phrase 3 du Code social allemand, livre 5.
- Garantir de manière permanente la fonctionnalité technique, la convivialité et le développement futur de la DiGA.
Le consentement pour les trois premiers objectifs peut être donné conjointement, mais doit être obtenu séparément pour le quatrième objectif. Le traitement des données à toutes autres fins (notamment à des fins publicitaires) est exclu. En outre, le traitement des données ne peut avoir lieu qu'en Allemagne, dans l'UE ou dans un pays considéré comme équivalent selon le droit allemand (par exemple, la Suisse). Le traitement dans un pays tiers nécessiterait une décision d'adéquation avec une justification significative.
L'annexe 1 de la DiGAV contient une liste de contrôle avec 40 déclarations qui considèrent à la fois la mise en œuvre technique et l'organisation du fabricant et de ses processus. Il s'agit d'exigences très concrètes pour une inscription dans le répertoire DiGA.
Addendum: Le GDPR autorise généralement le traitement des données personnelles au sein de l'UE. Le traitement en dehors de l'UE dans un pays dit tiers est autorisé, à condition qu'un niveau de protection comparable existe dans le pays tiers (décision d'adéquation en vertu de l'article 45 du GDPR). Derrière ce lien , vous trouverez la liste des pays avec lesquels un accord d'adéquation existe.
ISO 27701 : Extension pour inclure un système de management de la protection des données
Comme la protection des données, à l'instar de la sécurité de l'information, ne peut pas être contrôlée de manière sélective, la norme ISO 27701 a été publiée en août 2019. Elle est considérée comme un soi-disant "supplément sectoriel" à la norme ISO 27001 et exige donc l'existence d'un SMSI correspondant. Toutefois, la norme ISO 27701 complète le SMSI par des critères approfondis de protection des données et élargit les exigences relatives au système de management des informations sur la vie privée (PIMS).