Där sammanfattar du kärnan i den här problematiken, som jag - med hyfsad insyn i vård-IT - ser det. Jag har länge argumenterat högljutt för att riskbedömningar och genomlysningar av säkerhetsrutiner behöver omfatta inte bara leverantören utan också leverantörens underleverantörs underleverantör (etc), som inte sällan är den som faktiskt driftar en viss tjänst. Och den riskbedömningen behöver vara kontinuerlig eller åtminstone frekvent upprepad, eftersom omständigheterna är uttalat momentana.
KL: Mer generellt handlar datasäkerhet om flera olika saker. Att fel personer får tillgång till information, som diskuterats här, är en sådan sak med potentiellt allvarliga följder. Att rätt personer inte får tillgång till information, som vid typiska ransomwareangrepp, är en annan och ännu mer problematisk aspekt. Att rätt personer ovetandes får tillgång till felaktig information kan också få katastrofala följder, framför allt i realtidsapplikationer.
Outsourcade och fysiskt utlokaliserade vitala system är en oerhört stor riskfaktor för att överhuvudtaget kunna bedriva sjukhusvård idag.