Keamanan Data

Keamanan Data Pasien dan UU PDP: Panduan untuk Pengembang Aplikasi

Yang perlu diketahui programmer tentang UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi untuk aplikasi kesehatan, beserta langkah teknis: hak akses, enkripsi, audit log, backup, dan penanganan insiden.

Aplikasi kesehatan menyimpan data yang sangat pribadi: identitas, diagnosis, hasil lab, dan riwayat pengobatan. Kebocoran data seperti ini bukan hanya merugikan pasien. Kepercayaan terhadap fasilitas kesehatan juga ikut rusak, dan sekarang ada konsekuensi hukumnya.

UU Pelindungan Data Pribadi dalam ringkasan

Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) disahkan pada Oktober 2022, dengan masa penyesuaian dua tahun. Beberapa poin yang relevan bagi pengembang aplikasi kesehatan:

Dalam hubungan proyek, fasilitas kesehatan umumnya berperan sebagai pengendali data, sedangkan vendor aplikasi atau hosting sebagai prosesor data. Tuangkan pembagian tanggung jawab ini dalam kontrak. Selain UU PDP, rekam medis juga diatur Permenkes No. 24 Tahun 2022, termasuk soal kerahasiaan dan masa penyimpanannya.

Artikel ini adalah ringkasan untuk memudahkan pemahaman, bukan nasihat hukum. Rujuk teks resmi peraturan untuk keputusan kepatuhan.

Langkah teknis yang bisa dikerjakan programmer

Hak akses

Enkripsi

Audit log

Catat siapa melihat, mengubah, atau mengekspor data pasien, beserta waktunya. Audit log membantu menelusuri kebocoran dan juga mencegah penyalahgunaan, karena pengguna tahu aksesnya tercatat.

Minimalkan data

Backup dan ketersediaan

Ketersediaan juga bagian dari pelindungan data. Data yang hilang karena ransomware atau disk rusak sama merugikannya dengan data yang bocor. Terapkan aturan 3-2-1, dan uji restore secara berkala. Baca DevOps untuk tim kecil dan hitung kebutuhan ruangnya dengan kalkulator storage dan backup.

Pembaruan dan pengujian keamanan

Siapkan rencana penanganan insiden

Karena ada batas waktu pemberitahuan 3 × 24 jam, rencana harus disiapkan sebelum insiden terjadi:

  1. Siapa yang dihubungi pertama kali, baik di pihak vendor maupun klien.
  2. Cara mengisolasi sistem yang terdampak tanpa menghapus bukti.
  3. Cara menentukan data apa dan milik siapa yang terdampak. Audit log sangat membantu di tahap ini.
  4. Siapa yang menyusun dan mengirim pemberitahuan resmi.

Keamanan adalah proses

Tidak ada sistem yang sepenuhnya aman. Yang bisa dilakukan adalah mengurangi risiko secara konsisten, mendokumentasikan langkah yang sudah diambil, dan siap bertindak cepat ketika terjadi masalah. Bagi vendor aplikasi kesehatan, keseriusan dalam hal ini juga menjadi nilai jual di mata klien.