Door Matt: De implementatie van multifactor authenticatie / VPN-tunnel is echter niet verplicht
Multifactor authenticatie is wel degelijk verplicht voor toegang tot medische gegevens. Het is niet verboden om systemen buiten de EU te gebruiken als de betreffende systemen een gelijkwaardig niveau aan privacybescherming bieden.
————————————————————
NEN751011.5.2 Gebruikersindentificatie en -authenticatie
......... Informatiesystemen, die patiëntgegevens verwerken, behoren authenticatie toe te passen op basis van ten minste twee afzonderlijke kenmerken........
————————————————————
Gedragscode Elektronische Gegevensuitwisseling in de ZorgHOOFDSTUK 4: BEVEILIGING Artikel 9 – Identificatie en Authenticatie
9.2 Voor identificatie en authenticatie van Zorgverleners en medewerkers wordt gebruik gemaakt van passende middelen, zoals de UZI-pas of middelen met een vergelijkbaar beveiligingsniveau.
9.3 Bij het elektronisch uitwisselen tussen Zorgaanbieders van Persoonsgegevens betreffende een Betrokkene wordt gebruik gemaakt van het BSN. Voor de authenticatie van Betrokkenen wordt minimaal gebruik gemaakt van een twee-factor authenticatie waarbij de sleutel face-to-face wordt uitgegeven
————————————————————
Voorbeeld standpunt CBP:
https://cbpweb.nl/nl/nieuws/apothekers-treffen-privacybeschermende-maatregelen-na-onderzoeken-cbp