UI Button | ||||||||
---|---|---|---|---|---|---|---|---|
|
La siguiente guía describe la gobernanza de las iniciativas digitales, es decir, la propuesta, evaluación y difusión de las iniciativas digitales para su consideración como iniciativas digitales de la ESDA del SSPA.
Se considera iniciativa digital a “toda aquella propuesta que implique el uso de o relación con los sistemas de información del SSPA, destinados a la asistencia, gestión, investigación, innovación e inspección (entre otros) y/o que esté relacionada con la salud digital”.
Se considera iniciativa digital de la ESDA “todas aquellas iniciativas digitales que se alinean e integran con la Estrategia de Salud Digital de Andalucía, cuenta con los recursos necesarios para su sostenibilidad y cumple los requisitos legales y estándares tecnológicos vigentes”.
Propiedades de página | |||||||||
---|---|---|---|---|---|---|---|---|---|
| |||||||||
|
Índice:
Tabla de contenidos | ||
---|---|---|
|
Extracto |
---|
El objeto de este procedimiento es la definición de cuál es el proceso para transferir proyectos o productos avanzados que surgen de ámbitos específicos ajenos al ámbito de producción. |
Este procedimiento aplica al Servicio Andaluz de Salud, en adelante SAS, y entidades vinculadas o dependientes que se encuentren adscritas orgánicamente al SAS.
En su ámbito material, en relación con las actividades detalladas en el objeto de este documento, esta norma es aplicable a todos los sistemas de información del SAS, ya sean de ámbito regional, de ámbito provincial o de ámbito local de un determinado centro.
En su ámbito profesional aplica a todos los profesionales TIC, especialmente a jefes de proyecto, responsables de sistemas y subdirecciones TIC provinciales. Es aplicable también a cualquier otro profesional o empresa que preste servicios TIC para el SAS o que para la prestación de sus servicios se requiera la implantación de herramientas TIC de cualquier tipo, ya sean de forma interna (on-premise), ubicadas en la nube o de app móviles. Igualmente aplica a aquellos profesionales que en sus funciones y atribuciones tenga las competencias para la adquisición y/o puesta en marcha de sistemas de información o servicios de cualquier índole que conlleven la implantación de sistemas de información.
El registro de las solicitudes para solicitar la transferencia de productos a soluciones corporativas se hace en ayudaDIGITAL, en la entrada Alta de sistema de información como solución corporativa
Definimos el ámbito de producción como el conjunto de sistemas de información que el Servicio Andaluz de Salud pone a disposición de los profesionales para ejercer su trabajo de asistencia sanitaria, gestión de personal o gestión logística y económica entre otros, así como de los ciudadanos en las distintas formas de relación con el Servicio Andaluz de Salud.
En múltiples ocasiones encontramos soluciones adoptadas en un escenario puntual que se llevan a ámbito productivo sin tener en cuenta las consideraciones necesarias para asegurar su mantenimiento, seguridad, escalabilidad y gobernanza necesarias.
Ejemplos claros son algunos proyectos provenientes del ámbito de la investigación que suponen la validación de una prueba de concepto que puede llegar a ser exitosa y que genera expectativas en los usuarios finales para resolver una problemática en un ámbito mayor del inicialmente contemplado en el proyecto de investigación y en el informe del comité de ética, y que sobrepasan la línea de la investigación para solventar una problemática del ámbito de la producción en los centros.
En este punto es relevante recordar que los criterios y requisitos que ha de cumplir un sistema en el ámbito de la investigación y los que ha de cumplir en el ámbito de la producción, para un sector crítico como la salud y la provisión de los servicios sanitarios, son totalmente distintos. Ejemplos de ello son los requisitos de seguridad, disponibilidad (24x7), tiempo de reacción ante incidentes, niveles de soporte, etc.
Cabe recordar que en el Servicio Andaluz de Salud, es la Subdirección de las Tecnologías de la Información y Comunicaciones (STIC), a la que están adscritas las Subdirecciones Provinciales TIC, el único órgano competente en materia TIC, y por tanto el único capacitado para ejercer las mismas.
El coste principal de los sistemas de información no radica en su desarrollo, sino en el mantenimiento y soporte posterior de los mismos, siendo la STIC la responsable y la garante de asegurar dicho servicio conforme a los requisitos legales y tecnológicos de seguridad, gobernanza, fiabilidad, disponibilidad, etc. determinado por la legislación vigente y la estrategia de Transformación Digital y Salud Digital del Sistema Sanitario Público de Andalucía.
Otros ejemplos con las mismas consecuencias suelen provenir de proyectos de colaboración entre diferentes grupos funcionales de los centros y proveedores que ceden temporalmente el uso gratuito de sistemas de información propios hasta que se aseguran que dicha cesión ha generado una necesidad no cubierta en el ámbito de la producción, lo cual supone un problema de pérdida de servicio al no estar garantizada esa fase de mantenimiento y soporte anteriormente referida.
Podemos extrapolar estas casuísticas tanto a desarrollos en el ámbito web como en el ámbito de la movilidad u otros canales.
Estas prácticas, que consisten en el despliegue e implantación de cualquier tipo de software o hardware dentro de una organización sin la aprobación ni el control de esta por parte de los órganos competentes se denominan SHADOW IT.
La shadow IT puede presentarse en forma tales como sistemas de información, aplicaciones móviles, sistemas en la nube o alguna combinación de estos, incluyendo el despliegue de elementos hardware.
En un sistema de salud, la shadow IT puede ocasionar efectos adversos que atentan contra los derechos de los pacientes y su seguridad al desagregar y distribuir la historia clínica en sistemas no conocidos ni controlados por la organización.
Por otro lado, los sistemas de información desplegados en los sistemas de salud deben cumplir con una variada legislación, RGPD, LOPD, ENS, NIS, Infraestructuras Críticas, Autonomía del Paciente…. que los sistemas en la shadow IT no contemplan en su diseño en la mayoría de las ocasiones.
Estos sistemas no han sido evaluados por la organización desde la perspectiva de la ciberseguridad, convirtiéndose así en posibles fuentes de vulnerabilidades que pueden se aprovechadas para poner en riesgo a todos los sistemas de información de la organización.
Para solventar y evitar estas problemáticas es elemento clave la gobernanza de las competencias de TIC en el ámbito de la producción, y con ello, la transición ordenada de cualquiera de estas iniciativas al ámbito competencial correcto, antes de pasar a dar servicio en el ámbito de la producción.
ORIGEN: Grupo o ámbito específico que ha desarrollado o venido utilizando el sistema de información y que pretende que se lleve al ámbito de producción (o su extensión de producción provincial a producción regional corporativa). Suele ser una iniciativa I+D+i que incluye un sistema de información, una cesión de un producto software por un tercero para su uso en desktop o app para prueba de concepto o similar, una iniciativa local o provincial, etc., así como desarrollos o adquisiciones locales/provinciales para uso propio (local/provincial) independientemente de que se quieran hacer corporativos o no.
SPONSOR: Responsable funcional con competencia directiva a nivel provincial o regional que respalda la solicitud de transferencia al ámbito de producción correspondiente. Es el responsable de negocio ORIGINAL de la solicitud.
ÁREA REFERENTE FUNCIONAL: Unidad responsable funcional competente al nivel regional. Tiene entre otros la competencia de designar al funcional del sistema de información si se realiza la transferencia al ámbito de producción correspondiente.
COMISION DE SSII: Comisión regional de SSII cuyo objeto es la toma de decisiones a nivel de organización sobre la idoneidad de abordar diferentes proyectos relativos a SSII. Ejerce de Máximo Sponsor de las diferentes propuestas, y por último quien en última instancia decide sobre el aporte de estas soluciones a la organización. Forman parte de dicha comisión:
ÁREA DE PROYECTOS PROVINCIAL: Área responsable de la gestión de los proyectos de sistemas de información a nivel provincial. Será la responsable final de la gestión del proyecto si se realiza la transferencia a nivel provincial. No es posible realizar dicha gestión si no se cuenta con un soporte contractual, convenio y recursos propios que permitan ejecutar el mantenimiento y soporte del sistema de información.
ÁREA DE SOLUCIONES CORPORATIVAS Y SOCIEDAD DIGITAL: Área responsable de la gestión de los proyectos de sistemas de información a nivel regional. Vela por el alineamiento de los SSII con la estrategia de SSII, el mapa de productos corporativos y su roadmap. Será la responsable final de la gestión del proyecto si se realiza la transferencia a nivel regional. No es posible realizar dicha gestión si no se cuenta con un soporte contractual, convenio o recursos propios que permitan ejecutar el mantenimiento y soporte del sistema de información.
ÁREAS TÉCNICAS STIC: Las distintas unidades técnicas a nivel provincial o regional corporativo, dependiendo del ámbito de producción objetivo, que tienen competencia en los diversos aspectos que afectan al sistema de información. Entre otras:
...
...
...
...
...
...
...