La trasformazione digitale della sanità porta con sé una sfida sempre più complessa: garantire accessi sicuri a dati, applicazioni e sistemi senza ostacolare il lavoro quotidiano dei professionisti sanitari. In ospedali caratterizzati da dispositivi condivisi, applicazioni cliniche e continui spostamenti tra reparti e pazienti, password e procedure di autenticazione possono diventare un elemento di frizione. L’Identity and Access Management (IAM) assume quindi un ruolo strategico, andando oltre la cybersecurity per incidere sulla continuità operativa e sulla qualità dei flussi di cura. Single Sign-On, autenticazione multifattore, passwordless e accesso adattivo possono contribuire a coniugare sicurezza e rapidità. Ne parliamo con Gilberto Bonutti, Regional Sales Manager & Head of Italy di Imprivata, per capire come sta evolvendo la gestione delle identità digitali in sanità e quali saranno i prossimi passi.
Gli ospedali devono innalzare il livello di sicurezza IT senza introdurre ostacoli nel lavoro quotidiano di medici, infermieri e professionisti sanitari. Come si può raggiungere questo equilibrio tra protezione degli accessi e continuità delle cure?
“Indubbiamente rafforzare la cybersecurity in questo settore può rendere più difficile il lavoro del personale, sottraendo tempo al paziente e alle attività con la conseguenza che a volte il personale individua scorciatoie che indeboliscono la sicurezza stessa. La chiave è quindi progettare i controlli di sicurezza attorno ai flussi clinici, anziché aggiungere passaggi scollegati che interrompono l’assistenza. Medici, infermieri e altri professionisti hanno bisogno di un accesso rapido e affidabile alla cartella clinica elettronica e alle applicazioni critiche, spesso mentre si spostano tra pazienti, reparti e postazioni condivise.
Le organizzazioni sanitarie possono trovare questo equilibrio combinando controlli di identità solidi con tecnologie di accesso pensate per la sanità. Soluzioni single sign-on, cambio rapido utente, autenticazione contestuale e metodi passwordless vanno esattamente in questa direzione. Questo è proprio l’approccio sviluppato da Imprivata, che da sempre concentra la propria offerta sui settori in cui la continuità operativa è fattore critico, a partire dalla sanità. L’obiettivo è assicurare che il modo sicuro di lavorare sia anche il più semplice, aumentando così la certezza su chi accede alle informazioni, non riducendo l’efficienza operativa e la qualità dell’assistenza”.
La direttiva NIS2 porta cybersecurity, gestione del rischio e accountability degli accessi al centro dell’agenda delle organizzazioni sanitarie. Quali sono le principali implicazioni per gli ospedali e che ruolo può avere una strategia strutturata di Identity and Access Management?
“NIS2 aumenta l’attenzione su gestione del rischio cyber, resilienza operativa e accountability in tutte le organizzazioni sanitarie. Per gli ospedali significa adottare un approccio più strutturato per comprendere chi può accedere a sistemi e dati critici, come viene concesso tale accesso e se le attività possono essere monitorate e tracciate in modo adeguato.
L’Identity and Access Management (IAM) rappresenta una base fondamentale di questo lavoro. Una strategia IAM strutturata aiuta gli ospedali a garantire accessi appropriati in base a ruolo, responsabilità e livello di rischio dell’utente, a rafforzare l’autenticazione sui sistemi sensibili, oltre a sostenere il principio del minimo privilegio e migliorare la visibilità sulle attività di accesso. Contribuisce inoltre a ridurre i rischi operativi generati da account condivisi, processi di accesso disomogenei e credenziali non gestite”.
EHR, applicazioni cliniche e dispositivi condivisi sono ormai parte integrante dei processi di cura. Quanto incidono password, login ripetuti e procedure di autenticazione complesse sull’efficienza dei professionisti e, più in generale, sulla qualità dei flussi di lavoro?
“Password, login ripetuti e procedure di autenticazione complesse possono incidere in modo significativo sull’efficienza clinica. I professionisti si spostano di continuo tra pazienti, postazioni e applicazioni, quindi anche ritardi minimi possono accumularsi nel corso di un turno. Reset delle password, blocchi degli account e autenticazioni ripetute generano inoltre una domanda aggiuntiva per i team IT e per il service desk.
Il problema però non è soltanto la frustrazione degli utenti, perché quando l’autenticazione non si adatta al flusso di lavoro, si rischia di ritardare la documentazione, di posticipare l’accesso a informazioni importanti o di cercare soluzioni alternative che indeboliscono la sicurezza e la tracciabilità. In contesti come la sanità in cui la tempestività dell’accesso è essenziale, l’autenticazione deve sostenere il processo di cura, non competere con esso”.
Imprivata propone soluzioni di Single Sign-On, autenticazione multifattoriale e accesso passwordless pensate anche per ambienti con workstation e dispositivi condivisi. Quali vantaggi concreti possono offrire queste tecnologie in ambito ospedaliero e come possono migliorare contemporaneamente sicurezza e produttività?
“Il single sign-on riduce la necessità, per i clinici, di ricordare e digitare più password, offrendo un accesso più coerente alle applicazioni di cui hanno bisogno. Le soluzioni di Imprivata per l’autenticazione forte e le modalità passwordless, aumentano la certezza che a un sistema sensibile acceda la persona giusta, senza richiedere passaggi inutilmente complessi a ogni accesso.
Sulle postazioni condivise, il cambio rapido utente consente a un professionista di chiudere in sicurezza la propria sessione e a un altro di iniziare subito a lavorare, preservando la responsabilità individuale. Insieme, queste tecnologie riducono le interruzioni, limitano le richieste di supporto legate alle password e danno ai team di sicurezza una visibilità maggiore sugli accessi, permettendo ai clinici di dedicare più tempo ai pazienti”.
In sanità più professionisti possono utilizzare gli stessi dispositivi nel corso di un turno o di una giornata. Come cambia la gestione dell’identità digitale in questi scenari e come si può garantire che ogni accesso sia sicuro, tracciabile e, allo stesso tempo, rapido?
“I dispositivi condivisi richiedono un approccio diverso rispetto ai tradizionali ambienti “un utente, un dispositivo”. Il dispositivo può essere condiviso, ma l’identità che lo utilizza deve restare individuale. Ogni clinico deve poter autenticarsi rapidamente con le proprie credenziali, accedere alle applicazioni adatte al proprio ruolo e lasciare una traccia chiara della propria attività.
Questo è possibile grazie a single sign-on pensato per la sanità, autenticazione forte e cambio rapido utente. La tecnologia deve rendere semplice il passaggio sicuro di una postazione da un utente all’altro, senza lasciare sessioni aperte e senza costringere chi subentra a una procedura di login lunga. In questo modo si preservano tracciabilità e accountability sugli accessi, in linea con la rapidità e la natura condivisa del lavoro clinico”.
La gestione degli accessi non riguarda solo la cybersecurity, ma può incidere anche su tempi e organizzazione del lavoro. Quali risultati può ottenere un’organizzazione sanitaria che riesce a rendere l’autenticazione più semplice e integrata nei flussi clinici?
“Quando l’autenticazione è integrata nei flussi clinici, le organizzazioni sanitarie migliorano sia la sicurezza sia l’efficienza operativa e, di conseguenza, rafforzano anche la conformità alle normative. Con NIS2, ma anche con il GDPR, essere in grado di dimostrare chi ha accesso a quali dati, con quali privilegi e con quale tracciabilità non è più solo una buona pratica, ma un requisito verificabile in caso di audit o di incidente. Un’autenticazione forte e integrata nel lavoro quotidiano rende questa evidenza disponibile in modo continuo, senza appesantire il personale.
Il personale infatti grazie a soluzioni di IAM come quelle di Imprivata, subisce meno interruzioni, dedica meno tempo alla gestione delle password e accede più rapidamente alle informazioni di cui ha bisogno, senza compromettere la sicurezza legata alla gestione delle identità e, quindi, degli accessi. Non meno importante inoltre, i team IT e di sicurezza, possono beneficiare di una maggiore affidabilità sull’identità degli utenti, di un’applicazione più coerente delle policy e di una visibilità più chiara su chi ha avuto accesso, a quali sistemi e dati. Elementi indispensabili per una reportistica approfondita, anche per rispondere alle richieste delle autorità.
La stessa visibilità è decisiva anche in caso di attacco: sapere subito quali identità sono coinvolte, poter revocare o limitare rapidamente gli accessi compromessi e ricostruire con precisione quanto accaduto permette di contenere l’impatto, ripristinando in più breve tempo l’operatività e quindi la continuità delle cure e dell’assistenza, fattori imprescindibili”.
Quali saranno secondo lei i prossimi passi nell’evoluzione dell’accesso digitale in sanità?
“Sarà rendere l’accesso ancora più adattivo e sensibile al contesto, ovvero non più un controllo identico per tutti e in ogni circostanza, ma un livello di verifica che si calibra in tempo reale sul rischio effettivo. Un medico che accede da una postazione di reparto durante il proprio turno, con un dispositivo riconosciuto, dovrebbe poterlo fare in modo quasi trasparente; la stessa richiesta proveniente invece da una localizzazione insolita o da un dispositivo sconosciuto o in un orario anomalo dovrebbe invece attivare verifiche immediate. In questo modo la sicurezza degli accessi si concentra solo dove serve davvero, senza gravare sull’attività di routine.
L’autenticazione dovrà rispondere a fattori come ruolo dell’utente, posizione, dispositivo, applicazione e livello di rischio, restando in gran parte invisibile durante l’attività clinica ordinaria. È la direzione in cui Imprivata sta evolvendo la propria piattaforma. Con la crescita di applicazioni cloud, dispositivi connessi e strumenti basati sull’intelligenza artificiale, l’identità diventerà sempre più una componente dell’infrastruttura clinica, a garanzia di un accesso sicuro a ogni sistema, dispositivo e servizio digitale senza rallentare la cura del paziente”.


