Turvallinen lähtökohtaisesti
Lääkinnälliset laitteet käsittelevät arkaluontoista dataa arkaluontoisissa ympäristöissä. Tietoturvamme heijastaa tätä vastuuta.
Miten suojaamme dataa ja toimintaa
Kuusi konkreettista toimenpidettä, joita sovellamme MoniDose-alustalla ja -verkkosivustolla.
Salaus siirrossa ja levossa
Kaikki liikenne käyttää HTTPS:ää ja nykyaikaista TLS:ää. Henkilötunnukset salataan levossa sovellustason AES-256-GCM-salauksella ennen tallennusta.
Pääsynhallinta ja tunnistautuminen
Roolipohjainen pääsynhallinta neljän roolin alustalle (hoitaja, potilas, omainen, apteekki). Vähimpien oikeuksien periaate sisäisissä työkaluissa.
Syötteiden validointi ja pyyntöjen koventaminen
Jokainen API-pyyntö validoidaan ja puhdistetaan palvelimella. Turvaotsakkeet (CSP, HSTS, X-Content-Type-Options) ovat voimassa kaikille reiteille.
Riippuvuuksien jatkuva seuranta
Kolmannen osapuolen paketteja seurataan ja korjataan säännöllisesti. Haavoittuvat riippuvuudet priorisoidaan päivitettäviksi.
Lokitus ja valvonta
Turvallisuuteen liittyvät tapahtumat kirjataan tutkintaa varten. Poikkeavat pyyntökuviot laukaisevat hälytyksiä kehitystiimille.
Turvallinen ohjelmistokehityksen elinkaari
IEC 62304 -standardin mukainen ohjelmiston elinkaari lääkinnälliselle laitteelle. Vertaisarviointi, automatisoitu testaus ja muutoksenhallinta jokaisessa julkaisussa.
Miten MoniDose suojaa potilastiedot?
MoniDose suojaa potilastiedot kuudella toimenpiteellä. Kaikki liikenne kulkee HTTPS:n ja nykyaikaisen TLS:n yli, ja henkilötunnukset salataan levossa sovellustason AES-256-GCM-salauksella ennen tallennusta. Pääsy on roolipohjainen neljälle roolille — hoitaja, potilas, omainen ja apteekki — ja sisäisissä työkaluissa noudatetaan vähimpien oikeuksien periaatetta. Jokainen API-pyyntö validoidaan ja puhdistetaan palvelimella, ja turvaotsakkeet ovat voimassa kaikilla reiteillä. Kolmannen osapuolen riippuvuuksia seurataan ja päivitetään säännöllisesti. Turvallisuustapahtumat lokitetaan tutkintaa varten. Ohjelmiston elinkaari noudattaa IEC 62304 -standardia. Verkkosivuston infrastruktuurille on tehty sisäinen auditointi OWASP Top 10 -listaa vasten; ulkopuolista sertifikaattia ei väitetä.
Standardit, joihin olemme linjautuneet
Olemme läpinäkyviä siitä, mitä olemme saavuttaneet ja mikä on vielä kesken. Emme koskaan väitä sertifikaatteja, joita emme ole ansainneet.
OWASP Top 10 (2026)
Verkkosivustomme infrastruktuurille on tehty sisäinen tietoturva-auditointi OWASP Top 10 -turvallisuuskehystä vasten (2026).
NIS2-direktiivi
Ohjelmistoa sisältävät lääkinnälliset laitteet (mukaan lukien MoniDose) kuuluvat NIS2:n liitteen II "Lääkinnälliset laitteet" piiriin. Arvioimme velvoitteita.
ISO 27001
Turvallisuuskontrollimme on linjattu ISO 27001 -periaatteisiin. Emme ole vielä hakeneet virallista sertifikaattia.
GDPR
Tietojenkäsittely noudattaa EU:n yleistä tietosuoja-asetusta. Lisätietoja tietosuojakäytännöstämme.
IEC 62304
MoniDose-laitteen ohjelmiston elinkaari noudattaa IEC 62304 -standardia lääkinnällisten laitteiden ohjelmistoille.
EU MDR 2017/745
MoniDosea kehitetään I luokan ohjelmistoa sisältävänä lääkinnällisenä laitteena EU MDR 2017/745 -asetuksen mukaisesti.
Alikäsittelijät
Kolmannen osapuolen palveluntarjoajat, joita käytämme MoniDosen toimittamisessa.
Ilmoitamme asiakkaille olennaisista alikäsittelijämuutoksista. Allekirjoitetun tietojenkäsittelysopimuksen (DPA) saa ottamalla yhteyttä.
Tietoturvaongelman ilmoittaminen
Arvostamme tietoturvatutkijoiden vastuullista ilmoittamista. Jos uskot löytäneesi haavoittuvuuden, ota yhteyttä alla olevien kanavien kautta. Sitoudumme vahvistamaan ilmoitukset kolmen työpäivän kuluessa.
Kahden potilaan lääkeautomaatti

Yksi laite, neljä käyttötapaa. Käyttötapa valitaan käyttöönotossa asukkaan mukaan.
Tarvitsetko tietojenkäsittelysopimuksemme?
MoniDosea arvioivat hyvinvointialueet, sairaalat ja apteekit voivat pyytää allekirjoitetun DPA:n ja tietoturvakyselyn vastaukset.
Pyydä DPA