Blog
Wie richtet man Rollen und Rechte in der Praxis ein?
Dass alle jeden Bildschirm sehen, ist keine Bequemlichkeit, sondern ein Risiko. So vergeben Sie nur den Zugriff, den die Aufgabe erfordert.
Warum sollte nicht jeder alles sehen?
Es geht nicht nur um Vertrauen.
In kleinen Praxen wird das Thema Berechtigungen oft mit „Wir vertrauen einander“ abgeschlossen. Das Vertrauen mag echt sein, doch der Grund für Berechtigungen ist nicht Misstrauen.
Der erste Grund ist rechtlich: Gesundheitsdaten sind besondere Kategorien personenbezogener Daten, und der Zugriff soll auf das beschränkt sein, was die Arbeit erfordert. Wenn jeder auf jeden Eintrag zugreifen kann, lässt sich diese Beschränkung nicht nachweisen.
Der zweite Grund ist praktisch: Wer einen Vorgang ausgeführt hat, lässt sich nur mit Berechtigungen und getrennten Nutzern feststellen. In einer Praxis mit gemeinsamem Konto findet man nie heraus, wer einen Eintrag versehentlich gelöscht hat.
Der dritte ist Einfachheit. Wer keine unnötigen Bildschirme sieht, arbeitet schneller; eingeschränkte Rechte vereinfachen zugleich die Oberfläche.
Typische Rollen und was sie sehen
Für den Anfang reichen den meisten Praxen vier Rollen.
Alle Module und Berichte. Meist die einzige Rolle, die Berechtigungen ändern kann.
Klinische Akte, Behandlungsplan und Termine der eigenen Patienten. Im Finanzbereich genügt meist die Sicht auf die eigenen Vorgänge.
Termine, Patientenaufnahme und Zahlungen. Zugriff auf klinische Notizen ist meist nicht nötig und sollte besser geschlossen bleiben.
Termine ansehen und begrenzte Patientendaten. Schreibrechte beschränken sich auf die Felder, die die Arbeit erfordert.
Diese vier Rollen sind eine Startvorlage; sie ändern sich mit dem Ablauf jeder Praxis. Wichtig ist nicht der Name der Rolle, sondern dass schriftlich festgelegt ist, was sie auf welchem Bildschirm darf.
Lesen, Schreiben und Vollzugriff
Berechtigungen sind nicht an/aus, sondern dreistufig.
Berechtigungen als „Zugriff / kein Zugriff“ anzulegen, reicht in den meisten Praxen nicht. Der Empfang muss Zahlungen sehen, aber nicht löschen; ein Arzt muss Termine sehen, aber nicht unbedingt die eines Kollegen ändern.
Deshalb sind drei Stufen pro Modul sinnvoller: Lesen, Schreiben und Vollzugriff. Lesen heißt Informationen sehen, Schreiben heißt Einträge anlegen und bearbeiten, Vollzugriff umfasst Löschen und Einstellungen ändern.
In Clineo funktioniert die Berechtigungsmatrix nach dieser Logik: Jede Rolle hat einen Standard, darüber lassen sich Ausnahmen pro Person festlegen. Details finden Sie auf der Sicherheitsseite.
Manche Einträge sollten je nach Rolle verborgen sein
Besonders in Psychologie und Psychiatrie.
Nicht alle klinischen Einträge sind gleich sensibel. Therapie-Sitzungsnotizen, psychiatrische Befunde und Ähnliches sollten nicht einmal für andere Mitarbeitende der Praxis offen sein. Das ist mehr als Vertraulichkeit – es ist eine berufliche Pflicht.
Praktisch muss Folgendes gelten: Termine und Zahlungen sind am Empfang sichtbar, der Inhalt der Sitzungsnotiz bleibt nur bei der Fachperson, die die Sitzung geführt hat. Zu sehen, dass eine Akte existiert, und ihren Inhalt zu lesen, muss getrennt sein.
Einen Aufbau, der diese Trennung unterstützt, beschreiben wir auf der Seite zu vertraulichen Sitzungsnotizen.
Ausscheidende Mitarbeiter und Prüfprotokoll
Die zwei am häufigsten vergessenen Schritte.
Der am häufigsten vergessene Teil von Berechtigungen ist der Austritt. Wird der Zugang einer ausscheidenden Person nicht am selben Tag geschlossen, läuft das Risiko still weiter; in den meisten Praxen fällt das erst Monate später auf.
Das Konto am Austrittstag zu deaktivieren, sollte ein fester Schritt sein.
Wird das Konto gelöscht, kann auch die Spur früherer Vorgänge dieser Person verloren gehen. Deaktivieren sperrt den Zugang und bewahrt die Einträge.
Gibt es ein gemeinsames Passwort, muss es geändert werden. Die eigentliche Lösung: gar keine gemeinsamen Passwörter.
Wird protokolliert, wer sensible Einträge wann geöffnet hat, lässt sich der Zeitraum vor dem Austritt prüfen.
Sind Berechtigungen in einer kleinen Praxis nicht übertrieben?
Soll ein Arzt auch fremde Patienten sehen?
Wird der Verlauf von Rechteänderungen gespeichert?
Ist rollenbasierter Zugriff nach KVKK Pflicht?
Verwandte Seiten
Weiterlesen.
Wenn Sie es ausprobieren möchten
Bringen Sie Ihre Praxis in ein Dashboard.
14 Tage kostenlos testen – mit Ihren Patienten, in Ihrem Ablauf.