Condividi questo articolo:
Privacy

MyHealth@EU diventa operativo: cosa cambia per ospedali e aziende sanitarie

Il Regolamento di esecuzione (UE) 2026/2083 stabilisce come funziona lo scambio transfrontaliero di dati sanitari tra gli Stati membri, con obblighi precisi su protezione, sicurezza e gestione degli incidenti.

Come funziona la piattaforma centrale

MyHealth@EU è la piattaforma attraverso cui i punti di contatto nazionali scambiano dati sanitari elettronici fra i Paesi dell’Unione. Il Regolamento di esecuzione definisce i servizi che la Commissione fornisce: una rete di comunicazione sicura, un servizio di configurazione centrale, un’implementazione software opzionale e un servizio terminologico. I punti di contatto nazionali devono utilizzare il canale di comunicazione e il servizio di configurazione; possono scegliere soluzioni alternative per il software, purché conformi ai requisiti del catalogo.

L’infrastruttura si innesta su quella volontaria precedente, operativa dal 2019. Gli Stati che hanno già scambiato dati attraverso il sistema precedente e sono stati designati punti di contatto nazionali possono proseguire senza ripetere il controllo di conformità iniziale, anche se restano soggetti ai controlli periodici quinquennali e alle verifiche dopo gli aggiornamenti maggiori.

Responsabilità e protezione dei dati

I punti di contatto nazionali sono configurati come contitolari del trattamento ex lege ai sensi del Regolamento (UE) 2016/679, mentre la Commissione è responsabile del servizio centrale. La contitolarità è legale e non negoziata: non c’è accordo fra le parti, ma una disciplina fissa stabilita dall’atto di esecuzione. Ciascun contitolare deve istituire una casella funzionale per le comunicazioni, coordinare le istruzioni agli altri contitolari attraverso il gruppo direttivo, e coordinarsi con la Commissione quale responsabile.

I contitolari devono informare gli interessati, rispondere alle loro richieste di accesso e rettifica, mantenere log sistematici di chi ha consultato quali dati all’estero e per quale finalità, adottare misure di sicurezza organizzative e tecniche. La Commissione, come responsabile, istituisce il servizio di comunicazione sicura, lo configura per scambi affidabili, applica misure di sicurezza documentate in un piano aggiornato, e cifratura incondizionata dei dati in transito.

Controlli di conformità e autorizzazioni

Prima di iniziare lo scambio, il punto di contatto nazionale deve superare un controllo di conformità sui presidi di sicurezza e un test tecnico sulla capacità di dialogare con gli altri nodi. I rilievi sono classificati in tre livelli: minori, medi, critici. Per ciascuno, anche il minore, occorre trasmettere un piano d’azione entro quindici giorni lavorativi. I controlli si ripetono ogni cinque anni, oltre che in caso di rischio critico per la sicurezza.

Ogni aggiornamento maggiore del software richiede l’autorizzazione del gruppo direttivo, da ottenersi non oltre un mese prima della scadenza del calendario di attuazione. La mancata conformità può portare alla sospensione dello scambio: il punto di contatto deve chiudere i rilievi, ottenere l’autorizzazione e ripristinare il servizio. La sospensione è la vera sanzione del sistema, perché interrompe la continuità assistenziale transfrontaliera dei cittadini dello Stato colpito.

Cosa devono fare le imprese

Il primo step è la ricognizione della propria posizione: valutare se siete il punto di contatto nazionale, un partecipante autorizzato oppure un titolare sanitario a monte che alimenta i flussi. Poi, occorre aggiornare il registro dei trattamenti indicando la contitolarità determinata per legge, la Commissione quale responsabile, e la base giuridica nel compito di interesse pubblico. Svolgete la valutazione d’impatto sulla protezione dei dati, obbligatoria per il trattamento su larga scala di dati sanitari, e predisponete una matrice di qualificazione unica degli incidenti che attivi simultaneamente la notifica verso la rete MyHealth@EU, verso l’autorità di controllo GDPR e verso l’Agenzia per la cybersicurezza nazionale.

Istituite una casella funzionale e presidiatela con procedure di tracciamento e escalation coprendo le ventiquattro ore. Progettate il sistema di logging fin dall’inizio in modo che sia interrogabile per soggetto interessato, non soltanto per sistema di provenienza. Revisionate le informative per dare conto della trasmissione transfrontaliera e della contitolarità e coordinarsi con il testo concordato dalla Commissione. Mappate le vostre misure di sicurezza rispetto al catalogo dei requisiti e costruite un fascicolo di conformità permanente, non ricostruito al controllo.

Raccordo con la cibersicurezza e l’intelligenza artificiale

L’incidente significativo in MyHealth@EU è definito secondo i criteri della Direttiva (UE) 2022/2555, la cosiddetta NIS2. Un accesso non autorizzato ai dati sanitari può generare tre obblighi simultanei: notifica della violazione dei dati entro ventiquattro ore nella rete, notifica all’autorità GDPR entro settantadue ore, notifica all’Agenzia per la cybersicurezza se ricorrono i presupposti soggettivi del decreto legislativo 138/2024. Le tre catene hanno destinatari e tempi diversi ma si attivano sullo stesso fatto. Il Regolamento non affronta gli usi secondari dei dati, né disciplina l’impiego di sistemi di intelligenza artificiale nei flussi alimentati da MyHealth@EU: il raccordo con il Regolamento (UE) 2024/1689 sugli algoritmi ad alto rischio rimane affidato all’interprete.

Tempistiche e questioni aperte

L’atto si applica dal 26 marzo 2027, ma gli obblighi di scambio decorrono dal 26 marzo 2029 per profili sintetici, prescrizioni e dispensazioni, e dal 26 marzo 2031 per immagini e referti. Il gap di due anni non è franchigia: è il tempo per controlli, test e autorizzazioni. Restano aperte questioni sulla tempestività del coordinamento fra ventisette contitolari, sull’effettiva composizione fra diritto di audit dei titolari e immunità della Commissione, e su come l’interessato esercita concretamente i diritti di accesso e rettifica in una rete così dispersa.

L’approfondimento completo di questo articolo è disponibile su 01magazine.it.

Post correlati