Pääkaupunkiseudulla on herätty ihmettelemään outoa ilmiötä, kun useat helsinkiläiset ovat huomanneet terveydenhuollon Maisa-sovelluksessa merkintöjä rokotuskäynneistä, joita ei ole koskaan tapahtunut. Käyttäjät ovat löytäneet sovelluksesta valmiita käyntiyhteenvetoja, joissa kerrotaan yksityiskohtaisesti rokotteen antamisesta, vaikka henkilö itse ei ole missään vaiheessa asioinut rokotuspisteellä tai vastaanotolla kyseisenä ajankohtana. Ilmiö on herättänyt hämmennystä ja huolta siitä, mistä virheelliset merkinnät oikein ovat peräisin ja voiko niihin luottaa jatkossa.
Merkinnät ovat ilmestyneet ilman käyntiä
Maisa on Helsingin ja Uudenmaan alueella laajasti käytössä oleva potilassovellus, jonka kautta asukkaat voivat seurata omia terveystietojaan, ajanvarauksiaan ja käyntihistoriaansa. Sovelluksen kautta on totuttu tarkistamaan esimerkiksi rokotustiedot silloin, kun niitä tarvitaan matkustamista, työtä tai muuta asiointia varten. Juuri tästä syystä käyttäjien on ollut helppo huomata, kun sovellukseen on ilmaantunut merkintöjä, jotka eivät vastaa todellisuutta.
Kyse ei ole yksittäisestä satunnaisesta tapauksesta, vaan useampi käyttäjä on raportoinut samankaltaisesta ilmiöstä. Merkinnät eivät ole olleet epämääräisiä tai keskeneräisiä kirjauksia, vaan täydellisiä käyntiyhteenvetoja, joissa on mainittu esimerkiksi rokotteen tyyppi ja ajankohta, jolloin rokotus olisi väitetysti annettu. Käyttäjille tämä on ollut hämmentävää, sillä tavallisesti tällaiset merkinnät syntyvät vasta todellisen terveydenhuollon käynnin yhteydessä, kun hoitohenkilökunta kirjaa toimenpiteen potilastietojärjestelmään. Nyt merkintöjä on kuitenkin löytynyt ilman, että mitään vastaavaa käyntiä olisi koskaan ollut.
Apotti vahvistaa kyseessä olevan järjestelmävirheen
Maisa-sovellusta ja sen taustalla toimivaa potilastietojärjestelmää ylläpitävä Apotti on ottanut kantaa ilmiöön ja todennut, että taustalla on tekninen järjestelmävirhe. Apotin mukaan kyse ei ole siitä, että jonkun tietoja olisi tarkoituksella muutettu tai että kyseessä olisi ulkopuolinen tietomurto, vaan virheellisten merkintöjen taustalla on ohjelmiston toiminnassa tapahtunut häiriö. Käytännössä tämä tarkoittaa, että järjestelmä on jostain syystä tuottanut tai näyttänyt käyntitietoja, jotka eivät kuulu kyseiselle käyttäjälle tai jotka eivät vastaa mitään todellista tapahtumaa.
Tällaiset laajoissa potilastietojärjestelmissä esiintyvät virheet voivat syntyä monista syistä. Kyse voi olla esimerkiksi tietojen käsittelyssä tapahtuneesta teknisestä poikkeamasta, jonkin päivityksen sivuvaikutuksesta tai järjestelmän eri osien välisessä tiedonsiirrossa tapahtuneesta virheestä. On myös mahdollista, että kyseessä on niin sanottu näyttövirhe, jossa sovellus esittää käyttäjälle tietoa väärin, vaikka varsinainen taustajärjestelmä sisältäisi oikeat tiedot. Apotti ei ole toistaiseksi kertonut yksityiskohtaisesti, mistä tarkalleen on kyse, mutta yhtiö on painottanut, ettei tapaus liity tietoturvaan siinä mielessä, että jonkun ulkopuolisen tahon olisi epäilty päässeen käsiksi järjestelmään.
Miksi rokotusmerkinnät herättävät erityistä huolta
Terveystiedot ovat luonteeltaan erityisen arkaluonteisia, ja rokotustiedot ovat monille käyttäjille myös käytännössä tärkeitä. Rokotustietoja tarvitaan esimerkiksi matkustamisen yhteydessä, työterveyshuollossa tai silloin, kun halutaan varmistua omasta suojatasosta tiettyä tautia vastaan. Jos sovelluksessa näkyy virheellinen tieto rokotuksesta, joka on väitetysti annettu mutta jota ei todellisuudessa ole tehty, tämä voi johtaa vääriin johtopäätöksiin omasta terveydentilasta.

Pahimmillaan virheellinen merkintä voisi johtaa siihen, että henkilö luulee olevansa suojattu tiettyä tautia vastaan, vaikka näin ei todellisuudessa ole. Tämä korostaa sitä, miksi käyttäjien on nyt syytä suhtautua sovelluksessa näkyviin rokotustietoihin tavallista kriittisemmin ja tarkistaa epäselvissä tapauksissa tiedot myös muuta kautta, esimerkiksi omalta terveysasemalta tai työterveyshuollosta. Vaikka kyse on Apotin mukaan teknisestä virheestä eikä tietoturvaloukkauksesta, virheellisen terveystiedon ilmaantuminen sovellukseen on omiaan herättämään laajempaa keskustelua siitä, kuinka luotettavina sähköisiä terveyspalveluita voidaan pitää, jos niissä esiintyy tämänkaltaisia poikkeamia.
Miten käyttäjien kannattaa toimia, jos merkintä löytyy
Niille, jotka löytävät omasta Maisa-sovelluksestaan käyntimerkinnän rokotuksesta, jota he eivät muista tai tiedä saaneensa, on syytä toimia rauhallisesti mutta järjestelmällisesti. Ensimmäinen askel on tarkistaa tarkkaan, mitä tietoja merkintä sisältää: minä ajankohtana rokotus on merkitty annetuksi, missä toimipisteessä ja millä rokotteella. Näiden tietojen avulla on helpompi arvioida, onko kyseessä selvästi virheellinen tieto vai onko taustalla mahdollisesti jokin unohtunut tai epäselvä käynti.
Mikäli merkintä vaikuttaa selvästi virheelliseltä eikä vastaa mitään todellista tapahtumaa, käyttäjän kannattaa olla yhteydessä omaan terveysasemaansa tai muuhun tahoon, joka voi tarkistaa tiedot potilastietojärjestelmästä ja tarvittaessa korjata ne. On tärkeää, ettei virheellistä tietoa jätetä järjestelmään korjaamatta, sillä se saattaa muuten näkyä myöhemmin esimerkiksi erilaisissa todistuksissa tai yhteenvedoissa, joita terveystiedoista voidaan tuottaa. Tässä vaiheessa on hyvä säilyttää malttinsa: kyseessä ei Apotin ilmoituksen mukaan ole merkki siitä, että jonkun tietoja olisi tarkoituksella väärennetty tai että kenenkään terveystietoja olisi vuotanut ulkopuolisille.
Laajempi kuva sähköisten terveyspalveluiden luotettavuudesta
Tapaus nostaa esiin kysymyksen siitä, kuinka herkkiä ja monimutkaisia nykyaikaiset potilastietojärjestelmät ovat. Järjestelmät, joiden kautta kulkee valtavia määriä terveystietoa päivittäin, ovat teknisesti vaativia kokonaisuuksia, joissa pienikin virhe voi näkyä käyttäjälle asti yllättävällä tavalla. Kun järjestelmää käyttää samanaikaisesti suuri joukko ihmisiä ja siihen liittyy useita eri osajärjestelmiä, virheiden täydellinen välttäminen on käytännössä vaikeaa, vaikka järjestelmien luotettavuuteen panostettaisiinkin merkittävästi.
Samalla tapaus muistuttaa siitä, miksi on tärkeää, että tällaisista häiriöistä tiedotetaan avoimesti heti, kun ne havaitaan. Kun ylläpitäjä vahvistaa julkisesti, että kyseessä on tekninen virhe eikä tietoturvaan liittyvä ongelma, käyttäjät voivat suhtautua tilanteeseen oikeassa mittakaavassa eivätkä esimerkiksi pelkää turhaan omien tietojensa joutuneen vääriin käsiin. Toisaalta avoimuus ei poista tarvetta selvittää virheen todellista syytä ja korjata sitä pysyvästi, jotta vastaavat väärät merkinnät eivät toistu jatkossa muille käyttäjille.
Mitä tilanteesta voidaan odottaa jatkossa
Tässä vaiheessa keskeistä on se, että virheellisten merkintöjen taustalla oleva tekninen syy saadaan selvitettyä ja korjattua kattavasti, ei vain yksittäisten käyttäjien kohdalla vaan koko järjestelmän tasolla. Mikäli virhe liittyy esimerkiksi tietyn päivityksen tai tietokantamuutoksen aiheuttamaan poikkeamaan, sen korjaaminen voi vaatia teknistä selvitystyötä, jonka aikana on mahdollista, että lisää virheellisiä merkintöjä tulee esiin myös muilta käyttäjiltä.
Käyttäjien kannattaa toistaiseksi tarkistaa omat terveystietonsa Maisa-sovelluksesta tavallista huolellisemmin, erityisesti silloin, kun tietoja tarvitaan johonkin tärkeään käyttötarkoitukseen. Mikäli sovelluksessa näkyy tietoja, jotka eivät selvästi vastaa todellisuutta, niistä kannattaa ilmoittaa eteenpäin, jotta virhe saadaan sekä yksittäisen käyttäjän tiedoista korjattua että osaksi laajempaa kuvaa siitä, kuinka laajasta ongelmasta lopulta on kyse. Tilanteen selkiytyessä on odotettavissa, että ylläpitäjä antaa tarkempaa tietoa siitä, mistä virhe on johtunut ja miten se on saatu korjattua, jotta luottamus sähköisten terveyspalveluiden toimivuuteen voidaan palauttaa täysimääräisenä.
Ladataan kommentteja...