Les soins de santé n'est pas étranger aux prestataires de services gérés, car de nombreux systèmes de santé dépendent du personnel clinique temporaire, des conseillers juridiques et des partenaires tiers pour la gestion des déchets, le nettoyage et les services alimentaires. Ces professionnels aident les organisations à se dérouler bien sans les obliger à embaucher et à retenir le personnel à temps plein.
Au milieu de la complexité croissante des environnements technologiques et des contraintes croissantes des ressources, l'industrie tourne son attention vers les prestataires de services gérés. Les MSP, en termes simples, offrent du personnel et des ressources pour compléter les équipes informatiques internes des organisations de soins de santé.
Ces offres peuvent varier considérablement d'une organisation à une autre, note Lee Kim, directeur principal de la cybersécurité et de la vie privée de la Healthcare Information and Management Systems Society (HIMSS).
«Si vous avez un grand cabinet de médecin, il peut y avoir un responsable de bureau, mais il n'y a peut-être personne ayant une expertise technique sur le personnel. Ils peuvent avoir besoin d'une combinaison de soutien général informatique et de cybersécurité », dit-elle. «Un grand hôpital peut ne pas avoir besoin d'un objectif général, une solution A-à Z, afin qu'ils puissent choisir quoi aborder, comme un écart dans la chasse aux menaces.»
Pourquoi les services gérés dans les soins de santé comptent
Les MSP offrent généralement des services informatiques tels que la surveillance et la gestion du réseau, des serveurs et du stockage, la migration du cloud et la reprise après sinistre. Ce sont des ressources précieuses pour les organisations en transition vers l'infrastructure informatique moderne et la gestion de la dette technique, note Philip Bradley, stratège de la santé numérique pour les services de validation et d'analyse chez HIMSS.
«Les DSI et CTOS constatent que leurs ressources technologiques ne peuvent pas répondre aux demandes de l'entreprise. De nombreuses organisations n'ont pas de ressources pour gérer une infrastructure de disponibilité de 99,999%, voire 99,99% », dit-il.
L'attrait du MSP est double, ajoute Bradley: il répartit les coûts d'infrastructure sur une période plus longue et il tire des systèmes de santé du cycle de mise à niveau matériel.
Parallèlement à la modernisation des infrastructures, les soins de santé s'appuient de plus en plus sur des tiers pour les services de sécurité informatique gérés. Kim souligne les services de détection et de réponse gérés comme un exemple courant, car ils fournissent essentiellement un centre d'opérations de sécurité à distance 24h / 24 pour surveiller les menaces – un incontournable pour les organisations de soins de santé confrontées à plus de cybermentures que jamais.
Sept caractéristiques clés des MSP bien équipés pour servir les soins de santé
Les organisations bénéficient de travailler avec des MSP qui ont une expérience de l'industrie. «Le MSP a besoin d'un programme de soins de santé bien défini», explique Bradley. «Tous les MSP comprennent les exigences de sécurité financière, mais toutes ne comprennent pas les nuances des informations de santé protégées. Il y a une différence entre la gestion d'une banque et la gestion d'un système de santé. »
Les MSP doivent faire plus que simplement assurer la conformité HIPAA ou la sensibilisation à HitRust. «Une bonne gouvernance des données est une question de sécurité des patients. Cela a un impact sur la capacité de maintenir les systèmes cliniques opérationnels », explique Lee. «Un MSP devrait avoir le respect des données des patients. Il doit être accessible et disponible, en particulier en cas d'urgence. »
Six autres caractéristiques d'un MSP de premier plan pour les organisations de soins de santé sont:
- Nouvelles fonctionnalités intégrées dans les flux de travail existants. Toute nouvelle solution construite et déployée, que ce soit pour les utilisateurs cliniques, administratifs ou informatiques, doit être entièrement intégré aux flux de travail existants. «Ce ne peut pas être quelque chose que vous accédez dans un onglet différent quelque part», explique Bradley.
- Évolutivité, de haut en bas. Il est courant que les MSPs augmentent la puissance de calcul à GO-Live ou lors d'une initiative de recherche. La relation ne devrait pas changer lorsqu'une organisation a besoin de moins de puissance, dit Bradley, et les dépenses d'exploitation devraient diminuer en conséquence.
- Support pour correspondre au modèle commercial de Healthcare. Le support 24 heures sur 24 devrait couvrir plus que la surveillance de la cybersécurité, note Kim. Cela inclut les services techniques de support et de réplication des données. «Que vous soyez un hôpital communautaire, un hôpital rural ou une clinique de spécialité, vous devez pouvoir compter sur un vendeur pour être là pour vous à tout moment.»
- Politiques de gouvernance et de sauvegarde cohérentes. Pour de nombreux MSP, le support 24 heures sur 24 signifie un support autour du globe. Les organisations de soins de santé ont besoin d'un MSP qui applique les mêmes exigences de confidentialité et de sécurité des données aux travailleurs de toutes les juridictions, explique Kim. Les sauvegardes devraient exécuter la gamme de la façon dont les données sont gérées où travaillent les employés.
- Transparence et communication fréquente. Les politiques de gouvernance facilement disponibles devraient être des enjeux de table pour un MSP. La transparence devrait s'étendre à la communication sur le fonctionnement du MSP. «Ce n'est pas à quel disque entraîne la nouvelle construction qui est enregistrée, mais si la construction affectera la production», explique Bradley. «Ce n'est pas seulement qu'une fenêtre de temps d'arrêt a été manquée. C'est ce qui va se passer parce qu'ils ont manqué de leur garantie. »
- Outils robustes pour la surveillance des performances. Les flux de travail hérités se composent trop souvent d'une équipe d'analystes obtenant des alertes de dizaines de systèmes de surveillance. Au-delà de l'utilisation d'outils avec une vision holistique des performances à l'échelle de l'entreprise, les MSP devraient être en mesure de fournir des informations au leadership du système de santé. «S'il y avait un problème de performance interne, ils en entendraient parler. Ils veulent toujours ce niveau de détail », même si l'infrastructure est hors site, dit Bradley.
Choisir le bon MSP: il s'agit de la DP et du SLA
Le processus de sélection du bon MSP pour les soins de santé commence par la demande de proposition, qui devrait inclure des garanties techniques et commerciales. Les organisations souhaiteront des politiques écrites dans des domaines tels que la sécurité des données et la gouvernance, le support technique et la notification de violation des données. Kim recommande fortement l'examen juridique lors de la rédaction de la DP.
Les exigences techniques et les attentes doivent être aussi explicites que possible. Bradley recommande une portée bien définie de travail et de coût des services qui indique quelles applications le MSP sera responsable de la gestion. Tous les nouveaux services que les outils MSP doivent au moins être en production, ajoute-t-il: « Vous ne voulez pas être victime de » eh bien, c'était en version bêta. « »
Une partie du processus de diligence raisonnable RFP consiste à connaître le MSP en tant qu'entreprise. Cela signifie découvrir qui possède l'entreprise, où elle fonctionne et combien de temps il est susceptible d'être en affaires, dit Kim. Cela ne fait pas de mal de demander l'occasion d'auditer l'entreprise, ajoute-t-elle.
Après avoir choisi un MSP, Bradley et Kim disent, il est essentiel d'écrire un accord au niveau du service avec les dents. Par exemple, le SLA devrait indiquer les implications pour le MSP en deçà d'une garantie de temps d'arrêt ou de subir une violation. Un crédit à lui seul peut ne pas suffire si un incident a un impact sur les revenus en aval ou les résultats pour les patients.
L'organisation et le MSP devraient également discuter de ce qui se passera à la fin du partenariat. Le SLA devrait énoncer les responsabilités du MSP en tant que contrat en baisse, dit Bradley – avec une attention particulière accordée à la façon dont les données des patients sont migrées du MSP vers le système de santé.
«Vous devez vous assurer que vous pouvez récupérer les données dans un format que vous pouvez réellement utiliser», explique Kim.