F.S.E. 2.0. Dal documento al sistema: gli artt. 7–17 del D.M. 7 settembre 2023 e la responsabilità organizzativa della struttura sanitaria.

A cura del Comitato Scientifico di EvaluationData

Premessa.

Gli articoli da 7 a 17 del D.M. 7 settembre 2023 disciplinano la delicata dimensione di chi può accedere ai dati, per quale finalità, con quali garanzie, per quanto tempo, secondo quali responsabilità e attraverso quali sistemi di controllo.

È proprio in questa seconda parte del decreto che il FSE 2.0 cessa di essere un semplice contenitore digitale di documenti sanitari e diventa un vero e proprio processo organizzativo della struttura sanitaria.

Per una struttura privata o privata accreditata, quindi, la domanda non è più soltanto: «Abbiamo collegato il gestionale al FSE?», ma deve diventare: «Abbiamo organizzato correttamente il processo FSE, individuando chi produce il documento, chi lo valida, chi lo trasmette, chi può consultare il Fascicolo, con quali autorizzazioni, per quanto tempo e con quali sistemi di controllo?»

1. L’informativa: il primo livello della responsabilità organizzativa

L’art. 7 collega espressamente il FSE agli obblighi informativi degli artt. 13 e 14 GDPR.

L’informativa deve esplicitare i trattamenti effettuati attraverso il FSE e contenere tutti gli elementi richiesti dalla normativa europea sulla protezione dei dati.

Ma la disposizione contiene un passaggio particolarmente significativo anche sul piano organizzativo: il titolare deve formare adeguatamente il personale coinvolto nel trattamento dei dati, affinché sia in grado di comprendere la disciplina applicabile e di rapportarsi correttamente con gli assistiti.

La formazione, dunque, non è un elemento accessorio. Per una struttura sanitaria significa che non è sufficiente predisporre un’informativa e pubblicarla sul sito o consegnarla al paziente. Occorre che il personale sappia concretamente che cosa comporta l’alimentazione del FSE, quali documenti vengono trasmessi, quali dati sono soggetti a particolare tutela, che cosa significa oscuramento, quando è necessario verificare la volontà dell’assistito, chi può consultare il FSE, quali sono i limiti dell’accesso e, infine, come comportarsi in caso di errore o anomalia.

Il decreto, quindi, introduce già all’art. 7 una prima componente di accountability organizzativa.

2. Informativa e consenso alla consultazione non sono la stessa cosa

L’art. 8 impone di tenere distinti due momenti che nella pratica rischiano di essere confusi: alimentazione del FSE e consultazione del FSE.

La consultazione da parte di terzi, per le finalità previste dal decreto, presuppone che l’assistito abbia preso visione dell’informativa di cui all’art. 7 e abbia espresso il consenso secondo le modalità previste dall’art. 8.

Il consenso è distinto per le diverse finalità e, per la prevenzione, presenta ulteriori articolazioni soggettive. Può essere espresso anche telematicamente o attraverso un delegato. La sua revoca determina la disabilitazione della consultazione per la specifica finalità, ma non può pregiudicare il diritto dell’assistito all’erogazione della prestazione sanitaria.

Questo è un passaggio essenziale per la struttura sanitaria.

Il paziente che non abbia prestato il consenso alla consultazione del FSE non può essere posto davanti a un’alternativa del tipo «consenso al FSE oppure niente prestazione».

Il decreto stabilisce espressamente il contrario.

3. I diritti dell’assistito: accesso, oscuramento e controllo del Fascicolo

L’art. 9 attribuisce all’assistito una posizione attiva nei confronti del proprio Fascicolo.

Il diritto più rilevante, sotto il profilo organizzativo, è quello di oscuramento.

L’assistito può chiedere che determinati dati o documenti non siano resi disponibili alla consultazione da parte degli altri soggetti abilitati. L’oscuramento può essere esercitato prima dell’alimentazione oppure successivamente e può essere revocato.

La disciplina prevede inoltre il principio del cosiddetto «oscuramento dell’oscuramento»: gli altri soggetti abilitati alla consultazione non devono poter conoscere automaticamente né il fatto che sia stato esercitato l’oscuramento né l’esistenza del documento oscurato.

Per la struttura sanitaria questo comporta una conseguenza precisa: l’oscuramento non può essere considerato una scelta rimessa alla gestione manuale dell’operatore. Deve essere incorporato nel processo organizzativo e informatico di alimentazione del FSE.

La struttura deve quindi essere in grado di registrare correttamente la richiesta, trasmettere il documento con l’indicazione prevista e impedire che l’informazione oscurata venga resa accessibile in violazione della volontà dell’assistito.

Particolare attenzione deve essere prestata anche ai documenti che derivano da altri documenti: l’oscuramento può produrre effetti anche sulla documentazione collegata, secondo le regole previste dal decreto.

4. Il periodo di conservazione: il FSE ha una vita estremamente lunga

L’art. 10 disciplina il periodo di conservazione. L’indice dei dati e dei documenti del FSE viene cancellato dopo trent’anni dalla data del decesso dell’assistito. La stessa regola riguarda, in linea generale, dati e documenti del FSE, compresi il Profilo sanitario sintetico e il Taccuino personale, mentre la cartella clinica e i documenti ad essa afferenti sono espressamente esclusi da questa previsione.

Il dato è rilevante per la governance della struttura.

Un documento alimentato oggi nel FSE non è destinato a una conservazione breve o meramente funzionale alla singola prestazione: entra in un ecosistema nel quale il dato può assumere rilevanza per una parte molto ampia della vita sanitaria dell’assistito.

Ne deriva l’esigenza di assicurare la correttezza del documento originario, l’identificazione certa dell’assistito, la corretta attribuzione dell’autore, l’integrità del documento, la corretta associazione dei metadati e la possibilità di ricostruire il processo di formazione e trasmissione.

In altri termini, l’errore commesso al momento della formazione del documento può avere una proiezione temporale molto lunga.

5. L’accesso dell’assistito: il FSE non è un archivio della struttura

L’art. 11 ribadisce che il FSE è innanzitutto uno strumento a disposizione dell’assistito.

L’accesso avviene in forma protetta e riservata attraverso gli strumenti di autenticazione previsti dal Codice dell’amministrazione digitale. Il FSE consente inoltre l’accesso ai servizi sanitari online messi a disposizione dalle Regioni e dalle Province autonome. Questo modifica anche la prospettiva organizzativa della struttura sanitaria. La struttura non deve pensare al FSE come a un sistema nel quale «caricare un PDF». Deve pensarlo come a un sistema nel quale il documento che essa produce diventa parte della storia sanitaria digitale dell’assistito e può essere successivamente consultato dall’interessato e, nel rispetto delle regole di accesso, da altri professionisti coinvolti nel suo percorso di cura.

6. L’art. 12: chi alimenta il FSE e chi risponde degli errori

È questa la disposizione che trasforma definitivamente l’alimentazione del FSE in una responsabilità organizzativa. L’art. 12 individua espressamente i soggetti che concorrono alla corretta alimentazione e all’aggiornamento del Fascicolo: le aziende sanitarie locali e le strutture pubbliche; le strutture sanitarie accreditate; le strutture sanitarie autorizzate e gli esercenti le professioni sanitarie, anche convenzionati con il SSN, quando operano in autonomia.

Ma soprattutto stabilisce che tali soggetti alimentano il FSE con i contenuti dell’art. 3 entro cinque giorni dall’erogazione della prestazione sanitaria e sono responsabili della mancata, intempestiva o inesatta alimentazione.

La norma deve essere letta insieme alla formula iniziale dell’art. 12 «nei limiti di responsabilità e dei compiti loro assegnati». Questo significa che la responsabilità non può essere individuata semplicemente guardando al soggetto formalmente accreditato o autorizzato, ma occorre ricostruire il processo documentale: chi produce il dato → chi lo valida → chi lo firma → chi lo trasmette → quale sistema lo riceve → quale controllo viene effettuato → quale documento entra effettivamente nel FSE.

È qui che diventa fondamentale l’organizzazione interna della struttura.

7. Una struttura sanitaria non può delegare al software la propria responsabilità

L’art. 13 introduce un ulteriore passaggio. Le Regioni e le Province autonome sono titolari dei trattamenti di verifica formale e semantica e devono concorrere all’alimentazione del FSE attraverso le soluzioni tecniche rese disponibili da AGENAS.

Il sistema effettua, quindi, controlli formali e semantici e in caso di esito positivo può procedere alla firma, ove prevista, e all’inserimento del documento nel FSE. Le soluzioni di verifica non devono inoltre prevedere meccanismi di persistenza dei dati trattati in tale fase.

Ma il controllo tecnico non sostituisce la responsabilità della struttura sul contenuto originario.

È una distinzione fondamentale: controllo informatico e controllo clinico/documentale.

Un sistema può verificare, ad esempio, la conformità formale di un documento o la correttezza di determinati campi, ma non può sostituire il professionista nella responsabilità relativa alla veridicità e correttezza del contenuto sanitario prodotto.

8. Il problema della titolarità: il FSE non ha un unico titolare

Il modello del D.M. 7 settembre 2023 è caratterizzato da una pluralità di titolarità, ciascuna riferita a specifiche operazioni e finalità.

Per una struttura sanitaria è particolarmente importante non confondere titolare del trattamento per la cura → titolare del tracciamento → titolare dei trattamenti infrastrutturali → soggetti che effettuano la consultazione.

L’art. 12, comma 2, stabilisce che il soggetto che ha in cura l’assistito o comunque gli presta assistenza sanitaria, presso il quale sono redatti i dati e i documenti che alimentano il FSE, è titolare del trattamento per finalità di cura.

Diversa è la disciplina dell’art. 14, che individua i titolari dei trattamenti di tracciamento degli accessi.

Sono coinvolti, secondo il modello architetturale adottato, la Regione di assistenza, il Ministero della salute per gli assistiti SASN, il titolare del Portale nazionale FSE, la Regione di appartenenza del soggetto che accede e i titolari dei repository nei quali si trovano i dati e documenti consultati.

La conseguenza pratica è importante: la struttura sanitaria non deve essere considerata automaticamente responsabile di ogni trattamento che avviene all’interno dell’ecosistema FSE. Ma, allo stesso tempo, deve conoscere esattamente quale trattamento ricade nella propria sfera di responsabilità.

È proprio questa distinzione che consente di evitare sia un’eccessiva estensione della responsabilità della struttura, sia l’errore opposto di ritenere che, una volta trasmesso il documento, ogni responsabilità organizzativa venga meno.

9. L’accesso per finalità di cura: non basta essere un sanitario

L’art. 15 rappresenta uno dei punti più significativi dell’intero decreto.

Il FSE può essere consultato, per finalità di cura, dai soggetti del SSN e dai professionisti sanitari che prendono in cura l’assistito, anche al di fuori del SSN, secondo livelli diversificati di accesso.

Il principio è quello della necessità e proporzionalità dell’accesso. Non tutti gli operatori sanitari possono accedere indiscriminatamente a tutto il FSE.

Il decreto, in particolare, collega l’accesso alla concreta partecipazione al processo di cura e prevede profili differenziati per le diverse categorie professionali. Per il medico che prende in cura l’assistito per una visita, un esame o un ricovero, ad esempio, l’accesso è limitato al tempo in cui si articola il processo di cura ed è subordinato alla dichiarazione che il processo di cura sia effettivamente in atto.

Il Garante ha sottolineato proprio questo aspetto: il FSE deve essere accessibile non genericamente a chiunque lavori in ambito sanitario, ma al personale che interviene effettivamente nello specifico percorso di cura, secondo una diversa profondità di accesso e nel rispetto dei principi di minimizzazione, necessità e pertinenza.

Per la struttura sanitaria questo significa che deve esistere una politica interna di autorizzazione degli accessi.

Non è sufficiente attribuire a tutti gli operatori una generica abilitazione al FSE ma occorre stabilire quali categorie professionali possono accedere, per quali pazienti, per quali finalità, quali documenti possono consultare, per quale periodo, con quale profilo autorizzativo e come vengono revocate le autorizzazioni quando cambia il ruolo dell’operatore.

10. Il risk management del FSE: gli accessi devono essere governati

Questa è la conseguenza più importante per una struttura sanitaria. Il FSE deve essere inserito nella normale mappa dei rischi organizzativi.

Un accesso ingiustificato al Fascicolo, infatti, non è semplicemente un problema informatico: può costituire una violazione della riservatezza del paziente e, in determinate circostanze, una violazione dei dati personali.

Per questo la struttura dovrebbe adottare almeno:

– una matrice dei profili di accesso,

– una procedura di autorizzazione e revoca,

– una procedura di gestione degli errori di alimentazione,

– una procedura per le richieste di oscuramento,

– una procedura per la gestione degli incidenti,

– un sistema di formazione periodica del personale,

-un sistema di verifica degli accessi anomali.

La sicurezza del FSE, in altre parole, non può essere confinata nell’ufficio IT, ma deve coinvolgere la Direzione sanitaria + IT + DPO + professionisti sanitari + responsabili organizzativi + eventualmente risk manager.



11. La prevenzione: una finalità diversa dalla cura

Gli artt. 16 e 17 introducono una seconda grande area di trattamento: la prevenzione.

L’art. 16 attribuisce la titolarità dei trattamenti per questa finalità ai soggetti del SSN e dei servizi sociosanitari regionali della Regione di assistenza e agli esercenti le professioni sanitarie che hanno in cura o prestano assistenza all’assistito.

Sono inoltre titolari le Regioni, attraverso gli uffici competenti in materia di prevenzione, e il Ministero della salute attraverso la competente Direzione generale.

Il decreto introduce però una garanzia particolarmente significativa: il trattamento deve essere autorizzato esclusivamente per il personale sanitario sottoposto alle regole del segreto professionale.

Inoltre, il personale regionale o ministeriale che accede, per altre finalità, a flussi di dati pseudonimizzati non può accedere ai dati e documenti del FSE per finalità di prevenzione.

La ratio è evidente: evitare che la possibilità di utilizzare il patrimonio informativo del FSE per finalità di prevenzione si traduca in un accesso indiscriminato ai dati sanitari identificativi della popolazione.

12. Art. 17: la prevenzione deve rispettare la minimizzazione

L’art. 17 completa questa impostazione definendo i dati che possono essere trattati per finalità di prevenzione e introducendo livelli differenziati di accesso.

La disciplina muove da un principio fondamentale: la prevenzione non giustifica automaticamente l’accesso integrale alla storia clinica dell’assistito.

Per le attività di programmazione preventiva, infatti, il decreto prevede l’utilizzo di dati e metadati secondo modalità che riducono il rischio di identificazione dell’interessato, con specifiche limitazioni per gli uffici regionali e ministeriali. Il Garante ha espressamente valorizzato questa soluzione, sottolineando l’esigenza di limitare l’accesso ai soli dati effettivamente necessari e di utilizzare metadati privati degli elementi identificativi diretti e pseudonimizzati quando ciò sia sufficiente alla finalità perseguita.

Sono inoltre sottratti ai trattamenti per finalità di prevenzione i dati per i quali l’assistito abbia esercitato l’oscuramento, nonché, nelle ipotesi previste dalla disposizione, i metadati relativi al Profilo sanitario sintetico e al Taccuino personale.

Anche qui emerge una regola fondamentale: la disponibilità del dato non equivale alla legittimità del suo utilizzo.

Il fatto che un’informazione sia tecnicamente presente nel FSE non significa che ogni soggetto possa utilizzarla per qualsiasi finalità.

13. Tracciamento: ogni accesso deve lasciare una traccia

L’art. 14 completa il sistema con la disciplina della titolarità dei trattamenti di tracciamento.

Il tracciamento non è un elemento meramente tecnico: è lo strumento attraverso il quale è possibile ricostruire chi ha effettuato un’operazione sul Fascicolo, quando e nell’ambito di quale processo.

Il sistema deve quindi essere costruito in modo tale da rendere verificabili gli accessi e le operazioni effettuate.

Questa esigenza assume particolare rilievo perché il Garante ha sottolineato che l’assistito deve poter conoscere gli accessi effettuati al proprio FSE e che le informazioni relative a tali operazioni costituiscono esse stesse dati personali soggetti a specifiche regole di protezione.

Per la struttura sanitaria, il tracciamento dovrebbe essere considerato una componente del sistema di controllo interno.

Non basta, dunque, che il software «registri i log», ma occorre che la struttura sia in grado di individuare gli utenti abilitati, di verificare i profili attribuiti, di revocare tempestivamente gli accessi non più necessari, di individuare accessi anomali, di gestire eventuali incidenti, di documentare le verifiche effettuate e di collaborare con gli altri soggetti titolari del trattamento quando l’incidente coinvolga più componenti dell’ecosistema.

14. Il vero adempimento del 2026: costruire un processo FSE

Alla luce degli artt. 7–17, la scadenza del 31 marzo 2026 non dovrebbe essere interpretata dalla struttura sanitaria come una semplice scadenza tecnica per «collegarsi al Fascicolo».

La fase III ha infatti richiesto la piena attuazione della completezza dei contenuti, della tempestiva alimentazione entro cinque giorni, dell’alimentazione relativa alle prestazioni erogate anche al di fuori del SSN e dell’accesso delle strutture private autorizzate al FSE.

Per una struttura privata o privata accreditata, il vero adempimento consiste quindi nella costruzione di un processo FSE documentato e verificabile.

Il processo dovrebbe essere articolato almeno in otto passaggi:

1. Identificazione dell’assistito

↓
2. Produzione del documento sanitario

↓
3. Validazione e firma, ove prevista

↓
4. Verifica di eventuali dati soggetti a particolare tutela

↓
5. Gestione dell’eventuale oscuramento

↓
6. Trasmissione al FSE entro il termine previsto

↓
7. Verifica dell’esito dell’alimentazione

↓
8. Conservazione delle evidenze e gestione degli eventuali errori/anomalie

A questo processo deve essere affiancato un secondo circuito:

autorizzazione dell’operatore → autenticazione → accesso → verifica della finalità di cura → consultazione limitata al profilo autorizzato → tracciamento → eventuale controllo successivo.

È questa la vera governance del FSE 2.0.

15. La responsabilità della Direzione: il FSE entra nel sistema di risk management

La lettura coordinata degli artt. 7–17 porta quindi a una conclusione che va oltre la mera compliance privacy. Il FSE 2.0 deve essere inserito nel sistema di gestione del rischio della struttura sanitaria.

A tal fine, la Direzione dovrebbe poter dimostrare, anche attraverso procedure e audit, che

🟢 VERDE – processo sotto controllo

  • tutti i documenti di competenza sono identificati;
  • sono individuati i responsabili della formazione e validazione;
  • il flusso di alimentazione entro cinque giorni è monitorato;
  • gli errori di identificazione sono prevenuti;
  • sono gestiti oscuramento e dati a maggiore tutela;
  • i profili di accesso sono differenziati;
  • le autorizzazioni vengono aggiornate;
  • gli accessi sono tracciati;
  • il personale è formato;
  • il DPO è coinvolto nei profili di protezione dei dati.

🟡 GIALLO – criticità organizzativa

  • il collegamento tecnico esiste ma non è monitorato;
  • non è chiaro chi sia responsabile dell’invio;
  • non viene verificato l’esito della trasmissione;
  • i profili di accesso sono troppo ampi;
  • la formazione del personale è episodica;
  • non vengono effettuati controlli periodici sui log;
  • non esiste una procedura formalizzata per gli errori di alimentazione.

🔴 ROSSO – rischio di non conformità

  • documenti non trasmessi;
  • ritardi sistematici oltre i cinque giorni;
  • documenti attribuiti all’assistito sbagliato;
  • accessi al FSE da parte di soggetti non coinvolti nella cura;
  • mancato rispetto dell’oscuramento;
  • impossibilità di ricostruire chi abbia effettuato un accesso;
  • credenziali condivise;
  • mancata revoca degli accessi del personale cessato o trasferito;
  • assenza di procedure per la gestione delle violazioni.

16. Conclusione: dal «caricamento del documento» alla responsabilità organizzativa.

Gli artt. 7–17 del D.M. 7 settembre 2023 mostrano che il FSE 2.0 non può essere affrontato come un semplice progetto di informatizzazione, ma costituisce un ecosistema di trattamenti sanitari caratterizzato da pluralità di titolari, finalità differenziate, livelli di accesso graduati, diritti dell’assistito, obblighi di alimentazione, tracciamento e specifiche misure di sicurezza.

Per la struttura sanitaria il punto decisivo è quindi il passaggio dall’obbligo di alimentare il FSE all’obbligo di organizzare correttamente il processo di alimentazione e consultazione del FSE.

La responsabilità non si esaurisce nel momento in cui il documento viene inviato, ma la struttura deve poter dimostrare che il documento è stato formato correttamente, associato al paziente corretto, trasmesso nei tempi previsti, gestito nel rispetto dell’oscuramento, reso consultabile secondo profili autorizzativi coerenti con il percorso di cura e inserito in un sistema nel quale gli accessi siano controllabili e tracciabili.

In questa prospettiva, il FSE 2.0 diventa a tutti gli effetti una materia di risk management sanitario, non soltanto perché un errore nel Fascicolo può incidere sulla protezione dei dati personali, ma anche perché un dato sanitario inesatto, incompleto, tardivamente inserito o erroneamente attribuito può incidere direttamente sulla continuità assistenziale, sulla qualità della cura e sulla sicurezza del paziente.

Ed è proprio per questo che la gestione del FSE non dovrebbe essere affidata esclusivamente all’IT: deve diventare una responsabilità condivisa tra Direzione sanitaria, professionisti sanitari, sistemi informativi, DPO e funzioni di risk management, con procedure formalizzate, formazione, controlli e audit periodici.