Dataansvarlig og/eller forskningsansvarlig virksomhet har plikt til å utøve internkontroll med behandlingen av helse- og personopplysninger i virksomheten.
Internkontroll er systematiske tiltak som skal sikre at virksomhetens aktiviteter blir planlagt, organisert, utført og vedlikeholdt i samsvar med kravene som er fastsatt i eller i medholdt av lovgivningen. Internkontroll er et gjennomgående krav i norsk lovgivning og blir uttrykt blant annet i personopplysningsloven, helseforskningsloven og forskrift og organisering av medisinsk og helsefaglig forskning.
For forskere og andre som er involvert i etableringen av kvalitetsregistre og forskningsregistre innebærer det at virksomheten har etablert interne funksjoner som på ulike måter skal bidra til at internkontrollkravet er oppfylt. Dette vil variere fra virksomhet til virksomhet.
Ved OUS er disse nedfelt i eHåndboken og i tillegg tilgjengeliggjort som forenklet oversikt her:
Personvern og informasjonssikkerhet
Forskning og undervisning
Informasjonssikkerhet er ett av områdene som ligger til virksomhetens internkontrollansvar. Selv om eksempelvis REK har godkjent en studie, har likevel virksomheten en selvstendig plikt til å påse at informasjonssikkerheten i prosjektet er ivaretatt. Fagområdet ligger til Informasjonssikkerhetsleder i virksomheten. Godkjenning fra et eksternt organ fritar med andre ord ikke forsker fra å innhente intern godkjenning.
Se interne melderutiner ved OUS.