医疗行业是关乎人民健康和生命安全的重要领域,涵盖公共卫生、疾病预防、治疗、急救以及康复等方面。随着信息技术的不断发展和应用,医疗行业信息化已成为医疗事业发展的重要趋势之一。目前,医疗机构普遍采用了电子病历、电子处方、远程医疗等信息化应用,实现了医疗信息的数字化、网络化和智能化。
然而,医疗信息化建设和应用还面临着网络安全、数据安全等方面的挑战。为了解决这些问题和挑战,提高医疗系统信息安全的防范能力,国家卫健委及医疗相关机构出台了大量的医疗行业相关的网络安全标准规范,并且许多医疗行业相关标准均包括网络安全相关内容,指导各级医院等医疗机构进行信息安全建设工作。综合来看,医疗行业的网络安全相关规范相对比较完善,且具有一定的借鉴意义。本文将对医疗行业国家层面部分重要的标准规范进行介绍。
02 医疗行业网络安全相关 标准规范介绍 2.1 医疗卫生机构网络安全管理办法
随着我国数字与主题方向化转型与数字经济的高速发展,全国卫生健康领域迎来重要机遇,医疗卫生行业的信息化发挥着关键的推动作用。在新时代,数据成为了我国重要的基础性战略资源,医疗健康数据作为重要的数据分类,对医疗卫生行业数字化、智慧化发展将起到重要作用,同时医疗网络与数据安全的重要性将日趋凸显。在这样的背景下,《医疗卫生机构网络安全管理办法》(以下简称《办法》)的发布,将进一步规范医疗卫生机构的网络和数据安全管理,推动“互联网+医疗健康”的高质量发展。
(1)医疗卫生机构网络安全建设目的和顶层设计的重点包括:
坚持分等级保护、突出重点。重点保障关键信息基础设施、网络安全等级保护第三级(以下简称第三级)及以上网络以及重要数据和个人信息安全。
坚持积极防御、综合防护。充分利用人工智能、大数据分析等技术,强化安全监测、态势感知、通报预警和应急处置等重点工作,落实网络安全保护“实战化、体系化、常态化”和“动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控”的“三化六防”措施。
全面梳理分析网络安全保护需求,按照“一个中心(安全管理中心),三重防护(安全通信网络、安全区域边界、安全计算环境)”的要求,制定符合网络安全保护等级要求的整体规划和建设方案,全面落实安全保护措施。
各医疗卫生机构对已定级备案网络的安全性进行检测评估,第三级或第四级的网络应委托等级保护测评机构,每年至少一次开展网络安全等级测评。第二级的网络应委托等级保护测评机构定期开展网络安全等级测评,其中涉及10万人以上个人信息的网络应至少三年开展一次网络安全等级测评,其他的网络至少五年开展一次网络安全等级测评。新建的网络上线运行前应进行安全性测试。
各医疗卫生机构应依托国家网络安全信息通报机制,加强本单位网络安全通报预警力量建设。鼓励三级医院探索态势感知平台建设,及时收集、汇总、分析各方网络安全信息,加强威胁情报工作,组织开展网络安全威胁分析和态势研判,及时通报预警和处置,防止网络被破坏、数据外泄等事件。
加强网络运维管理,加强远程运维管理,因业务确需通过互联网远程运维的,应进行评估论证,并采取相应的安全管控措施,防止远程端口暴露引发安全事件。
各医疗卫生机构应加强业务连续性管理并持续监测网络运行状态。对于第三级及以上的网络应加强保障关键链路、关键设备冗余备份,有条件的医疗卫生机构应建立应用级容灾备份,防止关键业务中断。
(3)在数据安全管理章节需要关注的重点包括:
各医疗卫生机构应加强数据收集、存储、传输、处理、使用、交换、销毁全生命周期安全管理工作,数据全生命周期活动应在境内开展,因业务确需向境外提供的,应当按照相关法律法规及有关要求进行安全评估或审核,针对影响或者可能影响国家安全的数据处理活动需提交国家安全审查,防止数据安全事件发生。
各医疗卫生机构应加强数据收集合法性管理,明确业务部门和管理部门在数据收集合法性中的主体责任。采取数据脱敏、数据加密、链路加密等防控措施,防止数据收集过程中数据被泄露。
在数据分类分级的基础上,进一步明确不同安全级别数据的加密传输要求。加强传输过程中的接口安全控制,确保在通过接口传输时的安全性,防止数据被窃取。
各医疗卫生机构应按照有关法规标准,选择合适的数据存储架构和介质在境内存储,并采取备份、加密等措施加强数据的存储安全。涉及到云上存储数据时,应当评估可能带来的安全风险。数据存储周期不应超出数据使用规则确定的保存期限。加强存储过程中访问控制安全、数据副本安全、数据归档安全管控。
(4)在监督管理章节需要关注的重点包括:
(5)在管理保障章节需要关注的重点包括:
《办法》明确了各医疗卫生机构网络及数据安全管理基本原则、管理分工、执行标准、监督及处罚要求,有助于确保医疗卫生机构在网络安全管理方面始终保持高度警惕,及时应对各种网络安全威胁,体现了统筹安全与发展的总体平衡,与此前出台的一系列政策法规一脉相承,为医疗卫生机构指明了网络安全管理的总方向。
《医疗卫生机构网络安全管理办法》原文链接:
https://www.gov.cn/zhengce/zhengceku/2022-08/30/content_5707404.htm
2.2 医院评级制度相关规范
国内医院部分评审/评级标准体系如下:
其中医院等级、互联互通、与电子病历评级标准均包含网络安全相关要求,医院如需达到对应等级,需要满足对应的网络安全要求,这也意味了网络安全在医院评级制度中的重要性是不容小觑的,以下是关于这三个标准的介绍。
为持续做好医院评审工作,保障医院评审标准与现行管理政策的一致性,充分发挥医院评审标准在推动医院加强内部管理、提升医疗质量安全水平等方面的作用,国家卫生健康委组织制定了《三级医院评审标准(2022年版)》及其实施细则。医院按照评审办法要求,根据医疗机构基本标准和医院评审标准,开展自我评价,持续改进医院工作,并接受卫生行政部门对其规划级别的功能任务完成情况进行评价,以确定医院等级的过程。
《三级医院评审标准(2020年版)》适用于三级医院、其余各级各类医院可参照使用。标准共分为三个部分,包含107节,设置了364条标准和监测指标。这些标准涵盖了医院管理、医疗技术、医疗质量、服务质量、设施设备等多个方面,全面评估医院的综合实力和服务水平。其中信息化建设是医院等级评审的重要考核内容;信息安全建设是信息化建设的重要组成部分。医院需要落实《网络安全法》、落实等级保护制度,保障信息安全。
与信息安全相关的规章制度如下:
医院要达到相应的等级需满足对应的网络安全相关要求保证医院的信息化系统安全稳定运行。
《三级医院评审标准》(2022年版)原文链接:
https://www.gov.cn/zhengce/zhengceku/2022-12/18/content_5732583.htm
医院信息互联互通标准化成熟度测评(以下简称“测评”)是以卫生信息标准为核心,以信息技术为基础,以测评技术为手段,以实现信息共享为目的。医院信息互联互通标准化成熟度测评主要通过对电子病历与医院信息平台标准符合性测试以及互联互通实际应用效果的评价,构建医院信息互联互通成熟度分级评价体系。
具体来说,测评通过以下几个方面对医院信息化建设进行评估:
1、数据资源标准化建设情况:评估医院在电子病历、医疗数据等方面的标准化建设情况,包括数据集的完整性、规范性、一致性等。
2、互联互通标准化建设情况:评估医院在信息系统互联互通方面的标准化建设情况,包括信息系统之间的数据交换、信息共享、协同应用等。
3、基础设施建设情况:评估医院在信息化基础设施建设方面的投入和建设情况,包括硬件设备、网络设施、安全设施等。
4、互联互通应用效果:评估医院在信息化应用方面的实际效果和效益,包括医疗服务质量、管理效率、患者满意度等。
测评采用定量测试和定性评价相结合的方法,评估结果分为七个等级,从低到高依次为一级至五级甲等,不同等级对应不同的信息化建设水平和成熟度。国家卫健委的要求三级医院要求满足互联互通4级以上。互联互通测评评分要求如下图:
其中,网络安全的要求内容再“基础设施建设情况”章节下,涉及分数为9.6分。具体要求如下:
信息安全情况(4.1分)
以上是互联互通测评中网络安全相关要求,针对关键点总结如下:
《医院信息互联互通标准化成熟度测评方案》原文链接:
http://www.nhc.gov.cn/mohwsbwstjxxzx/s8553/202008/e80dafa1334c44c38f644602406a4973.shtml
以电子病历为核心的医院信息化建设是医改重要内容之一,为保证我国以电子病历为核心的医院信息化建设工作顺利开展,逐步建立适合我国国情的电子病历系统应用水平评估和持续改进体系,制定本评价标准。
在评价体系里,确定了医疗工作流程中的10个角色及各个角色的共计39个评价项目,项目分为基本项和选择项。基本项拥有一票否决权。选择项允许医疗机构根据自身情况有选择地开展建设,只需要满足申报等级要求的部分项目即可。地方各级卫生健康行政部门要组织辖区内二级以上医院按时参加电子病历系统功能应用水平分级评价。到2019年,所有三级医院要达到分级评价3级以上;到2020年,所有三级医院要达到分级评价4级以上,二级医院要达到分级评价3级以上。
其中网络安全相关要求如下:
2.3 互联网医院管理办法(试行)
其中《互联网医院管理办法》(试行)中的附录互联网医院基本标准(试行)中关于网络及安全的相关要求如下:
互联网医院管理办法(试行)在网络安全方面的内容具有重要的意义。首先,随着互联网的普及和医疗服务的数字化转型,网络安全问题已经成为影响互联网医院发展的重要因素之一。因此,加强网络安全管理,保障患者信息安全和医疗服务稳定性,是互联网医院必须承担的社会责任。其次,强化网络安全管理也有助于提高互联网医院的服务质量和信誉度,增强患者对互联网医院的信任和支持。最后,加强网络安全管理还有助于促进互联网医院行业的规范化发展,推动行业的技术创新和服务升级。
《互联网医院管理办法》(试行)原文链接:
https://www.gov.cn/gongbao/content/2019/content_5358684.htm
03 总结