医院信息安全管理制度_第1页
医院信息安全管理制度_第2页
医院信息安全管理制度_第3页
医院信息安全管理制度_第4页
医院信息安全管理制度_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医院信息安全管理制度第一章总则第一条为规范全院信息安全管理工作,防范信息安全事件,保障医疗业务平稳运行,保护患者个人信息、医院核心数据安全,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《医疗卫生机构网络安全管理办法》《网络安全等级保护条例》等法律法规及行业监管要求,结合本院实际运营情况制定本制度。第二条本制度适用于全院所有涉及信息系统、网络、数据操作的主体,包括但不限于院级管理人员、行政后勤人员、临床医护人员、信息科运维人员、第三方外包服务人员、来院就诊患者及家属,所有相关主体在本院范围内开展信息相关操作均需遵守本制度要求。第三条全院信息安全管理工作遵循以下核心原则:1.最小权限原则:所有账号权限分配严格匹配岗位实际工作需求,不得授予超出工作范围的额外权限,核心敏感数据权限执行“按需申请、一事一批”机制。2.权责一致原则:谁使用谁负责、谁管理谁负责、谁运营谁负责,所有信息操作全程留痕可追溯,操作人对自身操作行为承担全部责任。3.预防优先原则:优先开展安全隐患排查、漏洞修复、人员培训等前置防控工作,将安全风险遏制在萌芽阶段,避免事后处置造成业务损失。4.合规兜底原则:所有信息安全管理工作严格符合国家法律法规、行业监管要求,定期开展合规自查,及时整改不合规问题。第二章组织架构与职责分工第一条本院设立信息安全管理委员会,为全院信息安全最高决策机构,委员会主任由院长担任,副主任由分管信息工作、医疗工作的副院长担任,成员包括信息科、医务科、护理部、财务科、总务科、医患关系办公室、各临床科室负责人,委员会下设办公室,办公室设在信息科,由信息科科长兼任办公室主任,负责日常安全管理工作落地。第二条各临床科室、行政科室分别设置1名专职信息安全联络员,由科室业务骨干担任,负责本科室信息安全工作上传下达、日常合规排查、异常事件上报等工作。第三条各岗位信息安全职责明确如下,具体考核要求见下表:岗位名称所属部门/层级核心安全职责考核指标信息安全管理委员会主任院级1.统筹全院信息安全工作,审批信息安全战略、年度预算、重大安全决策;2.牵头处置特别重大、重大信息安全事件;3.每年至少组织2次全院信息安全专项工作会议1.年度安全预算到位率100%;2.重大安全事件处置响应时效≤2小时;3.年度专项会议召开完成率100%分管信息工作副院长院级1.牵头制定信息安全年度工作计划、管理制度;2.审核安全项目采购、隐患整改方案;3.监督各科室安全责任落实情况1.年度安全计划完成率≥95%;2.隐患整改完成率≥98%;3.全年无重大安全责任事件信息科科长信息科1.落实信息安全管理委员会决议,牵头开展日常安全运维、培训、演练工作;2.牵头处置各类安全事件,定期提交安全工作汇报;3.审核账号权限分配、数据导出申请1.核心系统全年运行可用性≥99.9%;2.安全事件处置完成率100%;3.人员安全培训覆盖率100%专职安全运维工程师信息科1.每日监测系统、网络运行状态,排查安全漏洞;2.负责账号权限分配、日志留存、备份运维;3.牵头开展安全演练、培训支撑;4.第一时间响应安全事件上报1.漏洞修复完成率≥98%;2.核心数据备份成功率100%;3.安全事件响应时效≤30分钟;4.日志留存时长≥180天科室信息安全联络员各临床/行政科室1.本科室账号申请、注销的初审上报;2.日常排查本科室人员安全操作合规性;3.及时上报本科室发现的安全异常;4.传达落实院级信息安全培训要求1.本科室账号异常上报率100%;2.本科室人员安全培训覆盖率100%;3.本科室年度违规操作次数≤2次临床医护人员临床科室1.妥善保管个人账号密码,严禁转借共享;2.严格按权限查询、使用患者医疗数据,严禁违规导出、传输;3.不得在业务终端私自安装软件、插入非授权移动存储设备;4.发现系统异常、数据泄露风险第一时间上报1.个人账号违规使用次数0;2.季度安全培训考核合格率100%;3.违规传输敏感数据次数0外包服务人员第三方合作单位1.严格遵守医院信息安全规定,签署保密协议;2.仅在授权范围内开展运维、开发操作,全程留痕;3.不得私自拷贝、留存医院任何数据;4.服务到期后归还所有授权资料、注销临时账号1.操作合规率100%;2.数据泄露次数0;3.临时账号到期注销率100%第四条信息安全管理委员会每季度召开1次常规工作会议,审议季度安全工作情况、安全预算使用情况、隐患整改进度,遇重大安全事件可随时召开临时会议,形成的决议由信息科牵头落地,各科室配合执行。第三章账号与权限管理制度第一条本院信息系统账号按使用场景分为四类:1.系统管理类账号:供信息科运维人员使用,用于系统配置、漏洞修复、备份运维等操作;2.临床业务类账号:供临床医护人员使用,用于病历书写、医嘱开具、检查检验结果查询、患者信息调阅等操作;3.行政办公类账号:供行政后勤人员使用,用于办公系统操作、财务核算、物资管理等操作;4.临时类账号:供外包服务人员、临时借调人员使用,用于短期运维、业务协作等操作。第二条所有账号实行“一人一号、实名绑定”机制,禁止任何形式的账号共享、转借、租赁行为,一经发现严肃追责。第三条账号权限申请、调整、注销严格执行审批流程,具体流程要求见下表:申请类型申请人审核节点审批时效需提交材料特殊要求新入职正式员工账号新入职员工科室负责人→人事科身份核验→信息科权限分配1个工作日入职通知书、岗位说明书权限严格匹配岗位说明书要求,最小权限分配临时权限申请(跨科室调阅数据、特殊业务操作)在岗员工科室负责人→数据所属科室负责人→信息科审核→分管副院长审批(核心敏感数据需额外经伦理委员会审批)2个工作日权限申请说明(含用途、期限、所需数据范围)临时权限有效期最长不超过7天,到期自动注销,全程操作日志留存1年外包人员临时账号医院对接科室负责人对接科室负责人→信息科安全审核→分管信息副院长审批1个工作日外包人员身份证复印件、服务合同、保密协议账号仅可访问授权业务模块,操作全程由对接科室人员陪同,日志留存180天账号权限调整在岗员工科室负责人→人事科岗位核验→信息科调整权限1个工作日岗位调整通知书、权限调整说明调整后权限立即生效,原权限同步注销离岗/离职账号注销人事科人事科提交注销通知→信息科执行注销24小时内员工离职/调岗通知书注销后账号所有权限同步回收,日志留存不少于3年第四条账号密码管理执行以下强制要求:1.密码长度不少于12位,需同时包含大写英文字母、小写英文字母、数字、特殊符号四类字符,不得使用姓名拼音、生日、工号、简单连续字符作为密码。2.密码每90天强制更换一次,系统自动提醒更换,连续5次密码不得重复,连续输错5次密码账号自动锁定30分钟,需本人持工作证到信息科核验身份后方可解锁。3.系统管理类账号、核心数据运维账号需采用“密码+动态令牌”双因素认证机制,禁止单密码登录。第五条人员离岗、离职前,人事科需第一时间向信息科提交账号注销通知,信息科需在24小时内完成所有关联账号的权限回收与注销,未完成账号注销的人员不得办理离职、调岗手续。第四章数据安全管理制度第一条本院数据按敏感程度分为三级,执行分级管控:1.核心敏感数据(一级):包括患者电子病历、身份信息、医保信息、生物识别信息、病史信息、缴费记录;医院核心财务数据、科研涉密数据、核心系统配置参数、患者基因检测数据等,此类数据一旦泄露将对患者权益、医院利益造成重大损失。2.重要数据(二级):包括医院运营数据、药品库存数据、医疗设备运维数据、医护人员绩效考核数据、院内非公开管理制度等,此类数据泄露将对医院正常运营造成较大影响。3.公开数据(三级):包括医院出诊信息、科普宣传内容、公开招聘信息、对外公示的服务流程等,此类数据可面向社会公开查询。第二条不同级别数据管控要求如下:1.核心敏感数据:仅可在院内业务系统内授权查询,禁止任何形式的导出、拷贝、传输,确因科研、医保核查、司法调证等需求需导出的,需提交数据使用申请,经科室负责人、医务科、信息安全管理委员会审批通过后,由信息科操作导出,导出前需进行脱敏处理,删除患者姓名、身份证号、手机号、家庭住址等可识别个人身份的信息,数据使用完成后需在信息科监督下销毁所有导出副本,全程操作日志留存3年以上。2.重要数据:仅限授权人员在内部系统查询,如需导出需经科室负责人、信息科审批,导出数据仅可在院内办公终端使用,禁止传输至院外。3.公开数据:由宣传科统一审核后对外发布,任何科室不得私自发布未审核的公开信息。第三条数据存储执行以下要求:核心敏感数据采用加密存储方式,存储密钥由信息科2名专职运维人员分别保管,需同时使用两把密钥才可调取加密数据;核心数据执行“本地备份+异地灾备”双备份机制,本地每日做增量备份,每周做全量备份,异地灾备中心距离本院不少于100公里,每季度开展一次备份数据恢复测试,确保备份数据可用性达到100%。第四条数据传输执行以下要求:院内数据传输采用专用加密通道,禁止使用微信、QQ、个人邮箱、公共云盘等公共传输工具传输任何一级、二级数据;向院外传输数据需经信息安全管理委员会审批,采用加密传输方式,全程留痕。第五条数据销毁执行以下要求:已过保存期限的冗余数据,由信息科提交销毁申请,经信息安全管理委员会审批后,采用专业数据粉碎工具进行不可逆销毁;存储过核心敏感数据的硬盘、U盘等存储介质报废时,需采用物理粉碎或消磁方式销毁,禁止直接丢弃或转售。第六条电子病历修改全程留痕,仅允许书写病历的医师本人及上级审核医师修改,修改记录需留存修改人、修改时间、修改前后内容,不得删除、篡改原始病历记录,患者查询本人病历需完成实名认证(身份证核验或人脸识别),仅可查询本人的诊疗数据。第五章系统与网络安全管理制度第一条本院所有核心业务系统(包括HIS系统、EMR电子病历系统、LIS检验系统、PACS影像系统、医保结算系统)均按照网络安全等级保护三级要求建设,每年委托具备资质的第三方机构开展等保测评,针对测评发现的问题在30个工作日内完成整改。第二条系统运维执行以下要求:每月对所有业务系统开展一次漏洞扫描,每季度开展一次渗透测试,发现高危漏洞需在72小时内完成修复,中低危漏洞需在15个工作日内完成修复;系统补丁、版本升级需先在测试环境完成兼容性测试,确认不影响业务运行后方可在生产环境部署,升级操作需在非业务时段(夜间22:00-次日6:00)开展,提前24小时向全院发布升级通知。第三条网络分区管控:本院内部网络划分为核心服务区、临床业务区、行政办公区、患者服务区四个逻辑区域,不同区域之间采用防火墙设置访问控制策略:核心服务区仅允许授权运维人员访问;临床业务区仅可访问业务系统对应的服务器,禁止访问互联网;行政办公区可访问办公系统及有限互联网资源;患者服务区仅可访问互联网及医院公开服务平台,禁止访问任何内部业务系统。第四条无线网络管理:本院设置内部专用WIFI和公共患者WIFI两类无线网络,内部WIFI采用MAC地址白名单机制,仅允许医院配发的终端设备接入,接入后可访问内部业务系统;公共患者WIFI与内部网络完全隔离,仅提供互联网访问服务,禁止访问任何内部资源。第五条终端安全管理:所有医院配发的临床、办公终端均统一安装终端安全管理系统、正版杀毒软件,禁止私自卸载安全软件;禁止在终端上私自安装与工作无关的软件,禁止私自接入个人手机、个人U盘等移动存储设备,确需拷贝数据的需使用医院统一配发的加密U盘,拷贝操作需登记备案。第六条机房管理:核心服务器机房执行双人双锁管理,仅允许授权运维人员进入,进入机房需登记身份、出入时间、操作内容;机房内温湿度控制在22±2℃、湿度40%-60%,配备UPS不间断电源及备用发电机,断电后可支撑核心系统运行不少于4小时;机房全域配备视频监控,监控录像留存不少于90天。第七条日志管理:所有系统操作日志、网络访问日志、服务器登录日志需同步存储至独立日志服务器,禁止篡改、删除日志,普通日志留存不少于180天,核心敏感数据操作日志留存不少于3年,信息科每月抽查日志记录,排查违规操作行为。第六章安全事件应急与处置管理制度第一条本院制定《勒索病毒攻击专项应急预案》《数据泄露专项应急预案》《核心系统宕机专项应急预案》《网络中断专项应急预案》四类专项预案,明确各类事件的处置流程、责任分工、恢复时效要求。第二条每半年组织一次全院级应急演练,针对演练中暴露的问题及时优化应急预案,演练记录、优化报告留存不少于3年。第三条信息安全事件按影响程度分为四级:1.一般事件:单个终端感染病毒、个别账号异常,未影响业务正常运行,未造成数据泄露。2.较大事件:单个业务系统中断不超过2小时,少量非核心数据泄露,未造成人员损失或社会影响。3.重大事件:多个业务系统中断2小时以上,核心敏感数据泄露超过100条,造成患者投诉或一定社会影响。4.特别重大事件:核心业务系统中断超过24小时,核心敏感数据泄露超过1000条,引发群体性事件或重大社会舆情。第四条事件处置流程:1.上报:任何人员发现信息安全异常需第一时间上报信息科,说明异常情况、发生位置、影响范围,不得隐瞒不报或私自处置。2.研判:信息科接报后30分钟内完成事件等级研判,启动对应等级的应急预案。3.处置:一般事件由信息科自行处置,处置完成后记录归档;较大及以上事件需第一时间上报信息安全管理委员会,同时断开涉事区域网络,防止风险扩散,涉及核心系统中断的立即切换至灾备系统,优先保障临床业务运行;发生数据泄露事件的第一时间上报属地卫生健康部门、网信部门、公安部门,配合开展溯源处置,同时做好患者告知、舆情应对工作。4.复盘:事件处置完成后7个工作日内形成事件复盘报告,明确事件原因、处置过程、责任认定、整改措施,整改措施需在15个工作日内落地。第七章安全培训与考核管理制度第一条新员工入职培训需包含信息安全专项内容,培训时长不少于4学时,考核合格后方可开通业务系统账号,未通过考核的不得上岗。第二条在职员工每季度开展一次信息安全专项培训,培训内容包括法律法规解读、最新安全案例分析、操作规范讲解、风险识别技能培训(如钓鱼邮件识别、勒索病毒防范等),培训覆盖率需达到100%,考核成绩与个人绩效挂钩。第三条第三方外包人员入场前需开展专项安全培训,签署保密协议,培训考核合格后方可发放临时账号,开展相关工作。第四条信息科每月抽查各科室操作合规情况,抽查结果纳入科室月度绩效考核,年度信息安全考核不合格的科室取消年度评优资格,个人考核不合格的取消个人年度评优资格。第八章外包服务与第三方合作安全管理制度第一条第三方服务机构准入前需开展安全资质审查,审查内容包括近3年无信息安全违法违规记录、具备对应服务所需的网络安全资质、具备完善的内部安全管理制度,资质不合格的不得纳入合作范围。第二条合作合同中需明确信息安全条款,约定第三方的安全责任、数据保密义务、违约赔偿责任,明确第三方不得私自留存、使用、泄露医院任何数据,因第三方操作引发的安全事件由第三方承担全部责任。第三条外包人员开展

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论