版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
医院网络安全管理制度一、网络安全责任体系本制度适用于医院本部、各分院区、社区卫生服务中心、体检中心等所有医疗机构点,覆盖全院所有接入内部网络的信息设备、应用系统、数据资产,以及全体医务人员、行政后勤人员、外包服务人员、第三方合作机构人员所有网络与信息活动。医院网络安全实行三级责任制,明确各级人员责任:第一级,医院主要负责人(院长)为全院网络安全第一责任人,履行以下职责:审批全院网络安全战略规划、年度工作计划、重大项目预算,每年至少组织1次网络安全工作专题党委会或院长办公会,每年至少带队开展2次全院网络安全专项督查,协调解决重大网络安全问题,保障网络安全工作经费落实。第二级,分管网络安全的副院长为直接负责人,履行以下职责:组织落实国家网络安全法律法规和行业要求,推进全院网络安全防护体系建设,每季度至少召开1次网络安全工作调度会,组织开展网络安全检查和应急演练,发生网络安全事件第一时间牵头处置,按要求上报上级主管部门。第三级,信息管理部负责人为网络安全具体工作负责人,各科室主任为本科室网络安全第一责任人,各科室必须指定1名专职网络安全联络员,负责本科域终端安全管理、异常事件上报、组织科室人员参加安全培训,每月至少开展1次科室内部网络安全自查。人员与经费配置要求:信息管理部按等级保护要求配备专职网络安全管理人员,三级等保系统不少于3名专职安全人员,二级等保系统不少于2名专职安全人员;网络安全工作经费纳入医院年度财政预算,占医院信息化年度总投入的比例不低于15%,专项用于防护设备升级、漏洞整改、安全测评、应急演练、人员培训等工作,经费使用全程留痕,专款专用。二、网络资产分类分级管理制度信息管理部每季度开展一次全量网络资产梳理,建立动态更新的资产台账,台账必须包含资产名称、IP地址、MAC地址、责任人、所属区域、安全等级、上线时间、维保信息,做到“账实相符、一物一码”,禁止任何未登记资产接入医院网络。(一)资产分类将全院网络资产分为四类:1.网络设备:含交换机、路由器、防火墙、入侵防御系统、流量清洗设备、负载均衡等;2.终端设备:含台式电脑、笔记本、移动医护PDA、扫码枪、自助服务机、物联网医疗设备(心电监护仪、CT联网模块、智能输液泵等);3.应用系统:含HIS、LIS、PACS、电子病历(EMR)、预约挂号系统、线上问诊平台、医保结算系统、ODS数据仓库、OA办公系统等;4.数据资产:含患者个人信息、诊疗数据、医保结算数据、科研数据、人事财务数据、运营管理数据等。(二)资产分级与防护要求根据《卫生健康行业网络安全等级保护管理办法》将资产分为四个安全等级,实施分级防护:1.一级核心资产:承载核心诊疗业务的三级等保系统、全量患者敏感数据、医保核心结算数据、突发公共卫生事件未公开信息,发生安全事件会导致全院业务中断、大规模患者信息泄露、重大经济损失或负面舆论事件;防护要求:部署多冗余防护架构,7*24小时实时监控,每15天开展一次漏洞扫描,核心数据离线备份。2.二级重要资产:二级等保系统、区域性业务数据、核心科研数据,发生安全事件会导致局部业务中断、百量级以上患者信息泄露;防护要求:每30天开展一次漏洞扫描,定期开展权限审计。3.三级一般资产:公共服务终端、对外宣传网站、公开科普资讯,发生安全事件影响范围局限;防护要求:每季度开展一次漏洞扫描。4.四级公开资产:对外公开的医院出诊信息、院区布局等无敏感信息的资产,按最低防护标准管理。闲置资产处置要求:超过6个月未投入使用的资产必须断开网络连接,删除存储的所有敏感数据,入库封存;外包项目结束后,第三方人员使用的所有医院资产必须立即回收,修改所有相关账号密码,注销接入权限。三、网络边界安全管理医院实行“三网分离”架构,内部业务网、外部互联网、医疗物联网实现物理+逻辑双重隔离,严格落实边界访问控制要求:1.边界防护规则管理:核心网络边界必须部署下一代防火墙、入侵防御系统(IPS)、流量清洗设备、零信任访问控制平台,所有进出边界流量必须全部经过安全检测,禁止任何绕过边界防护的隧道连接;每周对边界访问控制规则进行一次梳理清理,删除过期、冗余的放行规则,所有规则遵循“最小权限”原则,仅开放业务必需的端口和IP段,默认封禁3389、22、21、445等高危端口,因特殊业务需要开放高危端口的,必须经信息管理部负责人审批,限定开放时间和IP范围,全程留痕,使用后立即关闭。2.远程访问管理:所有远程访问内部业务网必须使用医院统一部署的零信任VPN,强制启用双因素认证(人脸+密码/U盾+短信),禁止使用个人VPN、TeamViewer、向日葵等第三方远程软件私自连接内网;因运维、应急需要必须开放远程访问的,必须经分管副院长审批,限定访问IP范围、访问时长,全程审计操作日志,日志保存不少于6个月,使用完成后立即回收权限。3.物联网边界管理:所有医疗物联网设备接入医院网络必须经信息管理部登记审批,分配专用物联网VLAN,与核心业务网逻辑隔离,仅开放设备业务必需的通信端口,禁止物联网设备直接访问互联网;入网前必须修改默认密码,弱口令、默认口令设备禁止入网,每季度对全网物联网设备开展一次安全检测,清理闲置、风险设备。4.外来设备接入管理:外来人员设备(参会人员、第三方厂商设备)需接入网络的,必须接入专用访客WiFi,访客WiFi与内部业务网完全隔离,禁止访问任何内部资源;因工作需要必须接入内网的外来设备,须由接待科室提交申请,经信息管理部审批,安装医院统一的终端检测与响应系统(EDR),完成病毒查杀、漏洞检测后,分配临时IP,限定使用期限,使用完成后立即回收权限,清除设备留存的所有医院数据。四、终端安全管理所有接入内网的终端必须统一纳入信息管理部终端安全管理平台管理,强制安装病毒查杀软件和EDR客户端,开启实时防护,病毒库每天自动更新,禁止私自卸载安全软件、关闭防护功能。1.账号密码管理:所有终端、系统账号必须符合密码复杂度要求,密码长度不少于8位,包含大小写字母、数字、特殊字符中至少三类,每90天必须强制更换一次密码,禁止使用默认密码、弱口令(如123456、admin、医院名称拼音、个人生日等),禁止共享账号密码,实行一人一号制度,人员离岗离职后24小时内必须禁用账号,回收权限。2.终端使用规范:禁止在内网终端存储未加密的核心敏感数据,禁止使用私人U盘、移动硬盘、个人云盘等存储介质拷贝医院敏感数据;因工作需要拷贝数据的,必须使用医院统一配发的加密存储介质,经科室负责人审批,登记拷贝内容、用途、去向,留存记录。禁止内网终端私自连接互联网,禁止私自修改IP地址、MAC地址,禁止私自开启WiFi热点、共享内网权限给外来设备;禁止在内网终端安装与工作无关的来路不明软件,禁止访问非法网站,禁止下载非官方来源的文件。3.移动终端管理:移动医护PDA、护士站移动平板等医疗移动设备必须启用屏幕锁密码,设备丢失后必须立即上报信息管理部,技术人员第一时间远程擦除设备上的所有敏感数据;禁止使用个人移动设备拍摄、存储患者病历、隐私信息,禁止将敏感信息转发至私人账号。4.漏洞整改管理:信息管理部每天监控全网终端漏洞情况,高危漏洞要求责任人72小时内完成整改,中危漏洞7天内完成整改,低危漏洞15天内完成整改;对无法及时打补丁的漏洞,必须采取临时防护措施(如封禁端口、隔离网络),记录在案,每周跟踪整改进度,直至完成整改。五、数据安全与个人信息保护严格落实《个人信息保护法》《医疗卫生机构网络安全管理办法》要求,对医院数据全生命周期进行安全管理:1.数据分类分级:将医院数据分为三类:①核心敏感数据:患者个人敏感信息(姓名、身份证号、联系方式、住址、病史、生殖健康信息、基因数据、心理健康信息等)、医保结算数据、传染病患者信息、未公开的突发公共卫生事件相关数据,核心敏感数据禁止出域,禁止未经授权传输至互联网;②重要数据:医院运营数据、未公开科研数据、人事财务数据、药品采购数据;③公开数据:对外公开的医院简介、出诊信息、科普内容等。2.全生命周期安全管理:①采集环节:遵循“最小必要”原则,仅采集业务必需的信息,不得过度采集患者个人信息,采集个人信息必须明确告知用途,获得患者同意(法律法规另有规定的除外);②存储环节:核心敏感数据必须存储在医院本地加密服务器,采用AES-256算法加密,禁止存储在第三方云平台、个人设备上;备份要求:核心数据每天增量备份,每周全量备份,备份数据离线存储,保存期限不少于3年,每季度至少开展一次备份恢复测试,确保备份数据可用;③传输环节:核心敏感数据传输必须采用加密传输(HTTPS、TLS1.2及以上版本),禁止通过明文邮件、微信、QQ等非加密渠道传输核心敏感数据,因工作需要传输的必须使用医院统一的加密传输平台;④使用环节:遵循“最小权限、按需知道”原则,按岗位分配数据访问权限,门诊医生仅可查看本人接诊患者信息,住院医生仅可查看本人分管床位患者信息,禁止越权访问、批量导出患者数据;因科研、教学需要使用患者数据的,必须进行去标识化处理,经医院伦理委员会和信息管理部审批,签署数据使用保密协议,禁止对去标识化数据重新识别,禁止对外出售、泄露患者数据;⑤销毁环节:需要报废的存储敏感数据的硬盘、U盘,必须由信息管理部统一进行物理粉碎或消磁处理,留存销毁记录,禁止随意丢弃或售卖。3.数据泄露防护:在核心数据出口部署数据泄露防护系统(DLP),实时监控数据外发行为,对违规外发敏感数据自动阻断、告警、留痕,所有外发日志保存不少于1年;发生或者可能发生患者个人信息泄露的,必须在72小时内上报上级卫生健康部门和网信部门,及时通知受影响患者,落实处置措施。六、应用系统与第三方服务安全管理所有新建应用系统严格落实网络安全“三同步”要求,即同步规划、同步建设、同步运行,需求阶段明确安全要求,建设阶段同步部署安全防护设施,上线前必须完成等级保护测评、漏洞扫描、源代码安全检测,不合格的不得上线运行。1.第三方应用管理:与第三方系统开发、运维厂商签订网络安全服务协议,明确厂商安全责任,要求厂商每月至少开展一次所负责系统的漏洞扫描,发现漏洞30天内必须完成整改;厂商远程运维必须严格执行医院远程访问管理规定,全程留痕,禁止厂商预留后门账号,服务到期后立即回收所有系统权限,删除所有远程访问权限。2.等级保护测评:三级等保系统每年开展一次等级保护测评,二级等保系统每两年开展一次测评,测评发现的问题必须在规定期限内100%完成整改,整改报告上报上级主管部门存档。3.第三方人员管理:所有第三方合作机构、外包服务人员必须签订网络安全保密协议,明确安全责任,要求购买网络安全责任险,身份信息登记留存,发放临时出入证,限定活动范围;第三方人员进入核心机房、核心数据区域必须有本院信息管理部人员全程陪同,禁止单独接触核心设备和数据;仅分配工作必需的最小权限,工作完成后24小时内立即回收所有权限,禁止第三方人员私自拷贝、带走任何医院敏感数据,全程审计操作日志;外包开发项目结束后,第三方必须交付所有源代码、文档,删除所有留存的医院数据,提供数据删除证明,不得留存任何副本。七、人员安全管理与培训考核1.入职离岗管理:对信息管理部、医保科、财务科、科研处等关键岗位新入职人员,必须开展背景审查,无网络安全犯罪记录方可入职,入职时必须签署网络安全保密承诺书,明确保密义务;关键岗位人员离岗离职必须进行离职审计,交回所有设备、账号,签署离岗保密承诺书,关键岗位脱密期不少于2年,脱密期内不得违规就业;离职后24小时内禁用所有账号,回收所有权限。2.培训与演练:全院每年至少开展4次网络安全培训,其中全员培训不少于2次,关键岗位专项培训不少于4次;新员工入职必须完成网络安全岗前培训,考核合格后方可接入内网;培训内容涵盖网络安全法律法规、防钓鱼邮件、防电信诈骗、终端安全规范、数据安全要求等;信息管理部每半年组织一次全员钓鱼邮件演练,对点击钓鱼链接、泄露账号密码的人员,进行约谈和重新培训,提升全员安全意识;每年组织一次全员网络安全知识考核,考核不合格的限期补考,补考不合格的暂停内网权限,重新培训合格后方可恢复。八、网络安全应急管理1.应急组织体系:成立医院网络安全应急指挥部,院长任总指挥,分管副院长任副总指挥,信息管理部、医务部、护理部、宣传科、保卫科、财务科、医保科为成员,明确分工:信息管理部负责技术处置,医务部负责协调临床业务保障,宣传科负责舆情应对,保卫科负责现场秩序维护,财务科负责应急经费保障。2.预案与演练:按事件类型编制专项应急预案,包括系统宕机、数据泄露、勒索病毒攻击、DDoS攻击、物联网设备故障等,预案每两年至少修订一次,重大事件发生后及时修订;每年至少开展2次综合应急演练,每季度开展1次专项应急演练,演练后开展评估总结,修订完善预案,演练记录留存不少于3年。3.监测与处置:信息管理部建立7*24小时网络安全监测机制,核心系统安排专人值班,节假日落实领导带班制度,对国家网信部门、卫生健康部门发布的预警信息,24小时内完成排查处置并反馈结果;发生网络安全事件遵循“先处置、后溯源,先恢复业务、后追责
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届白玉县数学三上期末教学质量检测试题含解析
- 2025-2026学年芜湖教学设计评选
- 2025-2026学年神农尝百草教学设计
- 5.1节 硫及其化合物 教学设计 高一下学期化学人教版(2019)必修第二册
- 深圳市2024广东深圳市盐田区招聘事业单位人员22人笔试历年参考题库典型考点附带答案详解
- 研究生导学关系学业支持体系论文
- 环境正义空间差异理论X框架论文
- 网络谣言传播机制探析论文
- 慈善组织捐赠激励论文
- 心理韧性干预效果分析论文
- 2026年安徽省中考数学试题(原卷版)
- 2026年医师定期考核中医试题(完整版)附答案
- 口服抗栓药物消化道损伤防治共识2026
- 2026年gcp考试及答案
- 国家癌症中心2025年癌症统计报告
- 养老院出入院管理制度
- 郴州亚光高纯银电解项目环境影响报告书
- 《JBT 7052-2024六氟化硫高压电气设备用橡胶密封件技术规范》专题研究报告
- 体重管理门诊工作制度
- 钢筋混凝土盖板更换专项施工方案
- 2026年低碳技术与城市可持续发展
评论
0/150
提交评论