版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年医疗数据安全管理规范考核试题及答案(医院专用)一、单项选择题(共20题,每题1分,满分20分。每题只有1个正确选项)1.根据《医疗数据安全管理规范》(GB/T41387-2022)及我国现行监管要求,下列不属于医疗数据范畴的是A.患者门诊诊疗记录B.医疗机构内部人事薪酬数据C.临床科研产生的患者基因测序数据D.医疗器械运行产生的患者生理监测数据2.我国医疗数据按照敏感程度及危害程度分级,可直接识别患者身份的核心敏感医疗健康数据属于哪一级A.1级公开数据B.2级内部数据C.3级敏感数据D.4级高度敏感数据3.根据《中华人民共和国数据安全法》要求,医疗机构医疗数据安全的第一责任人是A.医疗机构法定代表人B.信息科主任C.分管医疗数据安全的副院长D.医务科主任4.医疗数据访问权限管理应当遵循的核心原则是A.最大开放原则B.最小够用原则C.按需分配原则D.权责统一原则5.下列关于移动存储介质存储医疗数据的操作,符合安全规范要求的是A.使用未加密的普通U盘存储高度敏感医疗数据B.使用符合合规要求的加密移动存储介质存储医疗数据C.使用私人U盘存储工作用途的批量患者医疗数据D.同一U盘交叉存储不同密级的医疗数据6.患者本人申请查阅复制本人医疗数据,医疗机构下列做法符合合规要求的是A.要求患者必须提供所在单位介绍信方可查阅B.核对患者有效身份信息后,按照规定流程提供查阅复制服务C.以医疗数据涉及科研隐私为由直接拒绝患者申请D.要求患者支付高于成本十倍的工本费方可提供7.确因国际临床协作需要向境外机构提供医疗数据,应当首先履行哪项法定程序A.直接提供,仅提前报医院内部备案即可B.按照规定申报出境数据安全评估,通过后方可提供C.仅需与境外机构签订保密协议即可提供D.仅需经医院院长签字同意即可提供8.医疗数据全生命周期安全管理中,安全管控的源头环节是A.采集环节B.存储环节C.使用环节D.销毁环节9.淘汰含医疗数据的存储硬盘时,下列哪项操作符合安全要求A.直接删除所有文件后出售给二手设备经销商B.完成格式化操作后捐赠给基层医疗机构C.对硬盘进行消磁处理后再进行物理粉碎,确保数据不可恢复D.删除硬盘分区后直接作为医疗垃圾报废10.医疗机构发生重大医疗数据安全事件(造成500人以上敏感医疗数据泄露),按照规定应当在多少小时内向属地卫生健康行政部门、网信部门上报A.12小时B.24小时C.48小时D.72小时11.下列哪种场景属于合规的医疗数据使用行为A.未获得患者知情同意,将肿瘤患者病例出售给医药公司用于药品推广B.未做去标识化处理,将批量科研数据提供给合作的商业机构C.为完成临床教学,未经审批将未脱敏病例带出医院D.为配合法定传染病流调,向属地疾控部门提供密接人员的诊疗数据12.下列关于医疗机构工作人员医疗数据账号权限管理,做法正确的是A.离岗人员的账号可保留1个月后再注销,方便工作对接B.为方便轮班工作,多个医护人员共用同一个HIS系统账号C.每半年定期复核一次所有人员的访问权限,及时调整撤销不必要权限D.为方便远程办公,将本人账号密码借给院外合作人员使用13.下列选项中,不属于高度敏感医疗数据的是A.可识别特定患者的全基因组测序数据B.艾滋病感染者的诊疗记录C.可识别身份的未成年人健康体检数据D.医院对外公开的专家门诊出诊时间表14.开展医疗数据大数据分析应用,下列哪项做法符合合规要求A.直接使用原始可识别数据开展商业用途的大数据分析B.对医疗数据进行去标识化处理,确认无法识别特定个人且不能复原后开展应用C.只要获得医院内部批准即可随意使用医疗数据开展商业合作D.只要获得科主任同意即可使用患者原始数据开展临床科研15.高度敏感医疗数据的合规存储要求是A.存储在境内合规的医院本地服务器或完成备案的境内云服务B.存储在工作人员的个人笔记本电脑中方便随时调取C.存储在境外云服务器中方便国际协作D.存储在公开的公有云服务器中方便共享16.患者要求删除本人超出法定保存期限的多余医疗健康数据,医疗机构下列做法正确的是A.一律拒绝,所有医疗数据必须永久保存B.核对患者身份后,对超出法定保存期限且不属于法定强制保存范围的数据按流程删除C.要求患者支付删除操作的高额服务费才予以处理D.仅删除电子版本,无需删除纸质版本的对应数据17.防范内部人员违规获取医疗数据,核心的技术管控手段是A.防火墙防护B.数据访问全流程审计C.入侵检测系统D.终端防病毒软件18.医院与第三方公司合作开发医院信息系统,关于医疗数据安全责任,下列说法正确的是A.第三方公司承担全部数据安全责任B.医院作为医疗数据持有者,仍然承担数据安全主体责任C.只要签订了保密协议,医院无需再承担主体责任D.只要第三方不对外泄露数据,就无需承担任何责任19.对医疗数据进行去标识化处理的核心目的是A.减小数据体积,节约存储空间B.降低数据敏感程度,在保障安全的前提下合规利用数据C.提高数据运算分析速度D.满足病历法定保存期限要求20.按照医疗数据安全管理规范要求,医疗机构应当至少多久开展一次全员医疗数据安全培训和考核A.每年一次B.每两年一次C.每三年一次D.仅入职培训一次即可,无需定期考核二、多项选择题(共10题,每题2分,满分20分。多选、少选、错选均不得分)1.根据我国现行法律法规,医疗数据安全管理应当遵循的基本原则包括A.科学分类分级管理B.全生命周期全程管控C.谁所有谁负责、谁使用谁负责D.最小必要采集2.下列选项中,属于高度敏感医疗数据的有A.可识别特定自然人的基因测序数据B.艾滋病病毒感染者的诊疗记录C.未成年人的遗传健康数据D.可识别身份的公民健康体检报告3.医疗数据采集环节的合规要求包括A.遵循最小必要原则,不得采集与当前诊疗服务无关的个人信息B.采集个人敏感医疗数据应当依法获得个人知情同意C.不得通过欺骗、贿赂等不正当手段获取医疗数据D.只要不对外泄露,可以随意采集患者任何信息4.医疗数据使用环节,禁止下列哪些行为A.非法买卖、交易医疗数据B.私自泄露患者个人医疗信息C.超出授权范围使用医疗数据D.将未脱敏的医疗数据擅自带出指定工作场所5.医疗机构应当建立的医疗数据安全管理制度包括A.医疗数据分类分级管理制度B.数据访问权限审批管理制度C.数据安全事件应急处置制度D.定期数据安全审计制度6.下列情形中,属于医疗数据安全事件的有A.1000份可识别身份的患者敏感病历被黑客窃取泄露B.工作人员误将包含50份可识别患者身份的病历发送至公共微信群C.医院核心服务器故障导致10年的门诊电子数据全部丢失D.按照规范流程销毁超过法定保存期限的纸质病历7.下列关于工作人员使用个人设备处理医疗数据的行为中,属于违规操作的有A.经批准因紧急临床工作需要,临时使用个人设备处理医疗数据后,及时清除了设备中的所有数据B.使用个人笔记本电脑长期存储未脱敏的100份住院患者原始病历C.将存储患者数据的工作U盘私自连接个人手机传输数据D.使用私人邮箱发送包含高度敏感医疗数据的工作文件8.医疗数据出境应当履行的合规程序包括A.按照规定申报出境数据安全评估B.通过评估后,签订符合法定要求的数据处理协议,明确双方数据安全责任C.按照规定向属地监管部门完成备案D.只要合作双方同意,即可直接向境外提供数据9.下列关于医疗数据存储安全的要求,说法正确的有A.重要医疗数据应当存储在中华人民共和国境内B.高度敏感医疗数据应当采用加密方式存储C.定期对医疗数据进行备份,备份数据应当加密存放D.为方便远程办公,可将高度敏感医疗数据存储在个人云网盘10.医疗机构发生医疗数据泄露事件后,应当立即采取哪些应急处置措施A.立即采取技术措施阻断泄露,防止泄露范围进一步扩大B.排查泄露原因,评估事件的危害程度和影响范围C.按照规定及时向属地卫生健康行政部门、网信部门上报D.及时告知受影响的患者相关风险,配合做好后续处置三、判断题(共10题,每题1分,满分10分。正确打√,错误打×)1.只要是医院正式工作人员,就自动拥有访问所有患者医疗数据的权限。2.医疗机构是医疗数据安全的责任主体,法定代表人是第一责任人。3.淘汰的存储硬盘只要格式化删除所有数据,就可以直接对外销售。4.患者依法享有查阅、复制、更正本人医疗数据的权利,医疗机构不得无故拒绝。5.为了临床科研,可以不经患者知情同意,直接将可识别患者身份的医疗数据用于商业新药研发。6.医疗数据安全管理仅需要信息科负责,与临床医护人员、行政后勤人员无关。7.确需向境外提供医疗数据的,必须依法完成出境数据安全评估,通过后方可提供。8.去标识化处理后的医疗数据已经不包含个人信息,无需再进行安全管理。9.按照规范要求,医疗机构应当至少每年开展一次全面的医疗数据安全风险评估。10.工作人员离岗退休后,应当立即注销其所有医疗数据访问权限,不得保留账号。四、案例分析题(共2题,每题25分,满分50分)1.某三级医院后勤部门牵头淘汰12台旧服务器,其中8台服务器硬盘存储了2010-2020年的12万份住院患者电子病历数据。负责对接的后勤人员赵某认为,所有硬盘都已经完成格式化,数据已经彻底清除,剩余物资可以自行处理,于是将12台服务器连带硬盘以1200元的价格卖给了当地二手设备商。后续有2块硬盘被不法分子收购,恢复出3200份可识别身份的患者病历数据,放到网络上兜售,引发患者恐慌和舆论关注,监管部门介入调查。问题:(1)请指出该医院在本次事件中存在哪些违规问题?(15分)(2)请写出含敏感医疗数据的报废存储介质的正确销毁流程。(10分)2.某三甲医院心血管科医生李某,为完成省级科研课题,需要收集200份冠心病患者的病例数据。李某利用自己的HIS系统医生权限,未向医院相关部门申请审批,直接导出了200份患者的原始病例,包含患者姓名、身份证号、联系方式、家庭住址、诊疗记录等完整信息,全部存储在自己的私人笔记本电脑中。后续李某调动到其他城市工作,转手将该笔记本电脑卖给二手市场,未彻底删除硬盘中的病例数据,导致200份患者数据泄露,多名患者接到推销保健品、心脏病特效药的诈骗电话,陆续到医院投诉要求处理。问题:(1)请指出本案例中李某和医院分别存在哪些违规行为?(15分)(2)结合本案例,说明医院应当从哪些方面加强内部人员医疗数据使用的安全管理?(10分)参考答案及解析一、单项选择题参考答案及解析1.答案:B解析:医疗数据是医疗卫生机构在提供医疗卫生服务、开展医学研究等医疗相关活动中产生的各类数据,医疗机构内部人事薪酬数据属于行政内部管理数据,不属于医疗数据范畴。2.答案:D解析:根据《医疗数据安全管理规范》,医疗数据按敏感程度分为四级,可直接识别特定自然人身份的医疗健康数据属于4级高度敏感数据,需严格管控。3.答案:A解析:《中华人民共和国数据安全法》明确规定,数据处理者的法定代表人是数据安全第一责任人,因此医疗机构法定代表人为医疗数据安全第一责任人。4.答案:B解析:医疗数据访问控制的核心原则是最小够用原则(即最小权限原则),仅授予工作人员完成岗位工作必需的最小范围数据访问权限,从源头上降低数据泄露风险。5.答案:B解析:只有采用合规加密的移动存储介质存储医疗才符合规范,其余选项均违规:禁止私人U盘存储批量敏感医疗数据,禁止不同密级数据交叉存储在同一介质,禁止未加密存储高度敏感数据。6.答案:B解析:根据《个人信息保护法》《医疗机构管理条例》,患者对本人医疗数据享有知情权、查阅权,医疗机构核对身份后应当按规定提供服务,不得无故拒绝或违规收取高额费用。7.答案:B解析:根据《数据出境安全评估办法》,向境外提供医疗数据的,必须首先完成出境安全评估,通过后方可提供,仅签保密协议或院内审批不符合法定要求。8.答案:A解析:采集环节是医疗数据进入医院管理体系的源头,落实采集环节的最小必要、知情同意要求,是整个全生命周期安全管控的基础。9.答案:C解析:格式化、删除文件、删除分区都无法彻底清除数据,专业工具可以恢复数据,只有消磁加物理粉碎才能确保数据不可恢复,符合安全要求。10.答案:C解析:根据《网络安全事件报告管理办法》《个人信息保护法》,发生重大数据安全事件的,应当在48小时内向属地监管部门上报。11.答案:D解析:为法定传染病流调提供患者数据是医疗机构的法定义务,属于合规行为,其余选项均违反数据安全规范。12.答案:C解析:医疗数据权限应当定期复核,至少每半年一次,及时调整撤销不必要权限;离岗人员账号应当立即注销,禁止多人共用账号,禁止转借账号,其余选项均违规。13.答案:D解析:医院对外公开的出诊信息属于公开数据,不属于高度敏感医疗数据。14.答案:B解析:医疗数据用于分析应用,应当做去标识化处理,确保无法识别个人身份后才可合规利用,其余选项均违规。15.答案:A解析:根据规定,重要医疗数据必须存储在境内合规的存储设施,禁止存储在个人设备、境外服务器,因此A正确。16.答案:B解析:根据《个人信息保护法》,患者有权要求删除超出法定保存期限、不属于强制保存范围的个人医疗数据,医疗机构核对身份后应当按规定处理,因此B正确。17.答案:B解析:内部人员违规操作是医疗数据泄露的主要原因,数据访问全流程审计可以对所有操作留痕追溯,及时发现异常操作,是防范内部违规的核心技术手段。18.答案:B解析:第三方合作中,医疗机构始终是医疗数据的持有人,承担数据安全主体责任,不会因为合作转移主体责任,因此B正确。19.答案:B解析:去标识化处理的核心目的是去除可识别个人身份的信息,降低数据敏感程度,实现数据的安全合规利用,因此B正确。20.答案:A解析:根据《医疗卫生机构网络安全管理办法》,医疗机构应当至少每年开展一次全员数据安全培训和考核,因此A正确。二、多项选择题参考答案及解析1.答案:ABCD解析:以上四项均为我国医疗数据安全管理明确规定的基本原则。2.答案:ABCD解析:以上四类数据均属于可识别特定个人的敏感医疗信息,符合高度敏感医疗数据的定义。3.答案:ABC解析:医疗数据采集必须遵循最小必要原则,禁止随意采集与诊疗无关的信息,因此D错误,ABC正确。4.答案:ABCD解析:以上四种行为均违反医疗数据安全管理规范,属于明令禁止的行为。5.答案:ABCD解析:以上四项均为医疗机构必须建立的医疗数据安全基本管理制度。6.答案:ABC解析:按规范销毁过期病历属于合规操作,不属于数据安全事件,其余三项均属于数据安全事件。7.答案:BCD解析:经批准临时使用个人设备处理医疗数据后及时清除数据属于合规操作,其余三项均属于违规操作。8.答案:ABC解析:医疗数据出境必须履行安全评估、签协议、备案程序,禁止未经审批随意出境,因此ABC正确。9.答案:ABC解析:禁止将高度敏感医疗数据存储在个人云网盘,存在泄露风险,因此D错误,ABC正确。10.答案:ABCD解析:以上四项均为发生数据泄露后应当采取的应急处置措施。三、判断题参考答案及解析1.答案:×解析:医疗数据访问权限按照最小够用原则授予,仅授予岗位工作必需的权限,不是所有工作人员都可以访问所有数据。2.答案:√解析:符合《数据安全法》的明确规定。3.答案:×解析:格式化无法彻底清除数据,必须经过消磁或物理破坏才能报废,防止数据被恢复泄露。4.答案:√解析:符合《个人信息保护法》对个人信息权利的规定。5.答案:×解析:将患者医疗数据用于商业目的必须获得患者的知情同意,违规使用属于违法行为。6.答案:×解析:医疗数据安全是全员责任,临床医护人员是数据的直接使用者,是安全管理的重要环节,并非仅由信息科负责。7.答案:√解析:符合《数据出境安全评估办法》的法定要求。8.答案:×解析:去标识化的数据仍然可能被重新识别,仍然需要按照医疗数据安全要求进行管理。9.答案:√解析:符合医疗数据安全管理规范的要求,每年至少开展一次全面风险评估。10.答案:√解析:离岗人员应当立即注销所有数据访问权限,防止违规使用。四、案例分析题参考答案1.(1)该医院存在的违规问题:①未建立落实医疗数据报废全生命周期管理制度,没有明确报废存储介质的审批、销毁流程,管理缺位(3分);②全员数据安全培训不到位,工作人员缺乏基本的数据安全常识,不知道格式化后数据仍然可以被恢复,安全意识缺失(3分);③数据安全责任划分不清,报废环节未明确专门管理责任人,未落实双人管理、审批要求(3分);④未定期开展数据安全风险排查,对内部管理漏洞未及时发现整改(3分);⑤未建立数据安全事件应急预案,也未明确违规责任追究制度,风险防控体系不完善(3分)。(2)正确销毁流程:①对拟报废存储介质进行登记造册,明确存储数据的密级、数量,上报医院数据安全管理部门审批,获批后才可启动销毁(2分);②销毁前完成需要留存
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025贵州六枝特区国源(集团)有限责任公司招聘20人笔试历年参考题库附带答案详解
- 2025西安北方惠安化学工业有限公司招聘笔试历年参考题库附带答案详解
- 2025能源控股集团所属铁法能源公司招聘462人笔试历年参考题库附带答案详解
- 2025福建领导文萃杂志社有限责任公司招聘劳务派遣工作人员1人笔试历年参考题库附带答案详解
- 2025福建福州闽侯县新南港房屋征收有限公司闽侯县五虎山房屋征收有限公司招聘3人笔试历年参考题库附带答案详解
- 2020-2021年部编版四年级语文上册期中测试卷及答案【完美版】
- CN115853039B 一种老旧建筑的低扰动变形恢复方法 (上海建工集团股份有限公司)
- 幼儿园公开课老师听课心得
- CN115824645B 汽轮机振动故障诊断方法及其系统 (浙江大学)
- 粤教版高中信息技术选修1教学设计-2.2.2 赋值语句和输入输出语句
- 2025北京画院招聘10人备考题库附答案
- 2025年大唐集团招聘笔试试题及答案
- 《彩虹》课件 部编版语文二年级上册
- 云南省楚雄州2024-2025学年高一下学期期末考试数学
- 农行声誉风险管理办法
- 土方作业安全注意事项及施工安全管理
- 2024年陕西延长石油集团招聘笔试真题
- 《湖南省房屋建筑和市政工程消防质量控制技术标准》
- 老年病科基础护理
- 陕西祁泽鑫金属材料有限公司金属表面处理项目环境影响报告表
- 消防应急疏散演练主题课件
评论
0/150
提交评论