卫生院信息管理安全制度_第1页
卫生院信息管理安全制度_第2页
卫生院信息管理安全制度_第3页
卫生院信息管理安全制度_第4页
卫生院信息管理安全制度_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

卫生院信息管理安全制度为规范我院医疗卫生信息的采集、存储、传输、使用和销毁全流程管理,防范信息泄露、篡改、丢失等安全事件发生,保障患者个人隐私、医疗卫生服务数据和公共卫生信息安全,根据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《医疗卫生机构网络安全管理办法》《医疗数据安全管理规范》等法律法规和上级卫生健康行政部门的管理要求,结合我院运行实际,制定本信息管理安全制度。第一章总则第一条本制度适用于我院所有在岗工作人员、外包服务人员、进修实习人员、临时来访协作人员等所有接触我院信息资产的人员,覆盖我院所有信息系统、业务数据、硬件设备、存储介质等各类信息资产,包括但不限于门诊挂号、住院诊疗、检验检查、公共卫生服务、医保结算、财务人事、行政办公、互联网诊疗等各类业务产生的全部信息。第二条我院信息安全管理遵循五项核心原则:一是谁主管谁负责、谁使用谁负责,明确各级各岗信息安全责任,层层压实管控要求;二是分级分类保护,根据信息资产的敏感程度和影响范围采取对应等级的防护措施;三是最小权限开放,仅分配满足岗位职责需要的最小访问权限,避免过度授权带来的安全风险;四是全生命周期管控,对信息从采集到销毁的每个环节都落实安全管理要求;五是预防为主、防处结合,常态化开展风险排查和隐患整改,提前做好应急准备,及时处置安全事件。第三条信息安全管理工作纳入我院年度总体工作规划,与业务工作同部署、同检查、同考核,保障各项安全措施落地见效。第二章组织架构与责任分工第四条成立我院信息安全管理工作领导小组,由院长担任组长,是我院信息安全工作第一责任人,分管信息工作的副院长、信息科主任担任副组长,成员包括医务科、护理部、公共卫生科、财务科、医保科、人事科、后勤科、各临床业务科室负责人。领导小组主要职责为:贯彻落实国家信息安全相关法律法规和上级部门工作要求,制定修订我院信息安全管理制度,统筹安排信息安全建设和管理经费,定期研究信息安全工作形势,协调解决信息安全重大问题,组织指挥信息安全事件应急处置,对信息安全工作开展监督考核。领导小组每季度至少召开一次信息安全工作专题例会,分析排查安全隐患,部署下一阶段工作任务。第五条信息科是我院信息安全管理的具体执行和牵头部门,主要职责为:负责信息系统、信息资产的日常安全运维,部署安全防护设备和技术措施,定期开展漏洞扫描、风险评估和安全加固,落实用户账号和权限管理,开展信息安全日常巡检和日志审计,组织开展信息安全培训和应急演练,负责信息安全事件的技术处置,建立完善信息安全管理台账,配合上级部门开展信息安全检查。信息科至少配备1名专职信息安全管理员,要求经过专业信息安全技能培训,取得相应资格证书,熟悉我院信息系统架构和安全防护要求,专职负责日常安全管理工作,不得擅自离岗。第六条各业务科室负责人是本科室信息安全工作第一责任人,主要职责为:落实本科室信息安全管理责任,组织本科室人员学习信息安全制度和操作规范,监督本科室人员合规使用信息系统,督促落实账号权限申请、变更、注销流程,及时排查上报本科室发现的信息安全隐患,配合做好安全事件处置工作。第七条各职能部门按照分工落实专项信息安全责任:医务科负责诊疗数据、病历信息的合规调阅使用管理,审核教学科研用途的患者数据使用申请;护理部负责护理业务信息的安全管理,落实护理岗位信息安全管控要求;公共卫生科负责基本公共卫生服务信息、突发公共卫生事件相关信息的安全管理;财务科负责收费、财务核算数据的安全管理;医保科负责医保结算数据、参保人员个人信息的安全管理;人事科负责工作人员信息安全考核,将信息安全表现纳入工作人员职称评定、岗位晋升、绩效考核指标,在办理工作人员离职、调岗手续时,核查信息账号权限清理情况,未完成清理的不予办理手续;后勤科负责信息中心机房的物理环境安全保障,落实机房水电、消防、安防等配套设施的日常维护。第三章信息资产分级分类管理第八条根据信息资产的敏感程度、泄露后造成的危害程度,将我院所有信息资产分为核心信息资产、重要信息资产、一般信息资产三个等级,实施差异化防护:(一)核心信息资产:指一旦泄露、篡改、丢失会严重危害患者个人合法权益、影响我院正常医疗秩序、危害公共利益的信息资产,包括:所有患者的个人敏感信息(姓名、身份证号、住址、联系方式、生物识别信息、病史、诊疗记录、基因信息等),医保结算核心数据,系统管理员超级权限账号,核心业务系统核心配置数据,突发公共卫生事件敏感数据,电子认证密钥、数字签名密码、支付结算认证信息等。(二)重要信息资产:指一旦泄露、篡改、丢失会影响我院正常业务开展、损害患者或我院合法权益的信息资产,包括:各业务科室普通用户系统账号,常规业务统计数据,门诊处方、检查检验报告非脱敏信息,行政办公内部文件,人事财务非公开内部信息,疫苗接种、慢性病管理等常规公共卫生服务数据等。(三)一般信息资产:指可以依法向社会公众公开的信息资产,包括我院公示的门诊排班、收费标准、医师简介、健康科普宣传内容、行政许可公示信息等。第九条不同等级信息资产的管理要求:核心信息资产必须采取端到端加密存储、多重身份认证、权限分离管控,仅允许经过授权的特定岗位人员因工作需要访问,不得私自复制、传播、导出;重要信息资产必须落实访问控制机制,仅允许对应岗位职责人员访问,对外提供必须经过层级审批;一般信息资产发布前必须经过相关科室负责人审核,确认不涉及敏感信息后才可对外发布。信息科每年度对全院信息资产开展一次全面梳理,更新信息资产分级清单,调整防护策略。第四章账号与权限安全管理第十条全院所有信息系统用户实行实名制管理,严格落实一人一号要求,禁止转借、共用、共享账号,禁止使用他人账号登录信息系统。工作人员因退休、离职、调岗、长期请假(超过6个月)等原因不再从事原岗位工作的,所在科室必须在3个工作日内书面告知信息科,信息科及时完成账号停用或权限调整,未按要求及时上报造成安全事件的,由科室负责人承担责任。第十一条权限分配严格遵循最小必要原则,仅分配满足岗位职责需要的最小访问范围和操作权限,禁止超权限开放授权。例如门诊医师仅可访问、开具本人接诊患者的处方和病历,不得调阅其他医师接诊患者的非工作需要信息;护士仅可访问本人分管病区、分管患者的护理信息,不得访问系统后台配置数据;行政后勤人员仅可访问本职工作需要的行政办公信息,不得访问诊疗业务数据。第十二条权限申请、变更、开通严格执行审批流程,由申请人填写《信息系统权限申请审批表》,经所在科室负责人签字确认,分管领导审批同意后,交信息科办理开通,信息科办理完成后将审批表存档,建立完整的权限管理台账,每半年对全院所有信息系统账号权限开展一次全面梳理清理,及时注销过期账号、闲置账号,调整超权限账号,清理结果存档备查。第十三条严格落实密码安全管理要求,所有用户密码长度不得少于8位,必须包含大小写字母、数字和特殊字符,禁止使用生日、手机号、123456、门诊号等弱密码,所有用户每3个月必须更换一次密码,禁止重复使用近3次的旧密码。系统管理员账号、核心数据访问账号必须开启多因素认证,结合Ukey、短信验证码、人脸识别等二次验证方式提升安全性,所有工作人员不得将密码告知他人,不得将密码书写在便签、纸张上粘贴于电脑或工位显眼位置。第十四条信息科每月对不少于10%的用户操作日志进行抽审,重点核查是否存在批量导出数据、越权查询、异常登录等操作,发现异常行为立即开展核查,及时上报领导小组处置。第五章数据全生命周期安全管理第十五条数据采集环节管理:采集各类信息必须遵循合法、正当、必要原则,不得过度采集,仅采集满足医疗卫生服务、公共卫生管理、医保结算等工作需要的信息,不得采集与工作无关的信息。采集患者个人敏感信息必须明确告知患者采集用途、使用范围,获得患者同意,法律法规另有规定的从其规定,不得通过欺骗、诱导、胁迫等方式采集信息,不得将采集的患者信息用于医疗服务、公共卫生管理以外的商业用途。第十六条数据存储环节管理:所有业务数据必须存储在我院官方授权的服务器内,禁止工作人员私自将患者信息、业务数据存储在个人电脑、个人U盘、移动硬盘、个人云盘、手机等私人存储设备中。核心敏感数据必须采用加密存储方式,信息科制定完善的数据备份策略,核心业务数据每天开展增量备份,每周开展一次全量备份,备份数据分别存储在本地专用存储介质和异地灾备节点,异地灾备节点需设置在距离本院5公里以外的安全地点,避免因火灾、水灾等区域性灾害同时损毁本地和异地备份。信息科每季度开展一次备份数据恢复测试,验证备份数据的完整性和可用性,备份介质存放在防火、防潮、防盗的专用保险柜中,访问和恢复备份数据必须经过分管领导审批。第十七条数据传输环节管理:传输核心敏感数据必须采用加密传输通道,禁止工作人员通过普通微信、QQ、个人邮箱、短信等未加密渠道传输患者敏感信息,因工作需要对外传输数据的,必须使用我院指定的加密传输平台,传输前按照权限完成审批。第十八条数据使用环节管理:内部工作人员仅可因工作需要访问对应数据,禁止私自下载、复制、截图、转发患者信息,禁止利用工作便利查询本人、亲友、无关人员的就诊信息,禁止泄露公众人物、特殊群体来院就诊的信息,禁止在公共场合谈论患者隐私信息,禁止私自拍摄患者病历、检查报告发布到社交平台。因教学、科研、学术交流需要使用患者数据的,必须对患者信息进行去标识化、匿名化处理,隐去所有可以识别到特定个人的信息,填写《患者数据使用审批表》经医务科审核、分管院长签字同意后才可使用。公安、纪检监察、司法等部门因公需要查询患者信息的,必须出示单位介绍信、查询人有效工作证件,经院长审批同意后,由信息科安排专人协助查询,做好查询登记,不得直接向查询方提供全量原始数据。对外单位提供数据的,必须经过院长审批,签订信息安全保密协议,明确对方的信息安全责任,法律法规要求报送上级部门的除外。第十九条数据销毁环节管理:不再使用的存储介质,包括淘汰的服务器硬盘、U盘、光盘、笔记本电脑等,需要销毁的必须统一交信息科回收,由信息科采用物理粉碎、专业消磁等方式进行销毁,确保数据无法被恢复,禁止工作人员随意丢弃淘汰存储介质,禁止将淘汰存储介质出售给二手商贩,防止数据流出。删除系统数据必须采用覆写、彻底粉碎等方式,不得仅删除文件、清空回收站,确保残留数据无法被恢复。第六章终端与物理安全管理第二十条所有接入我院内网的电脑、平板、打印机、PDA等终端设备,必须到信息科登记备案,安装统一的终端安全管理系统和杀毒软件,及时更新病毒库和系统补丁,禁止工作人员私自将外来设备接入我院内网,禁止私自修改内网IP地址,禁止私自在内网搭建无线wifi热点,我院内网与互联网实行物理隔离,禁止内网终端直接接入互联网,确因工作需要同时访问内外网的,必须经信息科批准,使用经过国家安全认证的物理隔离装置,禁止违规一机双网。第二十一条终端使用安全要求:工作人员不得在工作终端上安装与工作无关的软件、游戏,不得浏览不明来源的网站,不得下载不明来源的文件,不得打开陌生邮件的附件和链接,定期开展病毒查杀,离开工位时必须锁定电脑屏幕或者退出信息系统账号,防止他人越权访问。内网终端必须关闭蓝牙、红外、无线网卡等无线传输功能,防止数据被非法窃取。第二十二条信息中心机房物理安全管理:机房建设符合国家《电子信息系统机房设计规范》要求,配备门禁系统、24小时视频监控、烟雾报警、气体消防、恒温恒湿、防雷接地、备用UPS电源等设施,无关人员未经批准不得进入机房,因工作需要进入机房的必须进行登记,由信息科工作人员全程陪同。信息科工作人员每天对机房环境、设备运行状态进行一次巡检,记录温湿度、电力、设备运行等情况,建立机房巡检台账,每季度对消防、备用电源等设施进行一次检测,确保设施可用。第二十三条移动存储介质管理:内网使用的移动存储介质必须由信息科统一登记、加密、标记,禁止私人移动存储介质接入内网终端,禁止移动存储介质在内网和互联网终端之间交叉使用,防止病毒带入内网和数据泄露。第七章第三方服务安全管理第二十四条为我院提供信息系统建设、运维、测评、云服务等第三方服务的机构,必须具备相应的信息安全服务资质,签订服务合同时必须同时签订信息安全保密协议,明确约定第三方机构的信息安全责任,要求第三方机构不得泄露、复制、使用我院的任何业务数据和患者信息,服务过程中产生的所有数据归我院所有,服务结束后必须全部移交我院,彻底删除第三方机构留存的所有数据。第二十五条第三方服务人员进入我院开展工作,必须出示有效身份证件,到信息科登记备案,开通临时工作账号,限定访问权限,工作过程中必须有我院信息科工作人员全程陪同,不得单独接触我院核心数据和核心设备,工作结束后立即停用临时账号,收回访问权限。第二十六条第三方服务需要访问我院数据的,仅开放服务需要的最小范围数据权限,禁止开放全量数据访问权限,信息科对第三方人员的所有操作进行全程日志审计,发现异常操作立即终止服务,上报领导小组,追究第三方机构的责任。我院每年对合作第三方机构的信息安全保障能力进行一次评估,评估不合格的终止合作。第八章信息安全事件应急管理第二十七条制定《卫生院信息安全事件应急预案》,根据信息安全事件的危害程度、影响范围,将事件分为一般、较大、重大、特别重大四个等级,明确不同等级事件的报告流程、处置措施、责任分工,每年至少组织一次信息安全应急演练,演练后开展复盘评估,修订完善应急预案,提升应急处置能力。第二十八条建立7*24小时信息安全监测预警机制,信息科实时监测防火墙、入侵检测系统、终端安全管理系统等安全设备的告警信息,收到告警后1小时内完成处置,定期开展漏洞扫描,及时修复安全漏洞,接到上级部门发布的安全风险预警通报后,立即落实整改措施,及时消除风险隐患。第二十九条发生信息安全事件后,发现人员必须立即向信息科和信息安全管理领导小组报告,不得瞒报、漏报、迟报,不得擅自处置。信息科接到报告后立即采取应急措施,切断受感染设备的网络连接,封存相关日志和证据,防止事件扩大蔓延。发生患者信息泄露、系统瘫痪影响正常医疗服务、勒索病毒攻击等重大事件的,领导小组立即按照规定时限上报上级卫生健康行政部门、网信部门和公安机关,及时通知受影响患者,采取必要的补救措施,配合相关部门开展调查处置。第三十条事件处置完成后,组织开展事件复盘,分析事件发生的原因,查找管理制度和技术防护存在的漏洞,落实整改措施,完善管控机制,防止类似事件再次发生。第九章培训考核与问责第三十一条所有新入职工作人员、进修实习人员上岗前必须接受信息安全岗前培训,学习信息安全法律法规和我院管理制度,考核合格后

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论