2026年网络安全法医疗机构从业人员考试题(含答案)_第1页
2026年网络安全法医疗机构从业人员考试题(含答案)_第2页
2026年网络安全法医疗机构从业人员考试题(含答案)_第3页
2026年网络安全法医疗机构从业人员考试题(含答案)_第4页
2026年网络安全法医疗机构从业人员考试题(含答案)_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全法医疗机构从业人员考试题(含答案)一、单项选择题(共15题,每题2分,共30分)1.根据2026年修订的《中华人民共和国网络安全法》及医疗卫生行业相关规定,医疗机构收集、存储的14岁以下未成年人患者的健康医疗数据,属于哪一级别的个人信息?A.一般个人信息B.敏感个人信息C.核心敏感个人信息D.普通医疗信息2.医疗机构发生患者健康医疗数据泄露事件后,相关负责人应当在发现事件后多长时间内上报属地卫生健康主管部门和网信部门?A.2小时B.4小时C.8小时D.24小时3.某三甲医院拟采购境外厂商的电子病历系统,按照网络安全法要求,应当在投入使用前通过哪个部门组织的安全审查?A.县级卫生健康行政部门B.市级卫生健康行政部门C.省级网信部门D.国家网信部门或者其委托的省级网信部门4.医疗机构从业人员因工作需要调取患者的非本人诊疗相关的健康医疗数据时,应当履行的审批流程是?A.科室主任签字即可B.信息科负责人签字即可C.医疗机构网络安全管理负责人+患者就诊科室负责人双签字,且明确调取用途、范围、时效D.无需审批,凭工作工牌即可调取5.下列哪项行为符合《网络安全法》对医疗机构从业人员的网络安全行为要求?A.将自己的医院信息系统账号转借给出诊专家的学生使用B.为方便工作,将批量患者的产检数据导出存储到个人U盘带回家整理C.发现本人账号出现异常登录记录时第一时间向信息科和网络安全管理部门报备D.私下将接诊的明星患者的就诊记录拍照发到粉丝群6.根据网络安全法规定,医疗机构应当对重要信息系统至少多久开展一次等保三级测评?A.半年B.1年C.2年D.3年7.医疗机构从业人员故意泄露患者健康医疗数据,违法所得不足1000元的,按照相关规定最低可处罚款金额为?A.1000元B.1万元C.5万元D.10万元8.下列不属于医疗机构核心网络资源的是?A.电子病历数据库服务器B.门诊收费系统服务器C.医务人员办公用个人电脑D.健康医疗数据存储阵列9.针对患者的人脸识别等生物识别医疗数据,医疗机构的存储要求是?A.无需加密即可存储B.仅可存储原始生物识别信息方便调用C.应当采用加密、去标识化等安全技术措施,原则上不存储原始生物识别信息D.可共享给合作的商业体检机构使用10.医疗机构的网络安全第一责任人是?A.信息科主任B.分管后勤的副院长C.医疗机构主要负责人D.网络安全运维人员11.某社区卫生服务中心工作人员李某为完成疫苗接种宣传任务,私自导出辖区内500名适龄儿童的家长联系方式交给合作的广告公司发送宣传短信,该行为侵犯了哪项法律规定?A.《网络安全法》个人信息保护相关条款B.《基本医疗卫生与健康促进法》诊疗规范相关条款C.《医师法》执业规范相关条款D.以上都不是12.按照网络安全法等保2.0相关要求,医疗机构门诊挂号系统属于第几级信息系统?A.第二级B.第三级C.第四级D.第五级13.医疗机构从业人员离职后,其名下的医院信息系统账号应当在多长时间内完成注销?A.离职当天B.离职后3个工作日C.离职后7个工作日D.离职后1个月14.下列关于医疗机构健康医疗数据对外提供的说法正确的是?A.只要数据是匿名化处理后的就可以随意对外提供B.对外提供健康医疗数据应当经过安全评估,且征得个人同意,法律另有规定的除外C.为开展科研合作可以直接将原始患者数据交给合作的高校研究人员D.政府部门调取健康医疗数据时无需提供任何证明材料即可直接调取15.医疗机构在发生网络勒索攻击导致信息系统瘫痪后,下列做法错误的是?A.立即断开涉事设备与公共网络的连接B.第一时间向网信、公安、卫生健康主管部门上报C.为避免系统瘫痪影响诊疗,直接支付赎金解锁系统D.留存相关攻击日志、证据,配合相关部门开展溯源调查二、多项选择题(共10题,每题3分,共30分)1.医疗机构从业人员在使用医院信息系统时,下列哪些行为属于违法行为?A.冒用他人账号登录系统查阅患者信息B.批量导出患者的就诊记录用于个人发表论文未做匿名化处理C.发现系统漏洞后私自尝试修复未上报D.将自己的账号密码设置为123456长期不更换2.根据2026年修订的《网络安全法》,医疗机构应当履行的网络安全保护义务包括?A.制定内部网络安全管理制度和操作规程B.定期对从业人员开展网络安全培训C.采取数据分类、重要数据备份和加密等措施D.设立网络安全管理负责人,明确岗位职责3.下列属于患者敏感个人信息的有?A.患者的传染病诊疗记录B.患者的心理疾病诊疗记录C.患者的医保支付信息D.患者的就诊时间记录4.医疗机构发生网络安全事件后,应当采取的应急处置措施包括?A.立即启动网络安全应急预案B.采取技术措施防止危害扩大C.及时告知受影响的患者相关风险D.隐匿事件真相避免引发公众恐慌5.医疗机构从业人员违反网络安全相关规定,可能面临的处罚包括?A.医疗机构内部的处分、通报批评B.暂停执业活动、吊销执业证书C.罚款、行政拘留D.构成犯罪的依法追究刑事责任6.下列关于医疗机构健康医疗数据使用的说法正确的有?A.开展临床科研使用健康医疗数据应当经过伦理审查B.使用匿名化处理后的健康医疗数据开展科研无需征得个人同意C.不得将健康医疗数据出售或者非法提供给他人D.为患者提供诊疗服务过程中收集的健康医疗数据可以用于医院的商业广告投放7.医疗机构采购网络产品和服务时,应当符合的网络安全要求包括?A.优先采购国产化的网络产品和服务B.涉及关键信息基础设施的,应当通过安全审查C.与供应商签订安全保密协议,明确双方的网络安全责任D.要求供应商提供产品的源代码以备查验8.下列属于医疗机构网络安全培训内容的有?A.《网络安全法》《个人信息保护法》等相关法律法规B.医院信息系统账号密码管理规范C.钓鱼邮件、网络诈骗的识别方法D.健康医疗数据泄露的应急上报流程9.针对医疗机构的远程诊疗系统,下列哪些网络安全防护措施是必要的?A.对诊疗双方进行身份实名认证B.对诊疗过程的音视频数据进行加密存储C.定期对远程诊疗系统开展漏洞扫描和渗透测试D.允许未经过实名认证的用户临时登录系统开展义诊10.下列哪些情形下医疗机构可以不经过个人同意处理其健康医疗数据?A.为应对突发公共卫生事件,需要紧急处理健康医疗数据的B.为公共利益实施疫情防控、流行病调查等行为,需要处理健康医疗数据的C.公安机关为侦破案件需要调取相关患者的诊疗记录的D.为临床教学需要展示患者的完整就诊信息的三、判断题(共10题,每题1分,共10分)1.医疗机构从业人员可以在医院的公共办公电脑上保存批量的患者健康医疗数据。()2.按照网络安全法要求,医疗机构的关键信息基础设施运营者应当每年自行开展一次网络安全风险评估,不需要向主管部门报送评估结果。()3.患者有权查阅、复制自己的门诊、住院病历等健康医疗数据,医疗机构不得拒绝。()4.医疗机构可以将患者的健康医疗数据作为资产对外合作牟利,无需征得患者同意。()5.医疗机构从业人员在工作中偶然接触到的艾滋病患者的诊疗记录,不得向无关人员泄露。()6.为提升医院的服务效率,医疗机构可以将患者的人脸识别信息无限制应用于挂号、缴费、取药、住院登记等所有诊疗场景。()7.网络安全法规定,任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。()8.医疗机构的信息系统只要安装了防火墙和杀毒软件就不需要再开展其他网络安全防护工作。()9.医疗机构从业人员离职后,仍然负有对在职期间接触到的患者健康医疗数据的保密义务。()10.发生健康医疗数据泄露事件后,医疗机构如果能够证明自己没有过错的,可以不承担相关赔偿责任。()四、案例分析题(共2题,每题15分,共30分)1.案例:某三甲医院消化内科医师王某,为了完成自己的博士毕业论文,未经过医院伦理委员会审批,也未征得患者同意,私自通过自己的医师账号导出了近3年科室接诊的2000名消化道肿瘤患者的完整诊疗记录,包含患者的姓名、身份证号、联系方式、家庭住址、诊疗方案、基因检测结果等信息,导出后存储在自己的个人笔记本电脑中。王某的同学张某在某商业保险公司任职,偶然得知王某手中有这批数据,提出以5万元的价格购买这批数据用于保险公司的重疾险产品开发,王某同意并将数据全部卖给了张某,后张某在使用数据过程中导致数据泄露,大量患者接到推销保险的骚扰电话,有患者向卫生健康主管部门投诉。问题:(1)王某的行为违反了哪些网络安全相关法律规定?(2)王某应当承担哪些法律责任?(3)该医院应当采取哪些整改措施避免类似事件再次发生?2.案例:2026年3月,某县人民医院遭受网络勒索病毒攻击,医院的电子病历系统、门诊收费系统、住院管理系统全部瘫痪,正常诊疗活动无法开展,攻击者索要200个比特币的赎金,否则将删除全部系统数据并泄露存储的50万条患者健康医疗数据。事件发生后,医院信息科负责人担心承担责任,没有第一时间上报主管部门,而是自行联系黑客协商赎金支付事宜,最终支付了50万元等价的赎金后恢复了系统,但仍有10万条患者数据被黑客泄露到暗网。问题:(1)该县人民医院在事件处置过程中存在哪些错误做法?(2)该事件暴露出医院在网络安全管理中存在哪些漏洞?(3)按照相关规定,医院及相关负责人应当承担哪些责任?参考答案---一、单项选择题答案1.C2.A3.D4.C5.C6.B7.D8.C9.C10.C11.A12.B13.A14.B15.C二、多项选择题答案1.ABCD2.ABCD3.ABC4.ABC5.ABCD6.ABC7.ABC8.ABCD9.ABC10.ABC三、判断题答案1.×2.×3.√4.×5.√6.×7.√8.×9.√10.√四、案例分析题答案1.(1)王某违反的法律规定包括:①《网络安全法》第四十一条,处理个人信息应当遵循合法、正当、必要原则,不得过度处理,并征得该自然人或者其监护人同意;②《网络安全法》第四十四条,任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息;③《个人信息保护法》第二十八条,健康医疗数据属于敏感个人信息,处理敏感个人信息应当取得个人的单独同意,符合法定情形,且经过伦理审查;④医疗卫生行业健康医疗数据管理相关规定,从业人员不得私自导出、买卖患者健康医疗数据。(2)王某应当承担的责任:①行政责任:由卫生健康主管部门给予暂停6个月以上1年以下执业活动的处罚,情节严重的吊销执业证书;由网信部门没收违法所得5万元,并处10万元以上100万元以下罚款;②民事责任:对被泄露信息的患者承担侵权赔偿责任,包括精神损害赔偿等;③刑事责任:其行为涉嫌侵犯公民个人信息罪,情节特别严重,可处3年以上7年以下有期徒刑,并处罚金。(3)医院整改措施:①完善健康医疗数据调取审批流程,对批量数据导出、跨权限数据查阅设置双人双审、操作留痕、导出脱敏等技术管控措施;②加强从业人员网络安全和法律法规培训,明确数据使用的合规要求,定期开展考核;③完善数据使用的伦理审查机制,所有科研用途的数据使用必须经过伦理委员会审批,且对数据进行去标识化、匿名化处理;④加强账号权限管理,按照最小必要原则设置从业人员的系统访问权限,定期审计账号操作日志,发现异常操作及时处置;⑤建立健全数据泄露应急处置机制,发现数据泄露事件第一时间上报主管部门,告知受影响患者,采取措施降低危害。2.(1)医院的错误做法:①事件发生后没有第一时间向属地网信、公安、卫生健康主管部门上报,违反了网络安全事件的上报要求;②私自支付赎金,没有配合公安机关开展溯源调查,变相鼓励了网络攻击行为;③没有及时启动应急预案,采取技术措施降低攻击影响,也没有及时告知患者数据泄露风险,导致危害扩大。(2)暴露出的管理漏洞:①网络安全防护措施不到位,没有对信息系统开展定期的漏洞扫描、渗透测试,也没有对重要数据进行离线备份,导致攻击发生后系统瘫痪、数据面临被删除的风险;②网络安全应急预案不完善,没有开展过应急演

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论