2026年信息安全法医院信息科培训试题(含答案)_第1页
2026年信息安全法医院信息科培训试题(含答案)_第2页
2026年信息安全法医院信息科培训试题(含答案)_第3页
2026年信息安全法医院信息科培训试题(含答案)_第4页
2026年信息安全法医院信息科培训试题(含答案)_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全法医院信息科培训试题(含答案)1.2026年修订实施的《中华人民共和国信息安全法》规定,医疗机构作为涉及敏感个人信息处理的关键信息基础设施运营者,其收集、存储的核心医疗健康数据(包含甲类/按甲类管理的传染病流调数据、批量患者基因信息等)的境内存储最低期限为:A.10年B.20年C.30年D.永久2.医院信息科工作人员张某为帮朋友查询其交往对象的既往就诊记录,未经授权登陆电子病历系统调取3份患者病历并未造成扩散,依据2026版《信息安全法》,对张某的处罚标准为:A.给予警告,并处1万元以上5万元以下罚款B.给予警告,并处3万元以上10万元以下罚款C.处5万元以上20万元以下罚款,10年内禁止从事医疗信息相关岗位D.处10万元以上50万元以下罚款,追究刑事责任3.医院拟将2021-2025年的糖尿病患者随访匿名化数据提供给境外药企开展临床研究,依据2026版《信息安全法》,下列流程正确的是:A.直接传输经过匿名化处理的数据即可,无需审批B.报属地卫生健康部门审批后即可传输C.报属地网信部门组织数据出境安全评估,评估通过后方可传输D.报国家网信部门组织数据出境安全评估,评估通过且获得就诊患者单独同意后方可传输4.医院信息系统发生患者健康信息泄露事件,涉及泄露敏感个人信息数量超过()的,信息科必须在事件发生后2小时内向属地网信、卫生健康、公安部门报备:A.100人B.500人C.1000人D.5000人5.依据2026版《信息安全法》,下列不属于医院信息科必须落实的安全防护义务的是:A.对电子病历系统、医保结算系统等核心业务系统实行三级等保防护B.每年至少开展1次信息安全应急演练C.对所有访问患者敏感数据的操作实行全程留痕,可追溯期限不少于6个月D.要求所有接触敏感医疗数据的工作人员签署终身保密协议6.下列关于医院内部账号权限管理的要求,不符合2026版《信息安全法》规定的是:A.医生账号只能访问本人管床患者的病历数据B.信息科运维人员的系统最高权限账号需实行双人双锁管理,单次授权使用时长不超过24小时C.患者查询本人电子病历的账号,允许共享给其直系亲属使用D.离职人员的所有系统账号需在离职当天完成注销7.医院采购的第三方医疗信息系统存在未公开的安全漏洞,供应商拒绝修复的,依据2026版《信息安全法》,医院可以采取的措施不包括:A.暂停使用该系统B.向属地网信部门举报供应商违法行为C.要求供应商承担因此造成的所有损失D.自行破解系统代码完成漏洞修复8.医院使用人工智能工具辅助诊断时,需要处理大量患者的影像、检验数据,依据2026版《信息安全法》,下列说法正确的是:A.已经获得患者就诊时的概括授权,可直接使用所有历史数据训练AI模型B.用于训练AI模型的患者数据必须经过去标识化处理,且不得反向识别到特定个人C.训练完成的AI模型可以无偿共享给其他医疗机构使用D.无需告知患者其数据会被用于AI模型训练9.下列不属于医疗领域重要数据范畴的是:A.辖区内10万以上居民的健康体检统计数据B.医院核心业务系统的漏洞修复记录C.单个患者的癌症就诊记录D.乙类传染病暴发期间的全员核酸检测结果数据10.医院信息科在开展数据销毁工作时,下列做法符合2026版《信息安全法》要求的是:A.对存储过患者敏感数据的报废硬盘,直接采用格式化方式处理后丢弃B.超过保存期限的患者健康数据,直接在系统后台批量删除即可C.销毁存储核心医疗数据的介质时,需有2名以上信息科工作人员在场监督,且全程录像留存不少于12个月D.销毁工作完成后无需向任何部门报备11.依据2026版《信息安全法》,医院发生信息安全事件后,下列处置措施正确的有:A.立即启动应急预案,采取技术措施切断泄露传播路径,防止危害扩大B.第一时间排查涉及泄露的患者范围,及时告知受影响的患者并做好解释说明C.为避免引发舆情,先自行处置,确认无法掩盖后再向监管部门报备D.留存事件处置的全流程记录,保存期限不少于3年12.下列行为中,违反2026版《信息安全法》及医疗领域信息安全相关规定的有:A.信息科工作人员将医院医保系统的运维日志上传至私人网盘存储B.医院为方便患者就诊,将患者的电子病历、核酸检测结果等数据同步至互联网第三方平台,且未做加密处理C.公共卫生事件应急响应期间,信息科配合疾控部门调取涉疫人员的就诊、轨迹数据D.临床科室为开展科研工作,未经审批批量导出1000份患者的完整电子病历13.2026版《信息安全法》对关键信息基础设施运营者的供应链安全作出明确要求,医院采购医疗信息系统、存储设备时,需要落实的要求包括:A.优先采购自主可控的国产品牌设备和系统B.与供应商签订安全保密协议,明确供应商的安全防护责任C.对拟采购的系统和设备开展前置安全检测,排查存在的后门、漏洞D.要求供应商承诺提供不少于5年的安全运维和漏洞修复服务14.医院信息科每年需要组织开展的信息安全培训范畴包括:A.全员信息安全意识培训,覆盖所有医护、行政、后勤人员B.针对信息科运维人员的专项技术培训,内容包括漏洞修复、应急处置等C.针对临床科室医务人员的患者隐私保护培训D.针对院领导的信息安全主体责任培训15.下列关于患者个人信息权利的说法,符合2026版《信息安全法》规定的有:A.患者有权向医院申请查阅、复制本人的所有就诊数据B.患者发现本人的就诊信息存在错误的,有权要求医院更正C.患者有权要求医院删除本人的所有就诊数据,医院不得拒绝D.患者有权拒绝医院将其个人健康数据用于商业推广、AI训练等非诊疗用途16.2026版《信息安全法》规定,医疗机构处理不满14周岁未成年人的健康信息时,应当获得其监护人的单独同意。()17.医院信息科为方便运维,可以在核心业务系统中预留统一的超级管理员后门账号,用于应急处置。()18.经过完全匿名化处理的医疗数据,不属于个人信息范畴,无需按照个人信息保护的相关要求进行管理。()19.医院的门诊挂号系统、收费系统不属于关键信息基础设施,无需落实等保三级防护要求。()20.信息科工作人员因工作需要携带存储有患者敏感数据的笔记本电脑外出时,需要提前报备并对数据进行加密处理。()21.医院可以将患者的健康信息提供给医保部门用于医保报销核查,无需另行获得患者同意。()22.发生信息安全事件后,医院对外发布的事件相关信息可以隐瞒部分情节,避免引发公众恐慌。()23.2026版《信息安全法》规定,医院使用的云服务平台必须位于境内,不得使用境外云服务存储医疗健康数据。()24.临床医生在公共平台发表学术论文时,可以直接使用患者的真实就诊案例及相关影像资料,只要隐去患者姓名即可。()25.信息科每半年需要对医院所有信息系统的安全漏洞进行一次全面排查,对发现的高危漏洞需要在72小时内完成修复。()26.案例:2026年5月,某三甲医院信息科运维人员李某在对电子病历系统进行升级时,未按要求备份数据,且操作失误导致系统内12万份2020-2025年的住院患者病历数据被删除,其中包含3万份癌症患者的敏感诊疗信息。事件发生后,李某担心被处罚,隐瞒事件未上报,尝试自行恢复数据未果,直到3天后临床科室发现无法查询历史病历才上报院方。最终院方联系数据恢复公司耗时72小时恢复了98%的数据,仍有2000份患者病历无法找回,期间医院门诊、住院业务停摆超过48小时,造成了恶劣的社会影响。问题:(1)结合2026版《信息安全法》,指出本次事件中李某及医院分别存在哪些违法违规行为?(2)本次事件中,李某及医院分别需要承担什么法律责任?27.案例:2026年8月,某民营医院为提升营收,与某保健品销售公司达成合作,信息科工作人员王某受院领导指示,将近3年到院就诊的15万名糖尿病、高血压患者的姓名、电话、就诊诊断信息批量导出后提供给保健品公司,保健品公司随后定向给这些患者拨打推销电话,造成大量患者投诉。经监管部门查实,该医院未获得任何患者的授权同意,且该数据交易医院获利28万元。问题:(1)结合2026版《信息安全法》,指出本次事件中的违法主体及具体违法行为?(2)监管部门可以对涉事主体及相关责任人作出哪些处罚?参考答案:1.C解析:2026版《信息安全法》针对医疗领域核心敏感数据明确要求,核心医疗健康数据境内存储最低期限为30年,涉及公共卫生安全的核心数据需永久存储。2.B解析:未经授权调取个人敏感信息未造成扩散的,属于一般违法情节,对直接责任人给予警告,并处3万元以上10万元以下罚款。3.D解析:医疗健康敏感数据出境,无论是否匿名化,均需报国家网信部门组织数据出境安全评估,且需获得涉及的患者单独同意后方可传输。4.C解析:敏感个人信息泄露超过1000人属于重大信息安全事件,需在2小时内向属地监管部门报备。5.D解析:法规未要求接触敏感医疗数据的工作人员签署终身保密协议,保密期限为在职期间及离职后3年。6.C解析:患者个人账号仅限本人使用,不得转借他人,直系亲属查询需提供患者本人授权证明。7.D解析:自行破解供应商系统代码属于侵犯知识产权的行为,不符合法律规定。8.B解析:用于AI训练的患者数据必须经过去标识化处理,且不得反向识别到特定个人,同时需要获得患者的单独授权。9.C解析:单个患者的就诊记录属于敏感个人信息,不属于重要数据范畴,重要数据是指可能影响国家安全、公共利益的批量数据集合。10.C解析:销毁核心医疗数据存储介质需2人以上监督,全程录像留存不少于12个月,报废硬盘需采用消磁、物理粉碎等方式销毁,超过保存期限的数据销毁需报属地卫生健康部门备案。11.ABD解析:发生信息安全事件需在规定时限内报备,不得隐瞒不报,C选项错误。12.ABD解析:配合疾控部门调取公共卫生相关数据属于合法行为,C选项不违规。13.ABCD解析:四个选项均属于供应链安全的法定要求。14.ABCD解析:四类培训均属于法定要求的培训范畴,每年至少开展1次。15.ABD解析:患者要求删除就诊数据的,如数据涉及公共卫生、医保核查等法定留存需求的,医院可以拒绝,C选项错误。16.√17.×解析:法规明确禁止在核心业务系统中预留未公开的后门账号,超级管理员账号需实行动态授权管理。18.√19.×解析:三甲医院的门诊挂号、收费系统属于关键信息基础设施范畴,必须落实等保三级防护要求。20.√21.√解析:为履行法定职责处理个人信息的,无需获得个人另行同意。22.×解析:信息安全事件的信息发布应当真实、完整,不得隐瞒、误导公众。23.√24.×解析:即便是隐去姓名,也不得擅自使用患者的就诊案例用于公开发表,需获得患者的书面同意。25.√26.(1)违法违规行为:李某方面:①操作前未按规定备份核心业务数据,违反运维操作规范;②操作失误导致数据损毁后隐瞒事件未及时上报,延误处置时机;③未取得相应操作授权擅自开展系统升级作业。医院方面:①未落实运维操作全流程监督制度,对高风险操作未安排双人复核;②未建立信息安全事件上报机制,未及时发现事件;③应急处置预案不完善,未在系统故障第一时间启动应急响应保障业务运转。(2)法律责任:李某:处10万元以上20万元以下罚款,终身禁止从事医疗信息相关岗位,构成犯罪的依法追究刑事责任。医院:处50万元以上200万元以下罚款,责令暂停相关业务6个月整改,对医院主要负责人处5万元以上20万元以下罚款,对分管信息工作的负责人处3万元以上10万元以下罚款,同时需要向受影响的患者承担相应的民事赔偿责任。27.(1)违法主体包括该民营医院、保健品销售公司、王某及作出指示的院领导。具体违法行为:①医院及院领导:未经个人同意违规向第三方提供敏感个人信息,非法买卖个人信息获利;②王某:违规批量导出患者敏感个人信息,参与非法数据交易;③保健品销售公司:非法获取公民个人信息

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论