2026年医疗机构信息安全试题及答案_第1页
2026年医疗机构信息安全试题及答案_第2页
2026年医疗机构信息安全试题及答案_第3页
2026年医疗机构信息安全试题及答案_第4页
2026年医疗机构信息安全试题及答案_第5页
已阅读5页,还剩16页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年医疗机构信息安全试题及答案一、单项选择题(共15题)1.根据2025年发布的《医疗卫生机构敏感数据分级分类规范》,以下属于医疗机构核心数据的是()A.患者基因测序原始数据B.门诊挂号排号数据C.常用药品库存数据D.院内行政通知文件答案:A解析:核心数据包括患者生物识别信息、基因数据、重大传染病个体诊疗数据、重大公共卫生事件原始流调数据等,一旦泄露会严重损害患者权益、公共利益甚至国家安全;其余选项均属于一般数据或敏感数据范畴,不属于核心数据。2.根据2024年修订的《医疗机构网络安全等级保护管理细则》,三级医疗机构的HIS(医院信息系统)、EMR(电子病历系统)等核心业务系统,应当符合网络安全等级保护()级要求A.2B.3C.4D.5答案:B解析:细则明确要求三级医疗机构核心业务系统统一落实等保3级防护要求,服务患者量超500万人次的机构需每年开展1次等保测评,二级医疗机构核心业务系统落实等保2级防护要求。3.医疗机构采集患者人脸识别信息用于就诊签到,以下做法合规的是()A.挂号页面默认勾选同意人脸采集B.采集的人脸数据存储在第三方合作互联网云服务器C.诊疗结束后30日内主动删除人脸授权及原始数据D.将人脸数据共享给合作商业体检机构用于营销推送答案:C解析:根据《个人信息保护法》《医疗卫生机构人脸识别应用安全规范》,医疗场景人脸采集必须单独告知、取得明示同意,不得默认勾选;敏感生物识别数据必须存储在医疗机构自有可控本地化服务器,非必要不得长期留存,业务结束后需及时删除,不得向无关第三方共享。4.2025年起全国医保系统全面推行国密算法改造,医疗机构传输医保结算数据必须采用的加密算法是()A.SM2/SM3国密算法B.RSA1024C.MD5D.SHA-1答案:A解析:SM2非对称加密、SM3哈希算法属于国家密码管理局认定的合规加密算法,RSA1024、MD5、SHA-1均属于已被证明存在安全漏洞的弱加密算法,不得用于医保数据的传输、存储场景。5.根据《医疗卫生机构网络安全事件应急预案(2025版)》,医疗机构发生核心数据泄露,涉及患者信息超过()条的,应当在2小时内上报属地卫生健康行政部门、网信部门、公安部门A.100B.1000C.10000D.5000答案:B解析:涉及患者个人信息、医疗数据泄露达1000条及以上的属于较大网络安全事件,需2小时内完成初报;10000条及以上属于重大事件,需1小时内上报。6.以下哪项不属于医疗机构医疗数据出境的合规前提()A.经过数据出境安全评估B.获得涉及出境的所有患者的单独同意C.委托有出境资质的第三方企业代为申报即可豁免主体责任D.数据出境不会影响公共卫生安全和国家安全答案:C解析:医疗数据出境必须满足《数据出境安全评估办法》《医疗卫生数据出境管理规范》要求,需完成数据出境安全评估、取得相关主体单独同意、不损害公共利益和国家安全,医疗机构作为数据处理责任主体必须自行承担申报责任,不存在委托第三方即可豁免责任的规定。7.医疗机构AI辅助诊断系统训练使用医疗数据,以下做法正确的是()A.直接使用原始未脱敏的电子病历数据B.数据使用前完成去标识化处理,且无法复原到特定自然人C.将训练完成的模型及衍生数据出售给医药企业D.将少数民族患者的诊疗数据单独标注用于训练答案:B解析:AI医疗训练使用医疗数据必须完成合规脱敏,去标识化后不可关联到特定个人方可使用;原始病历数据不得直接用于训练,模型及衍生数据不得违规出售给商业机构,不得基于民族、性别等属性对数据进行歧视性标注。8.医疗机构信息科工作人员的以下操作符合安全规范的是()A.使用个人U盘拷贝HIS系统的患者结算数据带回家处理B.为方便运维,给所有服务器设置统一的通用密码C.每季度开展一次核心业务系统的漏洞扫描及渗透测试D.将运维端口直接映射到公网方便远程操作答案:C解析:核心业务系统需每季度至少开展一次漏洞扫描,每年至少开展一次渗透测试,及时修复高危漏洞;禁止使用私人存储介质拷贝核心医疗数据,服务器密码需按要求设置复杂度并定期更换,不同服务器密码不得重复,运维端口不得直接暴露在公网,需通过VPN、堡垒机等接入后操作。9.以下哪种医疗数据属于《数据安全法》规定的重要数据()A.单季度流感就诊统计脱敏数据B.10万份患者的过敏史数据C.院内行政人员的工资数据D.药品采购公开招标数据答案:B解析:根据《医疗卫生机构数据分类分级指南》,重要数据包括大量患者的健康状况、诊疗史、用药史等数据,一旦泄露会危害公共利益;脱敏后的公共卫生统计数据、行政人员工资、公开招标数据均不属于重要数据范畴。10.医疗机构应对勒索病毒攻击的最核心有效措施是()A.安装全网杀毒软件B.定期对核心数据进行离线冷备份C.关闭所有公网端口D.购买网络安全保险答案:B解析:勒索病毒攻击会加密系统内的在线数据,定期离线冷备份是保障数据可恢复、避免支付赎金的最核心措施;杀毒软件、端口管控属于前置防护措施,网络安全保险属于事后补偿措施,均无法替代数据备份的作用。11.2024年修订的《网络安全法》明确,医疗机构未落实网络安全等级保护要求,导致发生重大数据泄露事件的,最高可处()罚款A.上年营业额的5%B.1000万元C.5000万元D.上年营业额的10%答案:A解析:修订后的《网络安全法》明确,关键信息基础设施运营者未落实等保要求造成重大安全事件的,最高可处上年营业额百分之五的罚款,对直接责任人最高处100万元罚款。12.医疗机构使用的第三方互联网医疗服务平台,需满足的安全要求不包括()A.平台数据存储在境内服务器B.平台需通过等保2.0三级测评C.可以留存患者的电子病历原始数据D.需与医疗机构签订数据安全协议答案:C解析:第三方互联网医疗平台不得留存患者电子病历原始数据,所有诊疗数据必须存储在医疗机构自有可控服务器,平台仅可获得授权范围内的必要数据接口访问权限。13.以下关于医疗机构移动医护终端安全管理的说法错误的是()A.移动医护终端应开启设备锁、数据加密功能B.可以使用移动医护终端连接公共WIFI开展诊疗操作C.移动医护终端丢失后需第一时间远程擦除设备内的所有医疗数据D.移动医护终端不得安装与诊疗无关的第三方应用答案:B解析:移动医护终端属于承载敏感医疗数据的专用设备,不得连接公共WIFI,仅可接入医疗机构内部专用无线网络,避免数据被窃听、窃取。14.医疗卫生机构的关键信息基础设施认定,由()负责组织开展A.属地卫生健康行政部门B.属地网信部门C.医疗机构自行申报D.国家卫生健康委答案:A解析:根据《关键信息基础设施安全保护条例》配套的医疗卫生领域实施细则,属地市级及以上卫生健康行政部门负责组织本辖区内医疗机构的关基认定工作,报省级卫健部门和网信部门备案。15.以下哪种情况不属于医疗数据泄露事件()A.患者通过本人身份核验后查询到自己的电子病历B.医疗机构运维人员误将患者数据批量发送到外部邮箱C.黑客攻击数据库窃取了10万条患者就诊信息D.合作的检验机构违规对外共享了医院委托的患者检验数据答案:A解析:患者本人授权查询自身诊疗数据属于合规的数据访问行为,不属于数据泄露事件;其余三类均属于未授权的数据对外流出,构成数据泄露事件。二、多项选择题(共10题)1.医疗机构以下数据中属于核心数据的有()A.艾滋病患者的个人诊疗信息B.患者的指纹、人脸识别等生物识别数据C.三级医院的核心业务系统配置参数D.重大突发公共卫生事件的流行病学调查原始数据答案:ABCD解析:根据医疗卫生机构数据分类分级规范,核心数据包括涉及重大传染病患者的个体信息、患者生物识别数据、核心信息系统的核心配置参数、重大公共卫生事件的原始流调数据,以上数据一旦泄露会严重损害患者权益、公共利益甚至国家安全。2.医疗机构开展数据处理活动,应当落实的安全义务包括()A.建立数据全生命周期安全管理制度B.设置专门的数据安全管理机构和人员C.定期开展数据安全风险评估D.对接触核心数据的人员实行权限最小化管控答案:ABCD解析:《数据安全法》《医疗卫生机构数据安全管理办法》明确要求医疗机构落实以上全部数据安全管理义务,保障数据全流程安全。3.以下属于医疗机构网络安全日常运维要求的有()A.对所有运维操作进行全程留痕审计B.每月开展一次员工网络安全培训C.对高危漏洞在发现后72小时内完成修复D.核心业务系统的冗余备份系统需保持在线可用状态答案:ABD解析:高危漏洞需在发现后24小时内完成修复,而非72小时,其余选项均为日常运维的强制要求。4.医疗机构使用电子签名开展诊疗服务时,以下做法合规的有()A.使用符合《电子签名法》要求的可靠电子签名B.电子签名的证书由医疗机构自行生成颁发C.电子签名的使用记录留存时间不少于30年D.医生的电子签名私钥由医院信息科统一保管答案:AC解析:电子签名证书必须由具备资质的第三方电子认证服务机构颁发,不得自行生成;医生的电子签名私钥由本人妥善保管,不得交由他人代管;可靠电子签名与手写签名具备同等法律效力,使用记录需留存不少于30年,符合电子病历管理要求。5.医疗机构应对网络安全事件的应急处置流程包括()A.事件发现后第一时间切断涉事系统的网络连接,防止事态扩大B.组织技术力量开展溯源和处置,评估事件影响C.按要求及时向相关监管部门上报事件情况D.及时向受影响的患者告知事件情况及应对建议答案:ABCD解析:以上均为网络安全事件应急处置的法定流程,涉及患者个人信息泄露的,还需配合公安、网信部门开展后续处置工作。6.以下哪些行为属于医疗机构信息安全的违规行为()A.将患者的就诊信息出售给药品营销人员B.为方便患者查询,将电子病历系统直接对外开放到公网C.在院内宣传栏公开表彰艾滋病患者的公益捐赠行为D.委托未通过安全测评的第三方机构处理患者的医保结算数据答案:ABCD解析:出售患者信息属于严重违法行为,核心业务系统不得直接暴露公网,公开艾滋病患者身份属于泄露隐私,委托未通过安全测评的第三方处理敏感数据属于未尽安全防护义务,以上均属于违规违法行为。7.医疗机构的以下哪些系统属于关键信息基础设施范畴()A.年服务患者量超过1000万人次的三甲医院的HIS系统B.省级全民健康信息平台C.市级疾控中心的传染病监测预警系统D.社区卫生服务中心的疫苗接种登记系统答案:ABC解析:关基认定标准为承载的业务关系到重大公共利益,一旦发生故障会造成大面积影响,年服务量千万级的三甲医院核心系统、省级全民健康平台、市级以上疾控传染病监测系统均属于关基范畴,社区卫生服务中心的疫苗接种系统不属于关基。8.关于医疗机构患者个人信息的查询和使用,以下说法正确的有()A.患者本人持有效身份证件可以查询、复制本人的电子病历B.患者死亡后,其近亲属可以持相关证明查询、复制该患者的诊疗信息C.保险公司因核保需要可以直接向医疗机构查询投保人的诊疗信息D.科研机构开展公共卫生研究需要使用患者数据的,需完成数据脱敏并通过伦理审查答案:ABD解析:保险公司查询投保人诊疗信息必须获得投保人的书面授权,不得直接查询;其余选项均符合《个人信息保护法》《医疗纠纷预防和处理条例》的相关要求。9.医疗机构防范钓鱼邮件攻击的有效措施包括()A.部署邮件安全网关,过滤恶意邮件B.定期开展员工钓鱼邮件演练,提升安全意识C.要求员工不得点击陌生邮件的附件和链接D.设置邮件系统的弱口令检测和强制更换机制答案:ABCD解析:钓鱼邮件是医疗机构常见的网络攻击入口,以上措施均为防范钓鱼邮件的有效手段。10.以下关于医疗机构云服务使用的说法正确的有()A.核心业务系统不得部署在公有云B.使用公有云存储非敏感数据的,需选择通过网信部门安全评估的云服务商C.云服务合同中需明确云服务商的数据安全责任D.部署在云上的业务系统无需再开展等保测评答案:ABC解析:部署在云上的业务系统依然需要按要求落实网络安全等级保护要求,开展等保测评,其余选项均符合医疗机构云服务使用的安全规范。三、判断题(共10题)1.医疗机构可以根据诊疗需要,随意采集患者的生物识别信息()答案:×解析:生物识别信息属于敏感个人信息,医疗机构采集必须遵循最小必要原则,仅在确有必要且无法通过其他方式替代的前提下方可采集,不得随意采集。2.医疗机构的网络安全责任人由分管信息工作的副院长担任,法定代表人无需承担网络安全责任()答案:×解析:医疗机构的法定代表人是网络安全第一责任人,分管副院长是直接责任人,均需承担相应的安全责任。3.发生网络安全事件后,医疗机构为了避免影响声誉,可以自行隐瞒不向监管部门上报()答案:×解析:发生符合上报标准的网络安全事件必须按要求时限上报,隐瞒不报属于违规行为,会面临从重处罚。4.医疗机构的电子病历数据备份频率应当不低于每天一次,离线备份数据应当至少保存30年()答案:√解析:符合《电子病历应用管理规范》《医疗机构网络安全管理办法》的要求,电子病历备份频率不低于每日一次,离线备份留存时间与电子病历保存时限一致,不少于30年。5.为了提升诊疗效率,医疗机构可以将患者的诊疗数据授权给第三方互联网公司的AI问诊系统直接调用()答案:×解析:向第三方共享患者诊疗数据必须获得患者的单独同意,且对第三方的安全能力进行评估,签订安全协议,不得随意授权调用。6.等保测评合格的医疗机构三年内不需要再开展网络安全风险评估()答案:×解析:等保测评有效期为一年,每年都需开展测评,且每季度需自行开展风险评估,及时发现安全隐患。7.医疗机构的无线网络应当划分独立的访客网段,访客网段与内部业务网段之间进行逻辑隔离()答案:√解析:为了避免访客接入网络后访问内部业务系统,必须对访客网段和业务网段进行隔离,保障内部系统安全。8.医疗机构工作人员因工作需要携带核心医疗数据外出的,需经过本机构数据安全管理负责人审批,并采取加密等安全防护措施()答案:√解析:符合数据外出的安全管理要求,核心数据外出必须经过审批,且采取加密、全程管控等措施,防止数据泄露。9.新冠肺炎患者的诊疗信息属于敏感个人信息,医疗机构不得向任何第三方提供()答案:×解析:为了公共卫生防控的需要,医疗机构可以依法向疾控、卫健等部门提供相关信息,并非不得向任何第三方提供,仅不得向无关第三方提供。10.医疗机构购买的网络安全产品和服务,应当优先选用国产自主可控的产品()答案:√解析:符合关键信息基础设施保护、供应链安全管理的要求,医疗机构应当优先选用国产可控的安全产品和服务,避免供应链安全风险。四、案例分析题(共2题)1.案例背景:2026年3月,某三甲医院信息科运维人员李某为了完成个人科研论文,未经审批将12万份未脱敏的2024-2025年糖尿病患者电子病历数据拷贝到个人U盘,后U盘在公共场所丢失,导致数据泄露,被不法分子拿到后通过短信向相关患者推销糖尿病特效药品,多名患者被骗,造成恶劣社会影响。问题1:请分析该事件暴露出该医院在信息安全管理方面存在哪些漏洞?问题2:该事件中相关责任主体应当承担哪些法律责任?问题3:请提出针对性的整改措施。答案:问题1:存在的漏洞包括:①数据访问权限管控缺失,运维人员可随意导出、拷贝大量未脱敏核心数据,未落实权限最小化和审批流程;②数据导出管控不到位,未对核心数据的导出操作设置审批、审计、脱敏机制,未限制私人存储介质接入内部业务系统;③员工数据安全培训不到位,员工对数据泄露的风险和违规后果认知不足,私自拷贝敏感数据用于个人用途;④数据泄露应急处置机制不完善,事件发生后未第一时间发现和上报,导致不法分子利用数据实施诈骗。问题2:法律责任包括:①民事责任:医院需对受影响患者的财产、精神损失承担赔偿责任;②行政责任:医院未落实数据安全防护义务,由卫健、网信部门按规定处上年营业额1%-5%的罚款,对直接负责的主管人员和李某分别处10万-100万元的罚款;③刑事责任:李某私自窃取并导致大量公民个人信息泄露,情节严重,涉嫌侵犯公民个人信息罪,需承担相应的刑事责任。问题3:整改措施包括:①权限管控整改:梳理所有数据访问权限,落实最小权限原则,核心数据的导出、访问需经过双人审批,所有操作全程留痕审计;②终端管控整改:部署终端安全管理系统,禁止私人存储介质接入内部业务终端,敏感数据导出必须自动脱敏,不可导出未脱敏的核心数据;③人员培训整改:每月开展全员数据安全培训和考核,明确违规操作的法律后果,将数据安全纳入员工绩效考核;④应急机制整改:完善数据泄露监测预警机制,发生数据泄露事件后第一时间启动应急预案,上报监管部门,告知受影响患者,配合开展处置工作;⑤技术防护整改:部署数据防泄露系统(DLP),实现敏感数据的全流程可溯源,定期开展数据安全风险评估。2.

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论