卫生健康网络与数据安全应急预案_第1页
卫生健康网络与数据安全应急预案_第2页
卫生健康网络与数据安全应急预案_第3页
卫生健康网络与数据安全应急预案_第4页
卫生健康网络与数据安全应急预案_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

卫生健康网络与数据安全应急预案1总则1.1编制目的为有效应对卫生健康领域网络与数据安全事件,规范应急处置流程,最大程度降低事件造成的危害和影响,保障卫生健康信息系统稳定运行、公民健康数据安全和公共卫生服务连续性,维护社会秩序和公众利益,特制定本预案。1.2编制依据依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国基本医疗卫生与健康促进法》《关键信息基础设施安全保护条例》《网络安全事件报告管理办法》《卫生健康行业网络安全管理办法》《医疗卫生机构网络安全管理办法》《国家网络安全事件应急预案》等法律法规及规范性文件编制。1.3适用范围本预案适用于各级卫生健康行政部门、各级各类医疗卫生机构(含医院、基层医疗卫生机构、专业公共卫生机构、互联网医院等)、卫生健康信息平台运营单位、卫生健康领域第三方技术服务机构在开展业务过程中发生的网络与数据安全事件的预防、监测、响应、处置和恢复工作。涉及国家秘密的卫生健康信息系统和数据安全事件处置,按照国家保密相关规定执行。1.4事件分级根据事件造成的危害程度、影响范围、涉及数据量级,将卫生健康网络与数据安全事件分为四级:1.特别重大事件(Ⅰ级):影响区域覆盖3个及以上省级行政区域,导致省级及以上全民健康信息平台、三级甲等医院核心业务系统中断超过24小时;涉及1000万条以上公民个人健康信息泄露、篡改、损毁;造成10人以上死亡或50人以上健康损害;被境外势力利用发起大规模网络攻击,造成严重社会恐慌或重大国际影响。2.重大事件(Ⅱ级):影响区域覆盖2个及以上地市级行政区域,导致地市级全民健康信息平台、三级医院核心业务系统中断超过12小时;涉及100万-1000万条公民个人健康信息泄露、篡改、损毁;造成3-9人死亡或10-49人健康损害;出现跨区域健康数据非法交易,引发较大范围社会舆情。3.较大事件(Ⅲ级):影响区域覆盖单个地市级行政区域内2个及以上区县,导致区县级全民健康信息平台、二级医院核心业务系统中断超过6小时;涉及10万-100万条公民个人健康信息泄露、篡改、损毁;造成1-2人死亡或1-9人健康损害;引发区域内社会舆情。4.一般事件(Ⅳ级):影响范围为单个医疗卫生机构,导致基层医疗卫生机构、一级及以下医疗机构业务系统中断超过2小时;涉及1万-10万条公民个人健康信息泄露、篡改、损毁;未造成人员健康损害,舆情影响范围较小。1.5工作原则坚持“统一领导、分级负责,预防为主、平战结合,快速响应、科学处置,数据最小化、权责一致”的原则,落实“管行业必须管安全、管业务必须管安全、管生产经营必须管安全”要求,明确各方责任,强化协同联动,保障应急处置工作规范高效开展。2组织体系与职责2.1国家级应急指挥机构国家卫生健康委设立全国卫生健康网络与数据安全应急指挥部,由委主要负责同志任总指挥,分管负责同志任副总指挥,成员包括委办公厅、规划发展与信息化司、医政司、疾控局、监督局、宣传司、财务司等相关司局及国家卫生健康委统计信息中心主要负责同志。主要职责为:1.统筹领导全国卫生健康网络与数据安全应急工作,研究制定应急处置重大决策;2.指挥协调特别重大(Ⅰ级)网络与数据安全事件的跨部门、跨区域联动处置;3.向党中央、国务院及中央网信办、公安部等部门报告事件处置进展;4.指导地方开展应急处置、舆情应对和整改评估工作。指挥部下设办公室,设在规划发展与信息化司,承担日常应急值守、信息汇总、预案修订、演练组织等工作。2.2地方应急指挥机构县级及以上地方卫生健康行政部门设立本级网络与数据安全应急指挥部,由主要负责同志任总指挥,对应上级指挥部设置成员单位,负责本行政区域内网络与数据安全应急工作的组织领导,指挥协调本区域内较大(Ⅲ级)、一般(Ⅳ级)事件处置,配合上级部门开展重大(Ⅱ级)、特别重大(Ⅰ级)事件处置。2.3运营单位责任各级卫生健康信息系统及数据运营单位是网络与数据安全的责任主体,主要负责人为第一责任人,需设立专门的安全管理部门,配备不少于3名专职安全管理人员(三级医院、地市级及以上平台运营单位不少于5名),具体落实本单位的安全监测、风险排查、事件上报、先期处置、业务恢复等工作,配合监管部门开展事件调查。2.4专家组各级应急指挥部组建由网络安全、数据安全、临床医学、公共卫生、法律、舆情管理等领域专家组成的应急专家组,负责为事件分级研判、处置方案制定、影响评估、整改优化等工作提供技术支撑和决策建议。3预防与监测预警3.1日常预防1.安全合规建设:各运营单位需严格落实网络安全等级保护、关键信息基础设施安全保护、数据分类分级保护要求,三级及以上医院、地市级及以上全民健康信息平台需完成等保三级测评并每年开展复测,核心数据处理活动需开展数据安全风险评估,评估报告每年向属地卫生健康行政部门报备。2.技术防护部署:统一部署入侵防御系统(IPS)、web应用防火墙(WAF)、数据库审计系统、数据防泄漏系统(DLP)、终端检测与响应系统(EDR),核心业务系统需实现异地容灾备份,RPO(恢复点目标)不超过4小时,RTO(恢复时间目标)不超过8小时;数据传输、存储需采用国密算法加密,重要操作需设置双因子认证。3.人员管理:每年组织全体员工开展不少于2次网络与数据安全培训,考核通过率需达到100%;核心岗位人员需签订安全保密协议,离职时需注销所有系统权限,开展离职安全谈话。4.第三方服务管理:对参与系统建设、运维、数据处理的第三方机构需进行安全资质审核,签订安全协议明确数据安全责任,禁止第三方机构超出授权范围接触核心和重要数据,服务结束后需立即收回权限并开展安全审计。3.2监测预警1.监测体系建设:各级卫生健康行政部门建设本区域统一的网络安全监测平台,实现对辖区内所有医疗卫生机构信息系统、数据处理活动的7*24小时实时监测,监测内容包括但不限于异常登录、越权访问、数据批量导出、勒索病毒攻击、DDoS攻击、恶意代码传播等行为。2.预警信息收集:通过监管部门通报、技术平台监测、用户投诉、舆情监测、第三方机构报送等多渠道收集安全隐患信息,对可能引发安全事件的苗头性问题进行分析研判。3.预警分级与发布:根据隐患的危害程度、影响范围和发展态势,预警分为四级,从高到低依次用红色、橙色、黄色、蓝色表示。红色、橙色预警由省级及以上应急指挥部发布,黄色、蓝色预警由地市级及以下应急指挥部发布。预警信息内容包括事件类别、可能影响范围、警示事项、应对措施和发布单位等。4.预警响应:预警发布后,相关单位需立即开展隐患排查,采取加固系统、备份数据、暂停高风险操作、加强值守等防控措施,及时消除风险隐患。预警发布单位需跟踪事态发展,适时调整预警级别或解除预警。4应急响应4.1事件上报1.上报时限:事发单位发现安全事件后,需在1小时内向属地卫生健康行政部门和网信、公安部门报告;发生较大及以上级别事件的,属地卫生健康行政部门需在2小时内逐级上报至国家卫生健康委应急指挥部,不得迟报、瞒报、谎报。2.上报内容:包括事件发生时间、地点、涉及系统、初步判定级别、影响范围、已采取的措施、联系人及联系方式等,后续需根据事件处置进展持续报送动态信息。4.2响应启动各级应急指挥部接到事件报告后,立即组织专家组开展研判,核实事件级别,对应启动响应:发生特别重大(Ⅰ级)事件:启动国家级响应,由国家应急指挥部统一指挥,统筹全国技术力量和资源开展处置,涉及跨区域、跨部门事项由指挥部协调相关单位配合。发生重大(Ⅱ级)事件:启动省级响应,由省级应急指挥部指挥处置,国家应急指挥部派专家组到场指导。发生较大(Ⅲ级)事件:启动地市级响应,由地市级应急指挥部指挥处置,省级应急指挥部提供技术支持。发生一般(Ⅳ级)事件:启动区县级响应,由区县级应急指挥部指挥处置,地市级应急指挥部跟踪处置进展。4.3处置流程1.先期处置:事发单位第一时间启动本单位应急预案,采取切断攻击链路、隔离受感染设备、冻结可疑用户权限、备份未受影响数据等措施,防止事件影响扩大,同时保护好现场日志、流量数据等证据,为后续调查提供支撑。2.研判评估:专家组对事件类型、攻击来源、涉及数据量级、业务影响范围、潜在危害等进行综合评估,进一步确认事件级别,制定针对性处置方案。3.技术处置:在专家组指导下,技术处置队伍开展攻击溯源、恶意代码清除、系统漏洞修复、数据校验恢复等工作;涉及数据泄露的,立即排查泄露途径,下架公开渠道泄露的数据,协调相关平台删除泄露信息,避免数据进一步扩散。4.业务保障:核心业务系统中断期间,立即启动备用系统或手工业务流程,保障急诊、急救、门诊挂号、缴费、取药、核酸检测、疫苗接种等核心服务不中断,对急需救治的患者采取人工登记、先救治后补录的方式开展服务,避免因系统中断影响患者救治。5.舆情应对:由宣传部门牵头,统一发布事件处置信息,及时回应社会关切,对不实信息及时澄清,避免引发社会恐慌;涉及个人信息泄露的,第一时间告知受影响人员采取修改密码、警惕诈骗等防护措施。6.调查追责:配合公安、网信部门开展事件调查,查明事件原因、明确责任主体,对存在失职渎职的单位和个人,按照相关法律法规追究责任;涉及违法犯罪的,移交司法机关处理。4.4响应终止事件处置结束后,专家组对处置效果进行评估,确认受影响系统恢复正常运行、数据安全隐患消除、业务连续稳定、舆情得到有效控制后,由启动响应的应急指挥部宣布响应终止。5后期处置5.1善后工作事发单位对事件造成的损失进行统计,对受影响人员做好解释安抚工作,对因事件导致的医疗服务延误等问题及时采取补救措施;涉及保险赔付的,按照保险合同约定开展理赔。5.2整改评估事发单位在响应终止后10个工作日内完成事件总结报告,深入分析事件原因,制定整改方案,明确整改时限和责任人员,整改完成后组织第三方机构开展安全评估,评估报告报属地卫生健康行政部门备案。5.3总结通报各级应急指挥部定期对本区域内发生的安全事件进行汇总分析,梳理共性风险隐患,向全行业进行通报,督促同类单位举一反三,开展风险排查,避免同类事件重复发生。6应急保障6.1队伍保障各级卫生健康行政部门建立应急处置技术队伍,选拔政治素质过硬、技术能力突出的专业人员纳入队伍管理,每年组织不少于2次应急技能培训,提升应急处置能力。6.2物资保障各运营单位需储备必要的应急物资,包括备用服务器、网络设备、存储设备、应急通信设备、杀毒软件、离线备份介质等,定期对物资进行维护和更新,确保应急时可用。6.3经费保障各级卫生健康行政部门和运营单位要将网络与数据安全应急工作经费纳入年度预算,保障应急演练、技术升级、物资储备、事件处置等工作的经费需求。6.4演练保障各级应急指挥部每年至少组织1次本区域内的跨单位联合应急演练,各运营单位每半年至少组织1次本单位应急演练,演练结束后及时开展总结评估,优化应急预案,提升应急处置协同能力。7监督管理7.1考核问责将网络与数据安全应急工作纳入卫生健康单位绩效考核体

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论