养老院信息保密管理制度_第1页
养老院信息保密管理制度_第2页
养老院信息保密管理制度_第3页
养老院信息保密管理制度_第4页
养老院信息保密管理制度_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

养老院信息保密管理制度第一章总则第一条为规范养老院信息全生命周期保密管理,保障入住老年人、家属及员工的合法权益,防范信息泄露、篡改、损毁风险,依据《中华人民共和国个人信息保护法》《中华人民共和国老年人权益保障法》《医疗卫生机构网络安全管理办法》《养老机构管理办法》等法律法规,结合本院运营实际,制定本制度。第二条本制度适用于本院全体在职员工、劳务派遣人员、外包服务人员、志愿者、实习人员、合作方派驻人员,以及进入本院开展检查、调研、探访等活动的外部人员。第三条信息保密管理遵循“谁主管谁负责、谁运行谁负责、谁使用谁负责”的原则,实行全流程分级分类管控,确保信息保密性、完整性、可用性,实现管理责任可追溯、风险可防控、违规可问责。第四条本院法定代表人为信息保密管理第一责任人,分管信息工作的副院长为直接责任人,各部门负责人为本部门信息保密管理第一责任人,全体人员均负有保护涉密信息的义务。第二章涉密信息范围与分级第五条本院涉密信息分为个人敏感信息、内部运营涉密信息、合作方涉密信息三大类,具体范围如下:(一)个人敏感信息1.老年人基础信息:姓名、身份证号、出生日期、户籍地址、居住地址、联系电话、社保卡号、银行卡号、生物识别信息(人脸识别数据、指纹数据)、医保报销信息、经济收入状况、亲属联系方式及身份信息;2.老年人健康信息:既往病史、体检报告、诊疗记录、用药清单、过敏史、心理评估报告、失能失智等级评估结果、临终关怀相关信息;3.老年人家庭信息:婚姻状况、家庭成员构成、赡养人信息、财产分配意愿、家庭矛盾纠纷详情、监护委托协议内容;4.员工及家属信息:员工身份证号、薪资待遇、社保缴纳信息、人事档案、考核记录、健康状况、员工家属的身份信息及联系方式。(二)内部运营涉密信息1.经营数据:年度营收与利润数据、服务定价成本核算数据、未公开的涨价方案、政府补贴申请及拨付明细、招投标文件、供应商报价信息、采购合同核心条款;2.管理信息:未公开的人事任免决定、员工投诉调查记录、老年人及家属投诉处理的涉密内容、内部安全事件(摔倒、走失、医疗纠纷等)的调查档案、风险防控预案、核心服务流程的优化方案;3.信息系统数据:信息系统后台账号密码、数据库加密密钥、老年人智能监控的非公开录像、员工工作账号的操作日志、系统漏洞排查报告、网络安全防护配置参数。(三)合作方涉密信息与本院合作的医疗机构、社保经办机构、保险公司、养老服务平台、供应商等提供的标注“保密”的业务数据、合同约定需保密的合作方案、用户共享数据的权限边界信息。第六条涉密信息按照敏感程度从高到低划分为核心涉密信息、重要涉密信息、一般涉密信息三级:(一)核心涉密信息:泄露后会对老年人、家属及本院造成重大权益损害,或引发严重社会不良影响的信息,包括老年人生物识别信息、银行卡号、财产状况、重大疾病史、临终关怀信息,内部年度财务核心数据、信息系统加密密钥、网络安全核心配置参数;(二)重要涉密信息:泄露后会对相关主体造成较大权益损害,影响本院正常运营秩序的信息,包括老年人健康档案、失能评估结果、亲属联系方式,员工薪资档案、未公开的人事任免决定、采购合同核心条款、未发布的服务调整方案;(三)一般涉密信息:泄露后会对相关主体造成一定影响,仅允许内部特定岗位人员查阅的信息,包括老年人基础联系地址、普通体检记录、内部日常运营统计报表、非核心供应商的基础合作信息。第三章组织架构与岗位职责第七条本院设立信息保密管理领导小组,由院长任组长,分管信息、护理、行政、财务的副院长任副组长,各部门负责人为成员,主要职责包括:(一)审议本院信息保密管理制度、年度工作计划及应急预案;(二)统筹协调信息保密管理的人员、经费、技术资源配置;(三)组织开展信息保密风险评估,每季度至少召开1次保密管理工作会议,研究解决重大安全隐患;(四)牵头处置信息泄露事件,配合监管部门开展调查问责。第八条领导小组下设信息保密管理办公室,设在行政部,配备2名专职信息保密管理员,主要职责包括:(一)落实领导小组决策,制定具体保密管理执行细则、操作流程;(二)负责涉密信息的分级标识、存储权限配置、访问日志审计;(三)组织开展全员保密培训、考核,每月至少开展1次保密专项检查;(四)维护信息系统安全防护设施,定期开展漏洞扫描、数据备份;(五)受理信息保密相关的举报、投诉,开展违规行为初步调查。第九条各部门岗位保密职责:(一)护理部:负责老年人健康信息、日常照护记录的保密,严禁在公共区域讨论老年人病情、家庭隐私,照护记录仅限责任护士、主管医生查阅,不得随意带出护理站;(二)行政部:负责人事档案、公文文件、合作合同的保密,涉密文件需标注密级,严格控制传阅范围,废弃文件需统一销毁,不得私自复印、留存;(三)财务部:负责财务数据、老年人缴费信息、员工薪资信息的保密,财务系统账号专人专用,财务报表仅限授权人员查阅,不得对外泄露本院收支明细;(四)社工部:负责老年人心理疏导记录、家庭矛盾调解信息的保密,个案服务档案专人管理,未经老年人及家属同意不得向任何第三方披露相关内容;(五)后勤部:负责监控录像、门禁记录、设备运维数据的保密,监控存储期限不少于90天,调阅监控需经分管副院长审批,运维人员不得复制、传播监控内容。第四章信息全流程保密管理规范第一节信息采集规范第十条涉密信息采集遵循“最小必要、知情同意”原则,不得超出服务运营需求采集无关信息:(一)采集老年人信息前,需向老年人或其监护人明确告知采集目的、信息用途、存储期限、保密措施,签署《个人信息采集知情同意书》,同意书需留存不少于5年;(二)仅采集服务必需的信息,生物识别信息仅用于门禁、支付等身份验证场景,不得强制采集老年人指纹、人脸信息,优先支持身份证、门禁卡等替代验证方式;(三)采集过程中安排专人负责信息录入,录入后24小时内完成数据校验,确保信息准确完整,不得伪造、篡改老年人及员工的基础信息。第十一条信息采集渠道仅限本院官方登记窗口、经授权的医护人员/社工、本院官方小程序/APP,禁止任何部门、个人通过私人微信、陌生链接等非官方渠道收集涉密信息。第二节信息存储规范第十二条涉密信息实行“物理+技术”双重防护存储:(一)核心涉密信息采用加密存储方式,加密算法符合国家密码管理局规定的SM2、SM3、SM4等国密标准,存储服务器部署在本院本地机房,不得存储在境外服务器或未经备案的第三方云服务器;(二)纸质涉密档案统一存放在专用保密档案柜,由保密管理员双人双锁管理,档案柜所在房间安装24小时监控、防盗报警装置,房间湿度控制在45%-60%,温度控制在14℃-24℃,防范档案受潮、损毁;(三)电子涉密信息存储设备定期开展病毒查杀、漏洞修复,每月至少进行1次全量数据备份,备份数据离线存储在专用加密硬盘,异地存放,备份数据每年至少开展1次恢复测试,确保可正常读取;(四)存储设备报废时,需由保密管理员、信息运维人员共同监督,对电子存储设备进行消磁、物理粉碎处理,对纸质档案进行碎纸机销毁,销毁过程全程录像,记录留存不少于3年,严禁将涉密存储设备作为废品出售或随意丢弃。第十三条涉密信息存储需标注密级,核心涉密信息存储介质需明确标注“核心涉密”字样,严禁私自将涉密存储介质带出办公区域。第三节信息查阅与使用规范第十四条涉密信息查阅实行分级审批制度,严禁越权查阅:(一)查阅核心涉密信息:需提交《涉密信息查阅申请表》,说明查阅目的、查阅范围、使用期限,经部门负责人审核、院长签字审批后,由保密管理员陪同在指定办公区域查阅,严禁复制、下载、拍照;(二)查阅重要涉密信息:需经部门负责人审核、分管副院长签字审批,查阅后需签署保密承诺书,不得超出申请用途使用信息;(三)查阅一般涉密信息:需经本部门负责人审批,仅限在本院内部办公系统查阅,不得私自导出。第十五条老年人及家属有权查阅、复制本人的相关信息,核实信息有误的可申请更正,本院需在3个工作日内完成核实更正并反馈。第十六条信息使用过程中需遵守以下规范:(一)严禁在微信朋友圈、抖音、微博等公共社交平台发布老年人照片、健康状况、家庭信息等内容,对外宣传需使用老年人信息的,必须提前征得老年人或监护人书面同意,明确使用范围、期限;(二)召开内部会议涉及涉密信息的,需控制参会人员范围,会议材料标注密级,会后统一收回,严禁参会人员私自留存、传播会议涉密内容;(三)开展教学、科研活动需使用本院涉密信息的,需提交科研方案、保密承诺,经信息保密管理领导小组审批后,对信息进行去标识化处理,去除姓名、身份证号、联系方式等可识别个人身份的信息,且不得将数据用于科研以外的用途。第四节信息传输与共享规范第十七条涉密信息传输需采用加密渠道:(一)内部传输涉密信息需通过本院加密办公系统,不得使用普通微信、QQ、个人邮箱等公共网络渠道传输核心、重要涉密信息;(二)向外部监管部门报送涉密信息的,需经分管副院长审批,采用加密邮件、专线传输或专人送达方式,报送后需确认对方接收并做好记录;(三)传输过程中一旦发生信息发送错误,需第一时间联系接收方删除信息,同时向信息保密管理办公室上报,采取补救措施。第十八条与第三方合作涉及信息共享的,需严格遵守以下要求:(一)合作前需对第三方的信息保护能力进行评估,核查其是否符合《个人信息保护法》规定的安全保护条件,评估不合格的不得开展合作;(二)签订合作合同时必须包含保密条款,明确约定信息共享范围、用途、存储期限、安全防护责任、违约赔偿责任,要求第三方不得二次共享、泄露相关信息;(三)共享信息时遵循最小必要原则,仅提供合作必需的信息,不得超出合作范围提供额外涉密信息,信息保密管理办公室每半年对第三方的信息使用情况进行1次审计,发现违规行为立即终止合作并追究其法律责任。第十九条严禁任何部门、个人未经审批向保险公司、保健品销售机构、养老产品推销人员等第三方泄露老年人及家属的任何信息。第五章人员保密管理第二十条所有人员入职时必须签署《保密承诺书》,明确保密义务、保密范围、违约责任,承诺书存入个人人事档案,离职后保密义务依然有效,保密期限为信息解密或公开前。第二十一条新入职人员需参加信息保密专项培训,考核合格后方可上岗,培训内容包括相关法律法规、本院保密制度、岗位保密职责、信息泄露应急处置流程,培训时长不少于8学时,考核满分100分,80分以上为合格。第二十二条在职人员每年至少开展2次保密复训,每次培训不少于4学时,培训内容结合最新法律法规要求、近期行业信息泄露案例、本院保密管理漏洞进行更新,培训考核结果纳入员工年度绩效考核,考核不合格的暂停岗位工作,补考合格后方可返岗。第二十三条涉密岗位(信息管理员、财务人员、护理主管、社工、档案管理员)人员需每半年开展1次保密述职,汇报本人履职期间保密措施落实情况、风险隐患排查情况,述职结果作为岗位调整、评优评先的重要依据。第二十四条人员离职时需办理涉密资料交接手续:(一)交回所有纸质涉密档案、存储设备、办公系统账号、门禁权限,由保密管理员核实确认;(二)删除个人设备中留存的本院所有涉密信息,由保密管理员现场核查;(三)签署《离职保密承诺书》,明确离职后不得泄露、使用本院涉密信息,违反承诺的需承担相应法律责任。第二十五条外来人员管理规范:(一)外来人员进入本院办公区域需佩戴临时访客证,由本院工作人员全程陪同,严禁私自进入档案存放室、机房、护理站等涉密区域;(二)外来人员需拍摄照片、调取资料的,需经行政部审批,明确拍摄、调取范围,严禁拍摄老年人隐私部位、健康档案、内部运营资料等内容;(三)外来人员开展调研、检查活动涉及查阅涉密信息的,需出示单位介绍信、工作证明,经分管副院长审批后,在指定区域查阅,严禁复制、带走涉密信息。第六章保密检查与风险防控第二十六条信息保密管理办公室每月开展1次常规保密检查,检查内容包括:(一)各部门涉密信息采集、存储、使用、传输流程合规情况;(二)涉密档案存放、保管情况,是否存在缺失、随意摆放问题;(三)信息系统权限配置情况,是否存在越权访问、账号共用问题;(四)员工保密职责落实情况,是否存在违规泄露信息的行为;(五)安全防护设备运行情况,防火墙、入侵检测系统、杀毒软件是否正常更新。第二十七条每季度开展1次专项保密检查,针对生物识别信息存储、健康档案管理、第三方合作信息共享等重点领域进行深度排查,形成检查报告,对发现的风险隐患列出整改清单,明确整改责任人、整改期限,整改完成后3个工作日内进行复核。第二十八条每年委托具备资质的第三方机构开展1次信息安全等级保护测评,本院信息系统按照三级等保要求建设,测评不合格的立即整改,确保符合国家网络安全标准。第二十九条建立信息保密举报机制,在本院公告栏、员工办公系统设置举报邮箱、举报电话,鼓励员工、家属举报信息泄露行为,经查证属实的,对举报人给予500-2000元的奖励,对举报人信息严格保密。第七章应急处置与问责第三十条制定《信息泄露应急预案》,明确事件分级、处置流程、责任分工,每年至少开展1次应急演练,提升应急处置能力。第三十一条发生或疑似发生信息泄露事件时,相关人员需第一时间向信息保密管理办公室上报,不得迟报、瞒报、谎报,办公室接到上报后1小时内启动应急预案:(一)立即组

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论