医养结合机构老年人信息安全管理制度_第1页
医养结合机构老年人信息安全管理制度_第2页
医养结合机构老年人信息安全管理制度_第3页
医养结合机构老年人信息安全管理制度_第4页
医养结合机构老年人信息安全管理制度_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医养结合机构老年人信息安全管理制度为规范本医养结合机构老年人个人信息处理活动,保障老年人个人信息权益及信息安全,根据《中华人民共和国个人信息保护法》《中华人民共和国老年人权益保障法》《中华人民共和国基本医疗卫生与健康促进法》《医疗卫生机构网络安全管理办法》《医养结合机构管理指南(试行)》等法律法规及政策文件要求,结合本机构实际运营情况,制定本制度。本制度适用于本机构全体工作人员、劳务派遣人员、志愿服务人员、第三方合作单位及所有参与老年人个人信息处理活动的主体,所称老年人个人信息,是指本机构在提供医疗、护理、养老、康复、膳食、文娱等服务过程中收集的,能够单独或者与其他信息结合识别特定老年人身份或者反映特定老年人活动情况的各种信息,包括电子及纸质载体信息。信息安全管理遵循“合法正当、最小必要、知情同意、分类分级、全程管控、权益优先”的原则,优先保障老年人信息权益,严格防范信息泄露、篡改、丢失等风险。第一章老年人信息分类分级标准本机构对收集的老年人信息实行分类分级管理,根据信息敏感程度及泄露后可能造成的危害,划分为4个类别、4个保护等级,所有信息处理活动均需严格匹配对应等级的保护要求。1.1信息分类第一类为基础身份信息:包括老年人姓名、居民身份证完整号码、户籍地址、常住地址、本人及紧急联系人手机号码、家属身份信息、婚姻状况、社保/医保卡号、银行卡号、监护权证明材料等。第二类为健康医疗信息:包括老年人既往病史、过敏史、传染病史、精神类疾病史、诊疗记录、体检报告、用药记录、护理等级评估报告、康复方案、医嘱执行记录、医保结算数据、死亡医学证明等医疗相关信息。第三类为养老服务信息:包括老年人居住房间号、饮食禁忌、运动能力评估结果、活动偏好、服务消费记录、账户充值缴费记录、家属探访记录、外出报备记录、法律援助申请记录等服务相关信息。第四类为特殊敏感信息:包括老年人生物识别信息(人脸识别数据、指纹信息、声纹信息、虹膜信息等)、财产状况(存款余额、理财信息、不动产信息等)、隐私健康信息(涉及个人隐私的诊疗记录、辅助生殖相关信息、性取向等)、监护人授权文书等。1.2信息分级一级(极高敏感):包括生物识别信息、完整银行卡号、完整居民身份证号码、核心隐私健康信息、财产状况信息,此类信息泄露后极易导致老年人遭受诈骗、名誉损害、财产损失,甚至人身安全威胁。二级(高敏感):包括完整社保/医保卡号、健康诊疗记录、护理等级评估报告、医保结算数据、监护权证明材料,此类信息泄露后可能导致老年人医保权益受损、健康隐私泄露。三级(敏感):包括基础身份信息中除极高敏感内容外的其他信息、养老服务信息中的消费及缴费记录,此类信息泄露后可能对老年人正常生活造成干扰。四级(一般):包括老年人公开可告知的居住房间号、饮食禁忌、活动偏好、兴趣特长等,此类信息仅用于机构内部服务适配,泄露后不会对老年人造成明显损害。第二章信息全生命周期管理规范本机构对老年人信息的收集、存储、使用、传输、提供、销毁全流程实行闭环管理,各环节均需匹配对应等级的安全管控要求,确保全程可追溯、风险可防控。2.1信息收集规范信息收集实行“一岗一责、清单管理”,行政部负责收集老年人入住所需的基础身份信息,医护部负责收集健康医疗信息,养老服务部负责收集养老服务相关信息,其他部门不得私自收集任何老年人信息。各部门需制定本部门信息收集清单,明确收集范围、用途、收集方式,清单需经机构信息安全管理小组审核后方可执行,不得收集清单外与服务无关的任何信息。收集老年人信息前,需针对不同认知能力的老年人制定差异化告知方案:对于认知能力正常、具备完全民事行为能力的老年人,采用字号不小于三号字、行间距不小于1.5倍的纸质知情同意书,由工作人员逐条解读收集范围、使用用途、留存期限、老年人享有的查阅、更正、删除等权利,确认老年人完全理解后签字确认;对于失能、失智、认知障碍等限制民事行为能力或无民事行为能力的老年人,需向其法定监护人履行告知义务,征得监护人书面同意后方可收集相关信息。知情同意书一式两份,分别由老年人/监护人、机构档案管理部门留存,留存期限与信息存储期限保持一致。禁止以捆绑服务、强制同意等方式收集与本机构服务无关的老年人信息,不得强制要求老年人录入人脸识别、指纹等生物识别信息作为享受服务的唯一验证方式,需同步提供实体门禁卡、人工身份核验等替代方案,供老年人自主选择。禁止工作人员在私人场合、非工作场景下私自询问老年人财产状况、隐私健康信息等敏感内容。2.2信息存储规范电子信息存储需符合国家网络安全等级保护三级要求,一级、二级信息需采用SM2、SM4等国家密码管理部门认可的加密算法进行端到端加密存储,电子存储介质需放置于符合标准的物理机房,机房配备24小时视频监控、消防、防水、防静电设施,由2名以上信息安全管理人员共同管理,访问机房需经机构负责人审批并留存出入记录。纸质版一级信息需存放于独立带锁档案柜,实行双人双锁管理,调阅需经分管副院长审批并登记备案。二级(高敏感)信息需加密存储,电子访问权限仅开放至对应业务部门负责人及直接服务人员,纸质档案存放于专门的医疗/养老档案柜,由档案管理员统一管理。三级、四级信息可按照常规档案管理要求存储,访问权限开放至对应服务岗位人员。信息存储期限严格执行国家相关规定:健康医疗类信息按照医疗卫生档案管理要求,自老年人最后一次接受服务之日起留存30年;基础身份信息、养老服务类信息自服务关系终止之日起留存5年;特殊敏感信息仅在服务必需期间留存,服务结束后立即删除或销毁。信息存储实行定期备份机制,每日做增量备份,每周做全量备份,备份数据需异地存放,备份介质与生产介质物理隔离,每年至少开展1次备份数据恢复演练,确保备份数据可正常使用。信息访问实行权限最小化原则,建立分级权限矩阵:普通护理人员仅可查看所负责老年人的护理等级、饮食禁忌、基础健康注意事项等必要信息,不得访问老年人完整病史、财产信息等内容;临床医护人员仅可查看本人接诊、负责的老年人的健康医疗信息,不得跨服务范围访问其他老年人信息;行政、财务人员仅可查看办理业务必需的基础身份、缴费结算信息,不得访问老年人健康隐私信息;机构管理层访问敏感信息需提交书面申请,经信息安全管理小组审批后方可临时开放权限,访问过程全程留痕。所有信息访问日志需留存6个月以上,不得篡改、删除。2.3信息使用规范老年人信息仅可用于为老年人提供约定的医养服务,不得用于任何其他用途,包括但不限于向老年人推送商业广告、营销信息,向第三方提供信息用于商业推广等。内部使用信息需严格匹配岗位需求,医护人员使用健康信息仅可用于制定诊疗、康复、护理方案,养老服务人员使用服务信息仅可用于适配膳食、文娱、照料服务,财务人员使用缴费信息仅可用于费用结算,不得超出用途范围使用信息。确因科研、教学需要使用老年人信息的,需提前提交申请,明确使用范围、使用方式、是否涉及个人identifiable信息,经机构伦理委员会及信息安全管理小组双重审批后方可使用,使用过程中需对信息做匿名化处理,去除所有可识别到特定老年人的内容,不得将原始信息对外提供。禁止工作人员实施以下行为:私自复制、拍摄、存储老年人敏感信息;在微信、QQ、抖音等公共社交平台发布老年人的病历、照片、身份信息等内容;向无关人员透露老年人的居住信息、健康隐私、家庭情况;私自查询、下载非本职工作范围内的老年人信息。2.4信息传输与对外提供规范内部传输一级、二级敏感信息需使用机构内部加密办公系统,不得使用公共社交软件、公共邮箱传输敏感信息,传输时需核验接收方身份,确认为业务所需的对应岗位人员后方可发送,传输记录需留存备查。对外向医保部门、转诊医疗机构、行政主管部门传输信息的,需使用加密专线或符合国家要求的加密传输工具,传输前对信息做脱敏处理,去除非必需的敏感内容,传输后需确认对方接收无误,留存传输记录。向第三方合作单位提供老年人信息的,需先对第三方的信息安全保护能力进行审核,确认其符合国家相关安全标准后,签订专门的信息安全保密协议,明确信息使用范围、保密义务、违约责任,要求第三方不得超出约定范围使用信息,不得向其他主体二次提供信息。第三方合作期间,每半年对其信息安全管理情况进行一次审计,发现存在信息泄露风险的立即终止合作。合作结束后,要求第三方7日内销毁所有获取的老年人信息,提交销毁证明。除法律法规要求的情形外,不得向任何无关单位、个人提供老年人的任何信息。有外部人员询问老年人居住情况、健康情况等信息的,需先核验询问人员身份,联系老年人本人或监护人征得同意后方可告知,不得随意透露老年人相关信息。2.5信息销毁规范达到存储期限、老年人/监护人提出删除要求、服务关系终止且无需留存的信息,需按照规定流程进行销毁。电子信息销毁需采用符合国家要求的数据擦除工具进行不可逆删除,或对存储介质进行物理粉碎、消磁处理,不得仅执行删除、格式化操作;纸质信息销毁需使用碎纸机进行粉碎处理,或送至有资质的单位进行焚烧处理,不得直接作为垃圾丢弃。信息销毁需由2名以上工作人员共同监督,填写信息销毁记录表,明确销毁信息的范围、数量、销毁方式、销毁时间,由监督人员共同签字确认,销毁记录留存3年以上。第三章人员管理与权益保障规范3.1工作人员管理所有接触老年人信息的工作人员入职时需完成背景调查,排查是否存在信息泄露、网络诈骗等违法犯罪前科,签订《老年人信息安全保密承诺书》,明确保密义务及泄露信息的法律责任。重点岗位(信息管理员、档案管理员、医护人员、财务人员)每年开展一次保密资格复审,不符合要求的立即调整岗位。每年至少组织2次全员信息安全培训,培训内容包括个人信息保护相关法律法规、本机构管理制度、操作规范、信息泄露应急处置流程、老年人防诈骗宣传技巧等,培训后组织闭卷考试,考试不合格的不得上岗。针对新入职人员,需完成信息安全专项培训并考核合格后方可正式开展工作。工作人员离职、调岗时,需立即收回所有信息系统访问权限,上交所有存储有老年人信息的纸质档案、电子设备,签署《离岗保密承诺书》,明确离岗后仍需承担的保密义务,违反约定的需承担相应法律责任。3.2老年人权益保障设立专门的信息权益咨询专员,负责受理老年人及家属关于信息安全的咨询、异议、投诉,在机构公共区域公示咨询专员的联系方式及投诉渠道,对于老年人提出的信息查询、更正、删除申请,需在3个工作日内予以答复并处理,符合条件的及时予以办理,不符合条件的需书面说明理由。每季度组织一次老年人及家属信息安全宣传活动,通过讲座、大字版宣传手册、短视频等方式,向老年人讲解信息泄露的风险、防诈骗的技巧,告知老年人不要随意向陌生人透露身份证号、银行卡号、验证码等敏感信息,不要随意点击陌生链接、扫描陌生二维码,提升老年人的信息安全意识。对于失能失智、独居、高龄等重点人群,建立信息安全监测机制,发现存在疑似诈骗人员联系老年人、老年人异常转账等情况的,第一时间联系老年人家属及属地派出所,保障老年人财产及人身安全。第四章应急处置与审计追责4.1应急处置机制成立信息安全应急领导小组,由机构院长任组长,分管行政、医疗、信息的副院长任副组长,各部门负责人为成员,负责信息安全事件的应急处置工作。制定专项应急预案,明确事件分级、处置流程、责任分工,每半年开展一次应急演练,提升应急处置能力。信息安全事件分为三个等级:一般事件为泄露三级、四级信息,未造成任何损失;较大事件为泄露二级信息,或泄露10人以下一级信息,未造成重大损失;重大事件为泄露10人以上一级信息,或造成老年人财产损失、名誉损害,或造成恶劣社会影响。发现信息泄露、篡改、丢失等事件的工作人员,需第一时间向应急领导小组报告,领导小组1小时内完成初步研判,采取技术措施防止泄露范围扩大,排查事件原因、核实受影响人数及影响程度。属于较大及以上事件的,需在24小时内向属地卫生健康、民政、网信等主管部门报告,同时逐一通知受影响的老年人及家属,告知风险情况及防范建议,配合相关部门开展调查工作。事件处置完成后10日内形成复盘报告,梳理漏洞,完善管理制度,防止同类事件再次发生。4.2审计与追责每季度由信息管理部、行政部联合开展一次内部信息安全审计,排查各部门信息收集、存储、使用、传输等环节的合规性,排查出的风险点7日内完成整改。每年聘请具备资质的第三方机构开展一次信息安全等级保护测评及专项审计,测评及审计结果存档备查,作为年度考核的重要依据。将信息安全管理情况纳入各部门及工作人员的绩效考核,占比不低于10%,年度考核优秀的部门及个人给予500-2000元不等的奖励。工作人员违反本制度规定的,视情节轻重予以处理:情节轻微未造成后果的,给予警告处分,扣发当月20%绩效工资;情节较重未造成损失的,给予记过处分,扣发当月50%绩效工资,离岗培训1个月;存在私自泄露、出售老年人信息,或违规使用信息造成老年人损失的,立即解除劳动合同,要求其承担相应赔偿责任,涉

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论