患者信息访问权限管控制度_第1页
患者信息访问权限管控制度_第2页
患者信息访问权限管控制度_第3页
患者信息访问权限管控制度_第4页
患者信息访问权限管控制度_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

患者信息访问权限管控制度1总则数据安全与患者隐私保护是医院信息化建设的底线,而非仅仅是合规要求。本制度旨在建立基于“最小权限原则”和“知悉必要性”的动态访问控制体系,通过技术隔离与管理流程的双重约束,防范患者敏感信息(PII/PHI)的非授权访问、泄露及滥用。本制度适用于全院所有通过HIS(医院信息系统)、EMR(电子病历)、LIS(实验室信息系统)、PACS(影像归档和通信系统)等业务系统接触患者信息的员工、进修生、实习生、外包人员及第三方厂商。2管理体制与职责权限管控的有效性取决于责任主体(RACI)的清晰界定,而非单纯依赖技术堵漏。网络信息中心:职责:作为RBAC(基于角色的访问控制)模型的技术执行方,负责账号开设、权限配置、IAM(身份与访问管理)策略的实施及日志审计。动作:在收到审批单后的4个工作小时内完成系统配置;每季度输出一次《权限异常审计报告》。医务部/护理部:职责:作为业务主管部门,负责界定临床、医技岗位的“业务最小需求”,审核临床侧的权限申请合理性。动作:制定《临床系统岗位权限基准表》,当科室新增诊疗项目时,在3个工作日内同步更新权限需求。人力资源部:职责:作为人员入离职的源头控制点,负责触发账号生命周期管理流程。动作:员工离职手续办理完毕后,必须在1小时内通过OA系统向网络信息中心推送《离职停权通知单》。科室主任/护士长:职责:作为科室数据安全的第一责任人,负责本科室人员权限的初审与日常行为监督。动作:每月对本科室高频访问敏感数据的账号进行一次人工复核,并签字确认。3权限分级体系设计权限分级必须打破“科室大锅饭”,实现“谁能看、看什么、看多久”的精准控制。3.1角色权限矩阵L1-临床一线人员(医师/护士):范围:仅限本人名下、本人所在医疗组(Team)或本人当班负责的患者。粒度:可查阅完整的病历文书、医嘱、检验检查结果。约束:严禁查询非责任患者的详细信息;跨科室会诊权限仅限于会诊单关联的特定患者,有效期截止至会诊结束后24小时。L2-医技与行政管理人员:范围:按业务域(如药剂科、病案室)限制访问。粒度:药剂科仅查看处方信息,屏蔽病历主诉;病案室仅查看归档病历,屏蔽实时财务数据。约束:批量查询功能必须经过医务部副部长级以上审批。L3-系统运维与厂商人员:范围:仅限后台数据库结构、系统配置参数。粒度:严禁通过测试账号或运维账号直接查阅生产环境患者敏感字段(姓名、身份证号、电话、住址)。约束:必须通过数据库审计系统进行操作,所有SQL语句必须留痕。L4-科研与教学人员:范围:基于脱敏后的数据集。粒度:必须经过K-匿名化或l-多样性处理,确保无法重识别特定个人。约束:严禁将未脱敏的原始数据导出至个人终端(U盘、个人笔记本)。3.2数据敏感度分级第Ⅰ级(公开信息):科室挂号排队叫号信息(仅显示序号,不显示姓名)。第Ⅱ级(内部信息):患者姓名、性别、年龄、诊断结果、费用明细。第Ⅲ级(敏感信息):身份证号、社保卡号、家庭住址、联系电话、病理报告、基因检测数据。第Ⅳ级(绝密信息):传染病报告卡、性病/艾滋病筛查结果、精神疾病心理评估记录、司法鉴定相关病历。管控策略:L1级信息全员可见;L2级信息仅授权医务人员可见;L3级信息需“双人双锁”复核或二次授权(输入工号+密码)方可查看;L4级信息强制实名审计,查看时系统自动弹窗警示“本次操作将被记录”。4账号全生命周期管理账号管理的核心风险点在于权限的“只增不减”和离职后的“僵尸账号”。4.1账号开设与权限分配入职开通:新员工入职,凭人力资源部盖章的《入职流转单》申请账号。实名制:严禁共用账号。账号命名规则必须为HospitalID_工号(如ZY_2024001),严禁使用admin、test、user123等通用名。初始密码:系统强制生成包含大小写字母、数字及特殊符号的12位随机密码,并强制用户在首次登录时修改。基准对标:权限配置不得随意扩大,必须严格对照《临床系统岗位权限基准表》。若超出基准,需科室主任签字并说明“业务必要性依据”。4.2权限变更与调整岗位变动:员工在院内轮转或调动(如从内科调至外科),原科室权限在系统接收变动指令后15分钟内自动失效。临时授权:因突发公共卫生事件(如疫情防控)、紧急抢救需要临时提升权限,需经医务处处长口头授权(录音备案)并在系统内开启“急诊模式”,有效期最长不超过24小时,期满后自动回退。4.3账号注销与清理离职流程:员工提交离职申请→人力资源部审批→系统自动触发禁用流程。时效要求:账号在离职手续办结后的30分钟内必须被锁定(Disable状态),而非删除(Delete),以保留历史操作日志用于追溯。锁定90天后经审计无异常方可物理删除。定期清理:网络信息中心每月第一个工作日运行脚本,筛选连续180天未登录的账号,生成《休眠账号清单》发送至人力资源部核实,确认无用工关系后直接注销。5访问控制与认证技术措施技术手段是实现管理制度物理化的关键屏障,必须具备防截屏、防爬虫、防越权的能力。5.1身份认证内网访问:采用“账号+密码+动态令牌/短信验证码”的双因素认证(2FA)。外网访问(如医生在家查房):必须通过SSLVPN接入,且强制安装医院定制的安全客户端,进行设备指纹绑定(非绑定设备禁止登录)。密码策略:密码长度不得少于10位,每90天强制更换,禁止使用前5次使用过的密码。连续输错密码5次,账号锁定30分钟。5.2会话安全超时控制:系统检测到界面无操作超过15分钟,自动强制退出登录,需重新认证。并发限制:同一账号同时登录终端数不得超过2个。检测到多点登录时,系统弹出警示并允许新登录挤掉旧会话,同时记录异地登录IP。5.3数据防泄露(DLP)屏幕水印:所有业务系统界面必须强制覆盖明文水印,格式为“访问人:张三|工号:2024001|时间:2024-05-2014:30:15|违法必究”。水印需具有透视效果(不影响阅读但拍照清晰可辨)。截屏管控:严禁在临床终端电脑上使用微信、QQ、TeamViewer等具有截屏上传功能的远程工具。技术手段可通过进程黑名单拦截,一旦检测到违规进程运行,立即切断网络连接并记录违规。打印管控:打印病历或检验报告时,必须强制在页眉或页脚打印包含操作员信息的条形码。5.4异常行为阻断批量查询阻断:单账号单次查询病历数量超过50例,或单日查询数量超过200例,系统自动触发“熔断机制”,暂停查询权限并推送告警至信息安全员。非工作时间访问:每日22:00至次日06:00期间,除急诊科、ICU及值班人员外,系统自动关闭普通病区的病历查阅权限。确需夜间查阅的,需提交临时申请。6审计与监控日志的价值不在于“有”,而在于“查”和“用”。6.1日志留存留存内容:必须包含Subject(谁)、Object(看谁)、Action(做什么)、Result(结果)、Timestamp(时间)、Source_IP(地点)。留存时长:访问日志至少保留6个月(符合《网络安全法》要求);操作日志(如修改医嘱、删除病历)永久保存。6.2审计频率自动审计:系统每日凌晨2:00自动运行规则引擎,扫描前一天的高风险操作(如失败登录、敏感字段批量导出)。人工审计:月度审计:重点抽查L3级(运维)和L4级(绝密)数据的访问记录。专项审计:发生医疗纠纷或投诉时,必须在接到投诉后2小时内调取涉事医护人员在纠纷时间段内的全部访问轨迹。6.3隐私巡查“回头看”机制:质控科每季度随机抽取10%的出院病历,反向追溯其住院期间的所有访问记录,核对查看者是否为医疗组成员。违规判定:发现非医疗组成员查看且无会诊记录的,一律定性为“违规窥探隐私”。7违规处理与应急响应对违规行为的容忍度就是对患者隐私的漠视,必须建立分级响应机制。7.1违规分级与处置Ⅰ级违规(轻微):行为:账号借用给同事一次、密码未按规定周期更换、非恶意批量查询少量数据。处置:系统强制下线,科室内部通报批评,当事人签署《合规承诺书》,扣除当月绩效分值2分。Ⅱ级违规(严重):行为:故意窥探非责任患者隐私(如查询明星、熟人病历)、将账号借给院外人员、通过微信私自传输患者敏感信息。后果风险:信息可能被扩散至社交网络,引发舆情。处置:全院通报批评,暂停处方权/护理权1个月,取消当年评优资格;扣除科室主任管理绩效。Ⅲ级违规(重大):行为:批量倒卖患者数据(如产科名单、体检数据)、由于账号保管不善导致黑客入侵造成大规模泄露。后果风险:面临巨额行政罚款、法律诉讼及医院声誉毁灭性打击。处置:依据《中华人民共和国劳动合同法》第三十九条解除劳动合同,永久列入行业黑名单;涉及犯罪的,移交公安机关处理;依据《民法典》及《个人信息保护法》追究民事赔偿责任。7.2数据泄露应急响应流程一旦发现数据泄露迹象(如暗网监测到本院数据、接到内部举报),立即启动DLP应急预案:源头阻断(0~15分钟):动作:信息安全员立即断开相关业务系统外网出口,封禁涉事账号及IP地址。依据:防止损失扩大,切断数据外传通道。损害评估(15~60分钟):动作:调取数据库审计日志与网络流量日志,确定泄露数据量(记录数)、泄露字段(是否含身份证/银行卡)、泄露时间跨度。产出:《初步影响评估报告》。通报与处置(1~24小时):动作:若泄露记录>10,000条或含敏感个人信息,必须在24小时内向属地网安部门及卫健委报告。启动公关预案,统一对外口径,准备应对媒体咨询。通知受影响患者(如银行卡泄露需建议冻结卡片)。复盘与改进(3~7天):动作:修补漏洞(如升级SQL注入防护、加强口令复杂度),完善审计规则,开展全院隐私保护专项培训。8附则本制度由网络信息中心负责解释,每年修订一次,或根据国家法律法规变化即时调整。本制度自发布之日起施行,原有《信息系统管理规定》中与本制度冲突条款,以本制度为准。附件1:患者信息访问权限申请审批表(样表)申请日期2024年月日申请类型□新增□变更□销户申请人姓名(必须实名)工号ZH_XXXXXX所属科室联系电话138******岗位/职称有效期至202X年XX月XX日申请系统权限□HIS□EMR□LIS□PACS□RIS□其他:______申请理由<br>(需具体到业务场景)例:负责科室3病区日常查房,需开具医嘱及查看检验结果。具体功能点<br>(参照《岗位权限基准表》)1.病历浏览(本人组)<br>2.医嘱录入/停止<br>3.检验申请单开具科室主任<br>审批意见同意。<br>签字:___________日期:_____医务部/护理部<br>审核意见岗位需求核实无误,建议开通L1级权限。<br>签字:___________日期:_____网络信息中心<br>执行记录账号已创建/权限已配置。<br>经办人:___________完成时间:_____附件2:系统异常行为应急处理SOP清单场景判别标准响应级别处置动作责任人账号爆破单IP1分钟内失败登录>10次Ⅲ级(一般)1.自动封禁IP24小时<br>2.发送邮件提醒账号持有人修改密码安全运维工程师批量导出单账号单日导出病历>500份Ⅱ级(严重)1.立即冻结账号<br>2.电话核实当事人操作意图<br>3.若确认为违规,上报医务处信息安全主管勒索病毒出现.locked后缀文件,文件加密Ⅰ级(重大)1.物理断网(拔网线)<br>2.关闭服务器虚拟机<br>3.启动冷备恢复<br>4.报警110并向网安报备中心主任+分管院长离职未销号HR系统已离职,系统账号仍活跃Ⅲ级(一般)1.立即手动执行禁用脚本<br>2.追溯HR流

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论