受试者个人健康信息保护实施规范_第1页
受试者个人健康信息保护实施规范_第2页
受试者个人健康信息保护实施规范_第3页
受试者个人健康信息保护实施规范_第4页
受试者个人健康信息保护实施规范_第5页
已阅读5页,还剩24页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

受试者个人健康信息保护实施规范一、总则受试者个人健康信息(PHI)的保护是临床试验伦理底线与法律红线交叉最密集的领域——一次信息泄露不仅意味着受试者隐私被侵犯,更可能触发行政处罚、伦理暂停乃至试验数据被监管机构判定不可接受。本章划定本规范适用的试验类型、信息范围与基本原则,为后续所有操作条款提供锚点。1.1适用范围本规范适用于在本机构(含本院区及附属研究基地)内实施的所有干预性临床试验、观察性研究、研究者发起的临床研究(IIT)、医疗器械临床评价及体外诊断试剂临床试验,涵盖从方案设计、受试者筛选、入组随访、数据采集录入、样本管理、统计分析至试验结束归档的全生命周期。适用对象包括但不限于:主要研究者(PI)及研究团队、临床研究协调员(CRC)、临床监查员(CRA)、申办方及合同研究组织(CRO)人员、数据管理员(DM)、生物统计师、机构伦理委员会(IRB/IEC)委员及秘书、中心实验室与第三方检测机构人员、信息化建设与运维人员、档案管理人员。1.2术语与信息范围界定受试者个人健康信息(ProtectedHealthInformation,PHI):指与特定受试者相关联、可识别其身份的任何健康相关数据,包括直接标识符与间接标识符。直接标识符:姓名、身份证件号码、社会保障号码、移动电话号码、固定电话号码、电子邮箱、详细家庭住址(精确到门牌号)、生物识别信息(指纹、面部特征、虹膜)、病历号、门诊号、住院号、医保卡号。间接标识符:出生日期(精确到日)、入组日期、邮编、就业单位、罕见病诊断、特定基因型、入组时间窗口极窄的试验数据——单独不可识别但与其他数据组合后可重新识别受试者。去标识化(De-identification):移除或替换所有直接标识符,使信息在不借助额外数据的情况下无法关联到特定个人。去标识化后的数据仍属受控信息,不可视为完全匿名。匿名化(Anonymization):在去标识化基础上进一步切断与原始数据的可追溯链路,使信息无法被任何方式重新关联到特定个人。匿名化后的数据不再属于个人信息,可用于公开发表与二次研究。假名化(Pseudonymization):以唯一编码替换直接标识符,编码与原始标识的映射表独立存储并受限访问——这是临床试验中最常用的技术手段。人类遗传资源(HGR):含有人体基因组、基因等遗传物质的器官、组织、细胞等遗传材料及相关数据。涉及HGR的研究须同时遵守《人类遗传资源管理条例》及实施细则。1.3基本原则合法正当原则:信息的采集、使用、传输必须有法律依据(受试者书面知情同意、伦理批准、法律法规规定),不得以"研究需要"为由超越授权范围。最小必要原则:采集信息种类以方案必要为限——筛选期仅采集方案明确要求的检验项,禁止顺手调取非必要病史;随访记录仅采集方案规定数据点,禁止超出方案追记。目的限定原则:信息仅用于经伦理批准的试验目的,不得挪用于其他研究、商业分析、数据库扩充或申办方产品注册之外的用途。安全防护原则:按信息敏感度匹配技术与管理控制措施,防护强度不低于信息泄露可能造成的最高危害等级。可追溯原则:所有信息访问、修改、导出、传输操作必须留有不可篡改的审计日志,日志保存至试验结束后至少10年。二、组织架构与职责分工信息保护不是单点责任——必须在机构层、项目层、技术层各设抓手,形成权责清晰、互相制衡的三级治理结构。职责缺位等于防线敞口。2.1三级治理体系层级角色核心职责报告频次机构层机构负责人/临床试验机构办公室主任审批本规范及修订,任命DPO,保障资源投入每季度1次专项报告项目层PI/子中心PI对本中心受试者PHI保护负第一责任,审批本项目访问名单,签署保密承诺每月1次自查报告技术层数据保护官(DPO)/信息安全负责人制定技术控制规范,监控访问日志,牵头应急响应每周1次日志抽检报告2.2岗位职责细化主要研究者(PI)职责:必须在项目启动前5个工作日内,向机构办公室提交《受试者信息访问权限申请表》(附件一),列明研究团队所有成员的姓名、工号、角色、拟访问信息范围,PI本人签字确认。必须在团队任何成员变更(新增、调离、离职)后48小时内书面通知机构办公室与信息科,由信息科在24小时内完成账号权限开通或回收。审签本项目所有受试者知情同意书原件留存本中心,复印件交付受试者。严禁CRC代签PI签名区域。当发生可疑信息泄露事件时,PI必须在获知后1小时内向DPO及机构办公室电话报告,2小时内提交书面《信息事件初步报告》(附件六)。临床研究协调员(CRC)职责:仅可在PI授权范围内访问、录入、修改PHI,所有操作须使用个人唯一账号,严禁共用账号。录入EDC(ElectronicDataCapture)系统前必须完成受试者编号与原始病历的核对,确保编号映射准确。严禁将受试者PHI以任何形式(截图、拍照、复制粘贴、邮件正文)带出研究现场——包括不可通过个人微信、QQ、个人邮箱传输。数据保护官(DPO)职责:每月对EDC、eTMF、中心随机化系统(IRT)的访问日志进行100%全量扫描,重点排查非工作时间访问、批量导出、跨中心越权访问。每季度向机构办公室与伦理委员会提交《信息保护合规季报》,内容包括日志分析结果、异常事件处置情况、整改建议。牵头受理受试者关于信息保护的投诉与权利行使请求,自收到之日起15个工作日内书面回复。信息科/IT运维职责:部署并维护EDC系统、HIS接口、影像归档系统(PACS)的访问控制策略,严格执行RBAC(Role-BasedAccessControl)模型。每日02:00自动备份当日增量数据至异地灾备中心,备份介质采用AES-256加密,密钥与数据物理隔离存储。每半年组织1次系统安全渗透测试,测试报告提交DPO与机构办公室备案。2.3保密承诺管理所有接触PHI的人员(含外部CRA、CRO、申办方人员、第三方实验室人员)必须在项目启动前签署《受试者信息保密承诺书》(附件二),承诺有效期为项目期间及项目结束后5年。承诺书一式两份,机构办公室与签署人各执一份。未签署者严禁获取任何受试者PHI。三、受试者知情同意中的信息保护知情同意书(ICF)不是一张签字纸——它是受试者对其PHI如何被采集、使用、共享、保存的知情与授权凭证。ICF信息保护条款缺失或模糊,将导致后续所有信息处理行为的合法性基础崩塌。3.1ICF信息保护条款必备内容伦理委员会审查ICF时必须核查以下8项要素是否齐备,缺一不可:采集信息范围:逐一列明将采集的数据类别(人口学信息、病史、体格检查、实验室检验、影像学、基因检测、生物样本等),使用通俗语言,不可笼统写"相关健康信息"。使用目的:明确信息仅用于本试验方案规定的研究目的;若涉及二次利用(如未来研究、真实世界数据研究),必须单独列项并要求受试者额外勾选同意。共享方与共享范围:列明将接收信息的机构类型(申办方、CRO、中心实验室、监管机构),不可使用"相关方""合作伙伴"等模糊表述。保存期限:明确原始数据保存至试验结束后至少5年(涉及HGR的按条例执行,通常10年以上),保存期满后的处置方式(销毁、继续匿名化保存)。跨境传输声明:如信息可能传输至境外(含港澳台地区),必须单独声明目的国/地区、接收方、传输数据范围、目的国的数据保护水平评估,并取得受试者书面同意。受试者权利:明确告知受试者有权查阅、复制、更正其PHI,有权撤回同意(撤回不影响已合法采集数据的保留与使用),有权要求删除超范围采集的数据。数据安全措施概述:以非技术语言说明采取的加密、访问控制、审计措施,使受试者对其信息安全性形成合理预期。信息泄露应急联系方式:提供DPO电话与邮箱,受试者发现信息泄露或有疑虑时可联系。3.2特殊人群知情同意补充要求无民事行为能力受试者(昏迷、重度认知障碍):必须由法定监护人签署ICF,同时尽可能向受试者本人告知信息使用情况并记录其态度。监护人签署的ICF必须加附《监护人身份证明文件核验记录》(核验身份证件原件、与受试者的关系证明原件),由PI核验并签字确认。受试者恢复民事行为能力后,PI必须在7个工作日内向其补充告知并取得其本人书面同意,否则不得继续采集新数据。未成年人受试者:必须由监护人签署ICF,同时根据未成年人年龄与理解能力进行"未成年人知情同意"(assent)。8周岁以上未成年人必须签署《未成年人知情同意书》,使用适合其年龄的语言;8周岁以下由PI评估是否需要assent。监护人同意不得覆盖未成年人本人拒绝的权利——若未成年人明确拒绝,即便监护人同意,也不可强制采集其PHI。紧急情况下的豁免同意:仅适用于危及生命的紧急状况且无法预先取得同意的临床试验,必须事先在方案中获得伦理委员会批准豁免知情同意。豁免条件下采集的PHI,必须在受试者或其法定代理人具备条件后72小时内补充告知并取得同意;受试者明确拒绝的,已采集数据仅可用于已发生的分析,不可继续使用于后续随访。四、信息采集与最小化信息采集的边界不是"研究者觉得有用的",而是"方案明确要求的"。多采一条非必要数据,就多一条泄露的隐患与违规的证据。4.1采集范围控制研究团队在筛选受试者时必须对照方案附件《数据采集计划》(DAP)逐项核对,仅采集DAP明确列明的数据点。DAP未列出的检验项、影像项、问卷项禁止采集。HIS系统调阅权限按DAP配置——CRC仅可调阅与本试验方案直接相关的就诊记录,禁止调阅受试者的精神科就诊记录、HIV检测记录、遗传病检测记录等高敏感数据,除非方案明确要求且伦理批准。采集人口学信息时,联系方式仅留1个主要联系电话和1个备用联系电话;家庭住址仅留至街道/乡镇一级,禁止精确到门牌号(除非方案要求上门随访且伦理批准)。4.2采集操作规范受试者筛选编号必须在筛选当天由系统自动生成(格式建议:中心编号-4位流水号,如021-0047),禁止使用受试者姓名拼音、生日、病历号作为筛选编号。纸质原始病历查阅必须在受试者就诊当日由CRC在指定的研究现场办公区域进行,查阅完毕立即归还病历室,禁止复印整本病历带走。如需留存原始病历中特定页(如检验报告单),必须先遮盖直接标识符(姓名、病历号)后方可复印,复印件标注受试者编号后存入研究档案。录入EDC系统时必须使用受试者编号,严禁在EDC的任何字段中录入受试者真实姓名、身份证号或电话号码。EDC系统应配置字段校验规则,对疑似包含11位手机号、18位身份证号格式的录入自动拦截并提示。4.3生物样本采集中的信息关联血液、尿液、组织等生物样本容器标签必须仅印有受试者编号+访问编号+样本类型代码(如021-0047-V3-BLD),禁止标注姓名或生日。样本采集记录单与受试者编号映射表必须分柜存放——映射表存放于PI办公室带锁文件柜,钥匙由PI本人保管;采集记录单存放于研究档案室。涉及HGR的样本采集、检测、出境必须事先取得科技部人类遗传资源采集/国际合作/出境行政审批批件,批件号须在样本采集记录单上标注。严禁在批件取得前启动任何样本采集操作。五、信息存储与访问控制存储环节是信息泄露的高发区——不是因为系统被攻破,而是因为权限配得太宽、密码设得太弱、终端管得太松。本节条款的目标是把每一份PHI锁在最小可见范围内。5.1电子信息存储系统部署要求:EDC、eTMF、IRT等试验核心系统必须部署在通过等保三级测评的服务器上,数据库服务器与应用服务器物理或逻辑隔离。数据库中存储的直接标识符字段必须采用AES-256算法加密存储,加密密钥由DPO与信息科双人分管,使用时双人授权后通过HSM(硬件安全模块)解密。系统必须启用审计日志功能,记录所有用户的登录、查询、新增、修改、删除、导出操作,日志内容含操作时间(精确到秒)、用户ID、操作对象(受试者编号+字段名)、操作前值、操作后值、来源IP。日志必须写入只追加(append-only)存储,禁止任何人具有日志修改权限。日志保留期不少于试验结束后10年,涉及HGR的不少于15年。访问控制要求:实行RBAC(基于角色的访问控制)模型,每个角色定义最小权限集。典型角色权限矩阵见下表:角色查看PHI录入数据修改数据导出数据审计日志查阅PI本中心全部是是审批后是Sub-I本中心分配受试者是是否否CRC本中心分配受试者是是否否CRA本中心分配受试者(只读)否否否否DM去标识化数据是否审批后否DPO无业务数据否否否是所有系统账号必须启用双因素认证(2FA),第一因素为密码(长度≥12连续5次密码错误自动锁定账号30分钟,锁定后须联系DPO解锁并记录原因。账号闲置15分钟自动登出(sessiontimeout)。严禁多人共用同一账号——每人一账号、一人一权限、操作可追溯。5.2纸质信息存储含PHI的纸质文件(知情同意书原件、原始病历复印件、受试者编号映射表、不良事件记录单等)必须存放在带锁文件柜中,文件柜放置于受控出入的专用档案室。档案室必须配备门禁系统(刷卡+密码双因子),出入记录留存不少于5年。档案室内禁止拍照、录像,禁止携带个人手机进入(配置专用储物柜存放个人物品)。纸质文件借阅必须填写《研究档案借阅登记表》(附件三),记录借阅人、借阅时间、归还时间、借阅目的,借阅超3个工作日未归还的由档案管理员催还。5.3终端设备管理研究现场办公电脑必须加入域控(AD域),由信息科统一推送安全策略:禁用USB存储设备写入、禁用光驱、禁用截屏快捷键、安装终端DLP(数据防泄露)软件。严禁使用个人电脑、个人平板处理或存储PHI。移动办公必须使用机构配发的加密笔记本电脑(全盘加密,BitLocker或等效方案),且仅可通过机构VPN(TLS1.3)接入内网访问EDC系统,禁止在公共Wi-Fi环境下处理PHI。电脑屏幕必须设置隐私滤镜,视线角度超过45度即不可见屏幕内容。六、信息使用与共享信息一旦离开采集环节进入使用和共享阶段,控制难度呈指数级上升——参与方增多、传输路径变长、边界变模糊。本节用三类场景穷尽常见共享路径并设定刚性控制措施。6.1申办方与CRO共享向申办方或CRO传输的所有数据必须经过去标识化处理——仅含受试者编号,不含任何直接标识符。传输介质为EDC系统在线传输或加密U盘(AES-256加密),严禁通过普通邮件附件传输。申办方接收的数据使用范围必须严格限定在ICF中告知受试者并获得同意的用途内。申办方如需将数据用于ICF未列明的目的(如新的研究、监管机构要求之外的用途),必须重新提交伦理审查并取得受试者补充同意。数据传输协议(DTA)必须在项目启动前由机构办公室法务审核签署,明确数据范围、使用目的、安全要求、返还/销毁义务、违约责任。6.2中心实验室与第三方检测机构共享送检样本标签仅含受试者编号,禁止标注任何直接标识符。样本送检单上的联系人信息填写PI或CRC的办公电话,禁止填写受试者电话。中心实验室返回的检测报告必须以受试者编号标识,报告电子版通过加密通道(SFTP或专用系统)传输至研究团队,禁止通过未加密邮件传输。基因检测、基因测序等高敏感数据的传输必须额外签署《基因数据安全传输协议》,约定数据仅在指定受控环境中分析、不可下载至本地、分析完毕即销毁中间文件。6.3监管机构检查与伦理审查国家药品监督管理局(NMPA)核查、省级药监局检查时提供的受试者原始资料,必须由PI审核确认后提供,并填写《检查资料提供登记表》(附件四),记录提供的资料清单、检查人员信息、提供时间。伦理委员会审查时调阅的受试者资料,由伦理委员会秘书填写调阅记录,调阅范围以审查目的为限,禁止扩大调阅。检查/审查完毕后,检查人员不得带走含PHI的原始文件原件;如需留存副本,必须经PI同意并对副本做去标识化处理。七、信息传输安全传输环节是PHI在各节点间流动的必经之路,也是攻击面最大的环节。本节按传输方式分层设定技术控制参数。7.1在线传输EDC系统与中央服务器之间的数据传输必须使用TLS1.2及以上版本加密通道,优先使用TLS1.3。加密套件禁用RC4、DES、3DES、SHA-1等已被证明不安全的算法。文件传输优先使用SFTP(SSH文件传输协议)或HTTPS专用平台;严禁使用未加密的FTP、HTTP传输PHI。邮件传输仅允许传输去标识化数据,邮件正文禁止包含任何受试者编号与对应身份的映射信息;如需传输含直接标识符的文件,必须使用机构统一部署的加密邮件网关(支持S/MIME或PGP加密),收件人须使用数字证书解密阅读。严禁使用个人微信、QQ、钉钉、企业微信等即时通讯工具传输任何含PHI的文件或截图——此类工具的聊天记录存储在第三方服务器且不可控,存在长期泄露风险。替代方案:使用机构部署的加密协作平台,文件阅后即焚或设置7天自动过期。7.2离线传输当网络条件不允许在线传输时,使用机构统一配发的加密U盘(硬件加密,支持密码+指纹双因子认证)传输数据。U盘必须在传输前由信息科登记编号、登记使用人、登记使用目的,使用完毕后由信息科执行数据擦除(不少于3次覆写)并归还。严禁使用未登记的个人U盘、移动硬盘存储或传输PHI——此类设备丢失后无法追踪且无法远程擦除,后果不可控。离线传输的纸质文件必须使用密封保密袋封装,封口处加盖骑缝章,由2名授权人员同行递送并签收。八、信息去标识化与匿名化去标识化是受试者保护与研究数据可用性之间的平衡术——做得过度则数据失去分析价值,做得不足则等于裸传PHI。本节规定去标识化的技术标准与验证方法。8.1去标识化操作标准直接标识符移除清单(必须100%移除):姓名、身份证号、社保号、电话、邮箱、详细住址、病历号、门诊号、住院号、医保卡号、生物识别信息。间接标识符处理方式:间接标识符处理方式示例出生日期仅保留年龄(岁)或年龄段(如45-49岁)1978-03-15→46岁入组日期偏移至相对天数(Day1为入组日)2024-06-20→Day1邮编仅保留前3位100089→100就业单位泛化为行业类别某钢厂→制造业罕见病诊断按方案要求判断是否保留评估后决定去标识化后须保留受试者编号作为唯一关联键,编号映射表独立加密存储,访问权限仅限PI及PI书面授权的指定人员。8.2去标识化验证去标识化完成后必须由非项目组成员的独立验证人(由DPO指派)执行重新识别风险评估。验证方法:向验证人提供去标识化后的数据集,要求其在4小时内尝试识别任何受试者身份。若验证人成功识别任一受试者,判定去标识化不合格,须重新处理。验证结果记录于《去标识化验证报告》(附件五),由验证人与DPO双签确认。匿名化数据(切断编号映射关系后的数据集)可用于发表论文、会议报告、公开数据库共享。匿名化前必须经DPO审批确认映射表已永久销毁或封存。九、数据主体权利保障受试者作为信息主体享有法定权利——这不是试验方的恩赐,而是法律义务。试验方必须建立畅通的请求受理与响应机制,不得以"影响试验进度""数据已锁定"为由拒绝或拖延。9.1权利类型与响应时限权利类型具体内容响应时限处理部门知情权告知PHI的采集范围、使用目的、共享方、保存期限收到请求后10个工作日内机构办公室查阅权查阅本人被采集的PHI副本收到请求后15个工作日内PI+DPO复制权获取本人PHI的电子副本(去标识化格式除外)同查阅权PI+DPO更正权更正错误的PHI收到请求后7个工作日内PI删除权删除超范围采集或撤回同意后的非必要数据收到请求后15个工作日内PI+DPO撤回同意权撤回对PHI使用的同意,不影响已合法处理的数据立即生效,系统24小时内锁定后续采集PI+信息科9.2请求受理流程受试者通过ICF上列明的DPO电话、邮箱或现场提交《受试者信息权利行使申请表》(附件七),DPO登记后出具受理回执。DPO在3个工作日内核实申请人身份(核对身份证件原件+受试者编号),防止冒名请求。DPO将请求转交PI处理,PI在规定时限内完成处理并填写处理结果。DPO审核处理结果后书面回复受试者,回复内容含处理结果说明、相关数据副本(如适用)、异议申诉渠道。受试者对处理结果不服的,可向伦理委员会申诉,伦理委员会在20个工作日内出具书面意见。9.3撤回同意后的数据处理受试者撤回同意后,试验方必须停止采集新的PHI,但已合法采集的数据可继续用于已完成入组受试者的安全报告与监管要求的数据保留。撤回同意的受试者要求删除其数据的,试验方必须删除所有可识别其身份的数据,但为满足法规要求的试验数据保留义务(如《药物临床试验质量管理规范》要求保存至试验结束后5年),可保留去标识化后的数据。撤回同意不影响受试者已获得的补偿金,试验方不得以撤回同意为由追回已发放补偿。十、信息泄露风险分析与分级响应信息泄露的风险演化路径并非"黑客攻击→数据泄露"这么简单——在临床研究场景中,最常见的泄露路径是:内部人员越权访问或不当操作→数据通过非受控渠道外传→外部第三方获取→用于身份冒用、保险歧视、就业歧视或公开曝光。本节按照风险触发源和传播路径分层设防。10.1风险场景识别场景一:内部人员越权访问起因:CRC或Sub-I账号权限配置过宽,可查看本中心所有受试者而非仅分配给自己的受试者。传播路径:人员调阅非授权受试者数据→截图或抄录→通过个人手机拍照传出→信息流入外部。触发条件:RBAC配置错误、离职人员账号未及时回收、审计日志未实时监控。后果:受试者隐私大规模暴露,可能引发群体性投诉、伦理委员会暂停试验、监管检查不合格。场景二:EDC系统漏洞被利用起因:EDC系统Web接口存在SQL注入或越权访问漏洞。传播路径:攻击者利用漏洞→批量导出受试者数据表→数据在暗网出售或公开。触发条件:系统未及时打补丁、WAF(Web应用防火墙)规则未更新、未启用数据库异常查询告警。后果:全部受试者PHI泄露,触发《数据安全法》规定的重大数据安全事件报告义务。场景三:终端设备丢失起因:CRC在通勤途中丢失装有PHI文件的笔记本电脑或U盘。传播路径:设备丢失→拾得者破解密码(弱密码)→读取PHI文件→信息泄露。触发条件:设备未启用全盘加密、密码强度不足、文件未单独加密。后果:相关受试者PHI泄露,需要逐一定向通知。场景四:第三方共享链路泄露起因:申办方或CRO的数据安全措施不足,导致从研究机构接收的去标识化数据连同编号映射表一起泄露。传播路径:研究机构传输去标识化数据→申办方/CRO侧泄露编号映射表→两者关联后实现重新识别→受试者身份暴露。触发条件:DTA未约定对方安全义务或对方未履行、编号映射表存储管控不严。后果:跨机构、跨地域的受试者信息泄露,追责与通报复杂。场景五:纸质文件管理失控起因:知情同意书原件或受试者编号映射表从档案室被未授权人员取走。传播路径:档案室门禁失效或钥匙管理松散→未授权人员进入→拿走纸质文件→信息被拍照传播。触发条件:门禁系统故障未修复、备用钥匙管理不规范、借阅登记流于形式。后果:知情同意书含受试者签名、身份证号等核心标识符,泄露后危害极大。10.2分级响应级别判定标准启动权限处置原则I级(重大)泄露受试者≥50DPO+机构办公室主任联合启动,同步报告伦理委员会与省级药监局2小时内成立应急小组;4小时内完成系统隔离与证据保全;24小时内逐一定向通知受试者;72小时内向网信部门提交事件报告II级(较大)泄露受试者10-49人,或涉及去标识化数据但编号映射表同时泄露,或未造成受试者直接损害但存在较高风险DPO启动,报告机构办公室主任4小时内成立应急小组;8小时内完成系统隔离与证据保全;48小时内通知受影响受试者;7个工作日内向伦理委员会提交事件报告III级(一般)泄露受试者<10DPO授权PI启动,报告DPO24小时内完成调查与证据保全;5个工作日内通知受影响受试者;15个工作日内向机构办公室提交事件报告10.3应急处置流程发现与报告(0-1小时):发现人立即电话报告DPO(电话:138******),DPO记录事件描述、发现时间、发现人、初步影响范围。证据保全(1-4小时):信息科对相关系统进行快照备份、冻结相关账号访问日志、封存相关纸质文件。严禁在证据保全完成前重启系统或清理日志——此举将破坏关键证据链,导致事件无法追溯。影响评估(4-8小时):DPO组织PI、信息科评估泄露数据范围、受影响受试者名单、泄露路径、潜在危害等级,确定响应级别。控制与阻断(8-24小时):根据泄露路径采取阻断措施——如为账号泄露则回收账号、如为系统漏洞则下线修复、如为纸质文件失控则追回文件、如为第三方泄露则启动DTA违约条款。受试者通知(24-72小时):由PI以电话+书面双重方式通知受影响受试者,告知泄露数据范围、可能后果、已采取的阻断措施、建议其采取的自我保护措施(如更改密码、关注信用报告)。通知记录留存,包括通知时间、方式、受试者确认收到情况。监管报告(72小时内):I级事件向省级药品监督管理部门、网信部门、伦理委员会同步报告;II级事件向伦理委员会与机构办公室报告。报告内容包括事件经过、影响范围、已采取措施、后续整改计划。复盘与改进(15-30个工作日):DPO组织复盘会议,输出《信息事件复盘报告》(附件八),内容包括根因分析、处置过程评估、整改措施与责任人、完成时限。整改措施纳入下次全员培训与系统加固计划,形成PDCA闭环。十一、稽查、培训与持续改进制度的价值在于执行,执行的质量在于持续检查与改进。本节建立稽查、培训、改进三位一体的持续保障机制。11.1内部稽查机构办公室每半年组织1次全院临床试验PHI保护专项稽查,稽查范围覆盖在研项目的30%以上(按项目数随机抽取)。稽查内容包括:知情同意书签署完整性、EDC账号权限合规性、审计日志完整性、纸质档案保管规范性、去标识化验证执行情况、人员培训完成率。稽查发现的问题分为三级:严重缺陷(可能导致信息泄露且未采取控制措施)、主要缺陷(存在信息泄露隐患但已有部分控制措施)、一般缺陷(管理不规范但暂无直接泄露风险)。严重缺陷须在3个工作日内整改并提交整改报告;主要缺陷须在10个工作日内整改;一般缺陷须在下次稽查前整改。整改完成后由稽查组进行跟踪验证,验证通过后关闭缺陷项。未按期整改或整改不到位的,暂停该项目新受试者入组。11.2培训所有接触PHI的人员(含新入职、新调入项目组)必须在首次接触PHI前5个工作日内完成《受试者信息保护基础培训》,培训时长不少于4学时,考核合格(笔试≥80培训内容涵盖:《个人信息保护法》要点、GCP信息保护条款、本规范条款、EDC系统操作规范、应急响应流程、典型泄露案例分析。所有人员每年参加1次复训,复训时长不少于2学时,考核合格后更新培训记录。培训矩阵与记录表见附件九,由机构办公室统一管理,培训记录保存至人员离职后5年。11.3持续改进DPO每季度汇总分析审计日志异常、稽查发现、受试者投诉、外部监管通报情况,形成《信息保护趋势分析报告》。趋势分析发现的共性问题纳入年度制度修订计划与培训重点。每年组织1次信息泄露应急演练(模拟场景从10.1节场景中选取),演练后进行评估并更新应急预案。制度修订周期原则上每年1次,如遇法律法规重大变更(如《个人信息保护法》修订、新国标发布),在法规生效后30个工作日内完成本规范对应条款修订。十二、附则本规范自发布之日起施行,由临床试验机构办公室负责解释。本规范未尽事宜,依《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》《人类遗传资源管理条例》《药物临床试验质量管理规范》(GCP)等法律法规执行。本规范与上位法律法规冲突时,以上位法律法规为准。附件一:受试者信息访问权限申请表字段内容项目编号项目名称中心编号申请人姓名工号角色(PI/Sub-I/CRC/CRA/DM/其他)拟访问信息范围拟访问系统列表申请期限(起止日期)申请人签字PI审批意见PI签字/日期DPO审批意见DPO签字/日期信息科执行确认附件二:受试者信息保密承诺书(模板摘录)本人作为\\\\\\\\\\项目(编号:\\\\\\\\\\)的研究团队成员,承诺如下:严格保护受试者个人健康信息,不向任何未经授权的第三方披露。仅在PI授权范围内访问和使用受试者PHI,不超范围调阅、不将PHI用于本项目之外的目的。不通过个人微信、QQ、个人邮箱等非受控渠道传输PHI。不在非授权终端设备上存储PHI。发现信息泄露事件或可疑行为,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论