2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案_第1页
2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案_第2页
2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案_第3页
2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案_第4页
2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案_第5页
已阅读5页,还剩17页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年患者个人信息脱敏处理工作指南培训考试试卷试题及答案一、单选题(每题只有一个正确答案,请将所选字母填在括号内)1.根据《中华人民共和国个人信息保护法》,对患者个人信息进行脱敏处理属于()。A.个人信息删除B.个人信息匿名化C.个人信息去标识化D.个人信息使用【答案】C【解析】脱敏处理通常采用去标识化或匿名化技术。若处理目标是使个人信息无法识别特定自然人且不能复原,则为匿名化;若仅去除可识别标识但仍保留一定关联可能,则为去标识化。本题“脱敏处理”在医疗场景中多数指去标识化。2.下列哪项属于“静态数据脱敏”的应用场景?()A.生产数据库实时查询时返回脱敏数据B.将患者信息从生产库复制到测试库前进行脱敏C.前端页面展示时对身份证号进行掩码显示D.API接口调用时对手机号码动态变换【答案】B【解析】静态数据脱敏指在数据存储或迁移前对副本进行批量脱敏;动态脱敏指在访问时实时处理。A、C、D均为动态场景。3.患者姓名“张三”在脱敏后变为“张”,该操作属于()技术。3.患者姓名“张三”在脱敏后变为“张”,该操作属于()技术。A.泛化B.抑制C.掩码D.随机化【答案】C【解析】掩码是将敏感字段的部分字符用替换。泛化是将值变为更宽泛的范围,如年龄5岁化为“0-10岁”;抑制是直接删除或置空;随机化是用随机值替换。【解析】掩码是将敏感字段的部分字符用替换。泛化是将值变为更宽泛的范围,如年龄5岁化为“0-10岁”;抑制是直接删除或置空;随机化是用随机值替换。4.根据国家卫生健康委相关标准,电子病历中患者住院号属于()。A.直接标识符B.准标识符C.敏感属性D.非敏感信息【答案】A【解析】住院号、病历号、身份证号、姓名等可直接识别患者身份,属于直接标识符。5.对出生日期进行脱敏,将“1985-03-21”转换为“1985年3月”,该处理方法降低了数据的(),但保留了部分统计价值。A.完整性B.一致性C.精确度D.时效性【答案】C【解析】将具体日期精确到月份,属于泛化处理,降低了数据精度。6.以下关于匿名化与去标识化的说法,正确的是()。A.匿名化数据仍可通过技术手段重新识别个人,去标识化数据不可识别B.去标识化数据经过授权后可以重新识别,匿名化数据不能复原C.匿名化是去标识化的一种方式D.两者没有区别【答案】B【解析】去标识化数据需借助额外信息才能识别到个人,匿名化则不可逆。匿名化满足《个人信息保护法》的“匿名化”定义,处理后的信息不属于个人信息。7.患者主诉中包含“因高空坠落致胸椎骨折”,若将“高空坠落”替换为“意外伤”,属于()。A.属性抑制B.词汇替换(泛化)C.记录屏蔽D.数据扰动【答案】B【解析】将具体描述词替换为更上层的语义类别,属于词汇层面的泛化,常用于自由文本脱敏。8.在对影像DICOM数据进行脱敏时,必须处理的核心要素是()。A.像素灰度值B.影像中的患者姓名、ID、出生日期等标签信息C.影像分辨率D.扫描层厚【答案】B【解析】DICOM头文件中包含大量患者标识和检查信息,需要清除或替换。像素级脱敏仅针对特殊场景(如去除可识别的面部特征)。9.某医院需向第三方科研机构提供1万名患者的用药记录用于药物不良反应分析。在完成去标识化后,以下哪项措施最能降低重识别风险?()A.删除所有诊断信息B.仅提供年龄区间而非精确年龄C.将患者姓名替换为“患者1、患者2”D.要求科研机构签署保密协议并限制数据用途【答案】B【解析】A破坏分析价值,C只是简单替换仍可能关联外部数据,D属于管理措施。年龄精确到区间,属于泛化,能有效降低准标识符组合形成唯一性的风险。10.根据《个人信息安全规范》(GB/T35273-2020),个人信息控制者在向第三方提供去标识化信息时,应采取()措施。A.告知第三方可以尝试重新识别B.与第三方约定重识别风险由第三方承担C.对去标识化后的信息进行安全评估,并与第三方签署协议D.不再需要任何管理措施【答案】C【解析】去标识化不是终点,仍需进行风险控制,包括安全评估、协议约束、审计追踪等。二、多选题(每题有两个或两个以上正确答案,错选、漏选均不得分)1.以下哪些属于患者个人信息脱敏的常用技术?()A.假名化B.数据加密C.数据置换D.差分隐私【答案】ABCD【解析】假名化、加密、置换(如随机交换)都是脱敏常用方法。差分隐私可通过对查询结果添加噪声实现产出数据的脱敏,也常用于统计场景。2.开展患者个人信息脱敏工作前,应完成以下哪些准备工作?()A.识别数据环境(生产、测试、分析等)B.确定脱敏字段和脱敏规则C.建立脱敏操作日志和审批流程D.对所有脱敏工具进行源代码二次开发【答案】ABC【解析】D不是必备工作,可直接使用经安全评估的商业或开源工具,无需二次开发。3.关于K匿名模型,下列说法正确的是()。A.要求每条记录至少与K-1条其他记录在准标识符属性上不可区分B.K值越大,数据可用性越高C.无法应对同质化攻击和背景知识攻击D.适用于结构化表格数据的脱敏【答案】ACD【解析】K值越大,隐私保护强度越高,但数据可用性越低,故B错误。4.下列情形中,允许在未经患者单独同意的情况下使用去标识化后的数据的有()。A.医院内部用于医疗质量管理B.用于统计分析和科研,且无法识别到个人C.将去标识化数据出售给商业保险公司用于产品定价D.为应对突发公共卫生事件向疾控部门提供必要信息【答案】ABD【解析】C商业出售去标识化数据仍可能被认定为非法处理,因为去标识化不等于匿名化,且目的超出合理范围。A属于内部使用,B属于匿名化后的使用,D属于法定职责。5.处理自由文本类病历数据(如出院小结)时,脱敏操作应重点关注()。A.患者姓名、地址、电话号码B.家属及联系人身份信息C.罕见的疾病名称或手术方式D.医院名称和医生姓名【答案】ABCD【解析】罕见疾病或手术可能结合其他信息识别患者;医院和医生名称也可能提供定位线索,均需脱敏或泛化。6.以下哪项措施能够降低准标识符(如性别、年龄、居住地、职业)的重新识别风险?()A.去除准标识符字段B.对连续变量进行分箱(如年龄段、收入段)C.对分类变量进行微聚合(如将详细职业合并为职业大类)D.确保每个准标识符组合下的记录数不少于5人【答案】ABCD【解析】都是常见的风险控制手段。三、判断题(正确的在括号内打“√”,错误的打“×”)1.对患者手机号码进行“138****1234”这样的掩码处理后,就可以无条件对外共享了。()1.对患者手机号码进行“138****1234”这样的掩码处理后,就可以无条件对外共享了。()【答案】×【解析】掩码后的手机号码仍可能结合其他信息识别个人,且不能保证安全性。共享前需评估重识别风险并遵循最小必要原则。2.基因数据属于敏感个人信息,即使去标识化后也不能直接对外提供,必须单独评估风险。()【答案】√【解析】基因数据具有唯一性,去标识化后重识别风险极高,需要特别保护。3.若数据已经全部删除患者姓名、身份证号、床位信息,则一定为匿名化数据。()【答案】×【解析】仅删除直接标识符,仍可能存在准标识符组合识别个人,不构成匿名化。4.在患者数据脱敏过程中,可以使用相同的随机姓名替换所有患者姓名,以提高效率。()【答案】×【解析】如果所有患者都替换为同一个名字,会破坏数据的区分度和可用性。应使用不同的随机值或保持原有姓名映射关系(如统一假名化)。5.脱敏处理后的数据不需要任何访问控制,因为已经无法识别患者。()【答案】×【解析】脱敏强度不同,去标识化数据仍可能存在重识别风险,必须设置访问权限和审计机制。6.对患者身份证号进行加密后,密文可以直接用于统计和关联分析。()【答案】×【解析】加密后的密文长度和格式不同于原数据,且加密的一致性需特殊处理,否则无法直接进行等值匹配。同时密文仍可能被破解,不能代替脱敏。7.进行脱敏时,应先理解数据的用途,再决定脱敏字段和强度,不能一刀切。()【答案】√【解析】不同场景对数据可用性要求不同,脱敏策略需与用途平衡。8.动态脱敏用于生产环境时,应在数据库引擎层面拦截所有查询请求,用户无需感知脱敏逻辑。()【答案】√【解析】动态脱敏通常通过代理或数据库网关实现,对合法用户透明。四、简答题(请根据要求作答,并写出要点)1.请简述患者个人信息脱敏处理的基本流程(至少6个步骤)。【答案要点】(1)数据梳理与敏感字段识别:盘点涉及患者个人信息的数据库、表、字段、文件类型,确定直接标识符、准标识符、敏感属性。(2)脱敏需求分析:明确数据用途(临床科研、系统测试、统计分析、对外共享等),确定脱敏程度和需保留的统计特征。(3)制定脱敏规则:针对每种字段选择合适算法(如掩码、泛化、置换、假名化、随机化等),设定参数,如泛化区间、保留位数、随机种子。(4)脱敏前风险评估:识别重识别路径,评估基于背景知识、外部数据集关联、k匿名/l多样性等指标的风险等级。(5)执行脱敏:使用自动化工具批量处理,或通过动态脱敏系统实时处理,并记录脱敏前后的数据映射关系(如需恢复应加密保存映射表)。(6)脱敏后验证:抽样验证脱敏效果,检查是否还残留可识别信息,验证数据格式、逻辑关系、统计分布是否符合预期。(7)安全存储与管控:对脱敏后的数据文件或数据库进行权限管理、加密存储,设置访问审批和日志审计。(8)持续监测与更新:定期重新评估脱敏规则,因为外部数据环境变化可能增加重识别风险。2.什么是准标识符?请举例说明在患者数据中,哪些字段组合可能成为准标识符,并说明其危险性。【答案要点】准标识符是指不能单独直接识别个人,但与其他信息结合后可以识别或缩小识别范围的信息。例如:性别、出生日期、居住地址、民族、职业、婚姻状况、入院日期等。举例:某患者信息中“男性、1975年出生、汉族、职业为航海员、因潜水病住院”这些字段组合,可能在全国范围内只有极少数人符合,从而被推断出真实身份。尤其在患者居住地较小或职业罕见时,危险性更高。危险在于:攻击者从公开数据(如选民登记、社交媒体、新闻报道)中获取相同准标识符组合,即可完成匹配关联,导致重识别。因此,脱敏时不能只删除姓名和身份证号,还必须对准标识符进行泛化或抑制,保证每个准标识符组合对应足够多的患者人数。3.区分“假名化”与“匿名化”的概念,并说明为什么假名化数据仍受《个人信息保护法》约束。【答案要点】假名化:指使用假名(如随机编号)替换可直接识别的信息(如姓名、身份证号),但保留原始数据与假名之间的映射关系。经过假名化处理的数据仍然属于个人信息,因为借助映射表或其他信息,可能重新识别到个人。匿名化:指通过技术手段使个人信息无法识别特定自然人且不能复原的过程。匿名化后的数据不再属于个人信息,不再适用《个人信息保护法》。原因:假名化数据保留了可逆线索(如加密的映射表),在内部人员、系统漏洞或授权情况下可能恢复原始身份,因此仍属于“个人信息”或“去标识化信息”,在收集、存储、使用、加工、传输、提供、公开等环节均须遵守个人信息保护相关法律规定,例如获得合法基础、履行告知义务、进行安全评估等。4.请列举至少四种在患者数据脱敏中常见的错误,并说明可能引发的后果。【答案要点】错误一:只脱敏直接标识符,不处理准标识符。后果:攻击者可通过多种公开信息关联重新识别患者,导致隐私泄露。错误二:对所有字段使用相同规则(如全部置空)。后果:数据可用性极低,无法进行有意义的科研分析,同时可能被攻击者通过剩余信息推断缺失值。错误三:未正确处理加密的映射表。若映射表与脱敏后数据存放在同一环境且无严格权限控制,一旦泄漏,脱敏就完全失效。错误四:忽略数据中的隐藏信息,如自由文本中的医生签名、日期、地理位置、语音或影像中的面部特征。后果:仍能直接或间接识别个人。错误五:脱敏后未进行重识别风险验证。后果:看似脱敏,但实际仍存在唯一性组合,导致隐私事故。错误六:脱敏工具默认规则不匹配业务场景。例如将日期统一加365天,导致不同时间点的记录被错误关联,或年龄出现负值。后果:数据错误,科研结论失真,以及脱敏保护不足。5.某医院拟将患者电子病历数据提供给一家AI企业用于训练医疗大模型。作为信息安全负责人,请制定一份简短的脱敏与合规保障方案要点(至少5条)。【答案要点】(1)数据最小化:仅提供训练模型所必需的最小字段范围(例如剔除姓名、电话、地址、身份证号),限制为文本摘要、结构化检验值、诊疗操作编码等。(2)完善脱敏规则:对自由文本进行NLP脱敏,识别并替换人名、地点、机构名、特定日期、联系方式;对结构化字段进行泛化(如年龄分段、诊断编码保留至大类)。(3)进行风险评估:使用重识别风险评估工具检测K匿名等指标,确保每个准标识符组合的记录数足够多;对罕见疾病、罕见手术间进行抑制。(4)签订合同与承诺:与AI企业签订数据使用协议,明确规定不得尝试重新识别、不得转授权、不得用于训练数据之外的用途,并约定违约赔偿和审计条款。(5)实施动态监控:提供脱敏后的数据或数据沙箱,控制访问权限,记录所有查询日志,设置异常访问阈值告警。(6)处理模型知识产权与再训练风险:要求AI企业不得在模型中记忆患者隐私,训练完成后对模型进行隐私攻击测试,对能输出患者隐私的模型进行抑制或重新训练。五、案例分析题案例:某研究团队申请使用医院住院患者的三年历史数据(包括姓名、病历号、性别、出生日期、入院日期、出院日期、诊断代码(ICD-10)、手术代码、住院总费用、主治医师姓名)用于费用影响因素研究。医院数据管理委员会要求必须先进行脱敏。问题1:请列出所有需要脱敏或特别处理的字段,并分别给出建议处理方式。【答案要点】姓名:直接标识符,用随机假名替换(如Patient001)。病历号:直接标识符,用不可关联的随机流水号替换,不保留原映射(或保留加密映射,但需严格隔离)。性别:属于准标识符,可保留原始值,但需与其他字段组合评估风险。出生日期:准标识符,应泛化为年龄区间(如5岁一个区间)或至少去掉具体日期,仅保留年份或年龄段。入院日期、出院日期:可被用于关联特定事件,建议泛化为“年-月”或计算住院天数后再进行泛化(如住院天数分组),删除精确日期。诊断代码(ICD-10):敏感属性。精细到具体疾病可能是准标识符(如罕见病),建议泛化到疾病大类(如某些类别的首字母或更粗分类),或对罕见诊断删除具体代码。手术代码:类似诊断代码,建议泛化到手术大类,若病例极少应删除。住院总费用:敏感属性,非识别信息,但可用于推测个体情况。根据研究需要,可保留原值或分箱处理。主治医师姓名:直接或间接标识信息,应替换为医师工号随机化,或直接删除该字段,或替换为“科室+随机编号”。问题2:经过上述脱敏后,有人认为“数据已安全,可以公开分享到公共数据平台”,你如何评价?请说明理由。【答案要点】不同意直接公开。理由:(1)上述处理多为去标识化而非匿名化,仍存在重识别风险。准标识符组合(性别+年龄段+住院天数区间+诊断大类)仍有较小概率在特定区域和时间内唯一。(2)公开数据平台面向所有公众,无法控制使用者的重识别行

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论