2026年涉及患者隐私操作规范培训课件_第1页
2026年涉及患者隐私操作规范培训课件_第2页
2026年涉及患者隐私操作规范培训课件_第3页
2026年涉及患者隐私操作规范培训课件_第4页
2026年涉及患者隐私操作规范培训课件_第5页
已阅读5页,还剩34页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

培训手册2026年患者隐私保护操作规范培训严守数据安全底线,筑牢患者隐私防线日期2026年8月培训导览01法规筑基2026年医疗数据安全法规体系全景解读02警钟长鸣国内外典型患者隐私泄露案例深度剖析03规范立行诊疗操作各环节隐私保护操作规范详解04技术护航数据安全技术防护体系与落地实践方案05合规致远合规红线、责任追究与持续改进机制法规筑基知法方能守法,合规始于认知2026年医疗数据安全法规体系全景解读2026年医疗数据安全法规体系全景解读01五部委新规:医疗安全进入强制合规时代《管理办法》印发七章四十条首部专门规章医疗卫生领域首部以专门部门规章形式系统规定数据安全和个人信息保护的规范性文件原则倡导→刚性约束从"原则倡导"迈入"刚性约束"新阶段14部委医药纠风部署2026年2月印发时间国家卫健委、公安部、国家网信办、国家中医药局、国家疾控局五部委联合印发密集合规松散治理→密集合规首次将"严守医疗数据安全"作为独立任务单列2026年,医疗数据安全监管从"松散治理"进入"密集合规"时代。三法为纲:医疗数据安全法律框架全景敏感个人信息特殊保护:病历、健康信息依法列为"敏感个人信息",处理需单独同意并采取更高强度保护措施我国医疗数据安全以《网络安全法》《数据安全法》《个人信息保护法》三法为顶层框架,构成完整法律基础体系医疗数据安全法律框架层级法规/标准核心要求顶层法律《网络安全法》等级保护、网络安全义务,核心系统过等保顶层法律《数据安全法》数据分类分级、重要数据保护、全生命周期管理顶层法律《个人信息保护法》敏感个人信息单独同意、最小必要原则部门规章《医疗卫生机构数据安全和个人信息保护管理办法(试行)》2026年新规,七章四十条,行业专项规范行政法规《医疗纠纷预防和处理条例》医疗机构信息安全责任行业标准《医疗机构病历管理规定》病历书写、保管、查阅、复制规范行业标准《电子病历应用管理规范(试行)》电子病历系统功能与安全要求最新标准GA/T2380-2026等保3.0数据安全专项要求,2026年6月1日实施数据分类分级:三类数据的差异化保护策略《管理办法》将医疗数据划分为核心数据、重要数据、一般数据三类,实行差异化保护数据级别范围示例等保要求加密强度存储期限核心数据电子病历、基因测序原始数据、精神心理病历涉及关基的四级等保,不涉及的三级等保SM4-256+硬件可信执行环境基因数据30天自动覆写重要数据检验报告、处方信息、医保结算数据、影像DICOM三级及以上等保SM4-128+TLS1.3双向认证门诊15年,住院30年一般数据科室运营数据、设备日志、排班信息基础等保常规加密按业务需要混合处理按最高级别执行保护标准衍生数据脱敏、标签、统计、汇聚融合后须重新评估定级动态变更数据内容、规模、时效性、应用场景、加工方式发生较大变化时,须及时变更级别责任人明确:一把手挂帅的安全责任体系单位主要负责人为第一责任人,分管负责人为直接责任人四大刚性原则管业务必须管安全临床、科研科室合规前置审查谁主管谁负责部门负责人安全管理责任谁运营谁负责系统运维方运营全面负责谁使用谁负责全体医务人员第一道防线每一位使用系统的你,都是数据安全的第一道防线双重同意:患者知情同意的新标准对比维度传统同意模式新规要求授权范围一次授权覆盖所有用途不同用途分别取得单独同意告知内容笼统说明"用于诊疗"明确告知目的、方式、范围、期限AI系统未涉及明确告知AI二次处理目的及风险勾选方式默认勾选禁止默认勾选,主动勾选"已阅读并同意"签署方式可口头同意电子需主动勾选,纸质需手写签字知情同意不能打包授权,需取得单独同意特殊情形处理未成年人/无民事行为能力者监护人签字;无民事行为能力患者由近亲属签字并注明关系紧急救治无法取得同意的,需在病历中记录并事后

48小时内补充告知十不得红线:医疗数据处理十大禁止行为十项禁止行为(第1-5条)01不得违法采集患者个人信息超范围收集与诊疗无关的社交关系、经济状况02不得超范围传输患者数据未经审批通过微信、邮件、网盘等非加密渠道传输03不得违规对外提供患者信息未经授权向保险公司、药企等第三方提供04不得擅自公开患者隐私论文、学术交流中未脱敏的病例信息05不得向境外提供医疗数据未经审批的跨境数据传输十项禁止行为(第6-10条)06不得非法买卖患者信息将患者联系方式、病史出售给药企、保险代理07不得泄露患者隐私社交媒体、聊天群传播患者信息08不得篡改、毁损医疗数据违规修改病历记录09不得非法获取医疗数据利用职务便利越权查询明星病历等10不得拒绝履行数据安全保护义务未建立数据安全管理制度违规后果三级递进:约谈整改→停止执业→刑事责任等保与密评:2026年两大强制合规硬指标等保过关≠密评过关,两项硬指标必须同时达标网络安全等级保护(等保3.0)核心系统过等保三级,重要数据系统落实三级及以上等保GA/T2380-2026已于

6月1日

实施核心数据涉及关基的落实关基保护,不涉及的落实四级等保商用密码应用安全性评估(密评)三级及以上等保的关键系统,必须使用商用密码保护并定期密评未通过密评不得投入运行,运行后

每年至少评估1次目前

80%

的医院尚未完成密评技术规范与密钥管理加密标准优先使用

SM4

等国密算法,传输过程禁用TLS1.0等老旧协议密钥管理密钥单独存储并

定期更换,加密日志至少保存

3年影像云规范传输加密用国密算法或

TLS1.2以上,核心数据优先采用商用密码保障全生命周期安全VS警钟长鸣每一次泄露都是不可逆的伤害国内外典型患者隐私泄露案例深度剖析国内外典型患者隐私泄露案例深度剖析02全球医疗数据泄露:数字背后的严峻现实医疗数据泄露,损害的不仅是隐私,更是患者终身的尊严与安全。47%数据泄露同比增长3亿份涉及患者记录820万美元平均数据泄露损失2023年隐私投诉占比2025年隐私投诉占比极度敏感损害不可逆,无法"换号"补救终身关联完整健康档案,一旦泄露终身暴露高价值黑市单价高,欺诈与诈骗的黑产原料流转复杂共享节点多,边界模糊、泄露点多外部威胁勒索攻击、数据爬虫、撞库内部威胁越权查询、数据倒卖第三方威胁合作机构泄露、云服务商风险430万人沦陷:2026年美国医疗数据泄露风暴监控盲区:Nacogdoches医院仅配置"异常登录"告警,未对"大规模数据查询"进行监控攻击洞察:攻击者比你更了解你的漏洞430万人累计泄露规模70天NYC事件黑客潜伏供应链渗透NYCHealth+Hospitals180万人第三方IT供应商漏洞→VPN接入→横向移动→域控制器→批量导出首次大规模泄露指纹、掌纹等不可重置的生物识别数据数据库窃取NacogdochesMemorialHospital250.7万人SQL注入漏洞→分批下载全部数据→两周未被发现含120万张患者面部照片、HIV检测结果、精神疾病诊断、堕胎记录不是系统不够好,而是攻击者比你更了解你的漏洞51万人风险:日本北海道硬盘销毁失控事件隐私保护不仅限于"在线"环节,物理载体销毁同样需要严格管控事件经过2025年6月买家反映拍得硬盘含疑似医疗数据调查阶段33块硬盘

来自北海道医疗中心与癌症中心溯源确认两年前委托同一家废弃物处理公司,未妥善处置核心教训物理载体销毁必须纳入隐私保护全链条管控第三方供应商管理是隐私保护中最薄弱的环节可验证的销毁证明废弃设备销毁须有全流程监管记录最高法亮剑:2026年医疗数据倒卖典型案例案例犯罪主体数据规模判决结果博某软件窃取患者信息医疗外包公司法定代表人287万条患者数据,2015-2021年持续窃取单位罚金30万元,何某某获刑四年铁路员工倒卖明星行程客运员利用内部系统权限以10-60元/条出售,获利约19万元有期徒刑三年八个月,罚金20万元HPV疫苗网站木马入侵黑客购买木马程序植入预约网站29万余条女性个人信息,骗取51人共58万余元主犯数罪并罚获刑十一年九个月非法查询平台售卖住宿信息个人搭建"嗅密码"网站4500家酒店近2000万条记录,非法获利超百万元有期徒刑七年APP非法收集人脸信息科技公司未经同意强制收集500万条人脸、地理位置等敏感数据公司罚金50万元,负责人获刑三年5起典型案例涵盖医疗外包、内部员工、黑客入侵、非法平台、APP收集等多种犯罪形态2026年5月8日,最高人民法院发布5起依法惩治侵犯公民个人信息犯罪典型案例司法信号入罪门槛违法所得5000元以上或信息5000条以上即入罪内鬼从重行业内部人员泄露,依法从重处罚数罪并罚利用非法信息实施电信诈骗等关联犯罪,从严惩处邮件钓鱼:最容易被忽视的隐私泄露入口邮件钓鱼攻击态势六成以上数据泄露源于邮件钓鱼,单次可波及数千至数十万患者2026年5月

美国MonGeneral医院事件:定向钓鱼邮件窃取员工凭证,影响少量行政/临床员工邮箱,当日切断访问,核心系统未波及外泄风险:身份标识与社保号码、诊疗记录、医保财务数据医疗场景邮件钓鱼三大特征高收益一封邮件即可获取大量敏感数据低攻击门槛无需利用底层系统高危漏洞合规连锁追责单次泄露触发民事赔偿、行政处罚、公众信任流失多重损失单纯依靠终端员工安全教育无法形成有效阻断,必须构建事前风险管控、事中实时阻断、事后闭环处置、长效合规审计的四维一体化防护体系内部人员:最危险也是最难防范的泄露源内部人员因其合法身份和高权限,其违规行为如同"灯下黑",是最难识别也是最难防范的风险源越权查询出于好奇、人情关系违规调阅明星病历、熟人信息数据倒卖将患者联系方式、病史出售给药企、保险代理社交媒体泄露拍摄患者暴露照片发朋友圈,2025年某社区卫生服务中心护士因此被吊销执业证书,机构赔偿8万元账号转借将PDA借给实习同学,导致癫痫患儿信息截图发班级群,护士被警告处分公共区域讨论在电梯、走廊、餐厅谈论患者病情,某医院护士因讨论患者艾滋病史被停职临床操作常见违规:移动护理终端账号转借、公共区域讨论患者病情、特殊疾病患者床头卡标注敏感诊断、操作前未完全遮蔽患者身体、非加密渠道传输患者信息内部人员违规动机:个人私利、好奇心、人情关系、利益驱动——每一种都可能让你付出职业生命代价规范立行规范不是束缚,是保护患者也保护自己诊疗操作各环节隐私保护操作规范详解诊疗操作各环节隐私保护操作规范详解03患者隐私保护六大基本原则患者隐私保护工作遵循六大基本原则,每一项都必须落实到日常操作中合法正当原则所有处理活动必须具有明确、合法的目的,仅收集与诊疗直接相关的必要信息,禁止超范围收集最小必要原则仅收集实现处理目的所必需的最少信息,电子信息系统需设置字段级权限,限制非必要字段的录入与显示知情同意原则收集、使用、公开隐私信息应当取得患者或其法定代理人的明确同意;紧急救治无法取得同意的,需在病历中记录并于48小时内补充告知安全保密原则采取与信息敏感程度、处理规模、潜在风险相适应的技术与管理措施,防止信息泄露、篡改、丢失责任明确原则建立覆盖全院的患者隐私保护责任体系,明确各部门、各岗位职责,实行责任追究制度全程可控原则对患者隐私信息的处理活动进行完整记录,实现全流程可追溯、可审计诊疗操作中十种常见侵犯隐私形式任何一项疏忽,均可能导致患者隐私泄露及医疗机构法律责任诊疗操作中十种常见侵犯隐私形式医疗行为中十种常见侵犯患者隐私形式及防范要点侵犯形式典型场景防范要点问诊被"旁听'医生询问病情隐私时,候诊患者或他人在场一医一患一诊室,确保问诊空间私密化验单随意公开化验单堆放桌面或随意传递化验单专人保管,患者本人领取隐私变"活教材'医学观摩未经患者同意教学观摩前必须取得患者书面同意床头卡曝光病情床头卡标注敏感诊断(如HIV、精神疾病)敏感诊断使用代码或隐去具体病名论文公开患者隐私撰写医学论著、科研论文时未做脱敏处理隐去姓名、面部特征、身份证号等直接标识非法触摸、窥视医务人员超越诊疗需要接触患者隐私部位严格按技术操作规程,操作前说明原因口头宣扬患者隐私在非诊疗场合讨论患者病情禁止在公共区域谈论患者信息病历管理疏忽病案损坏、丢失、被盗纸质病历双锁管理,电子病历设置访问权限电子系统安全漏洞网络系统不完善、密码被窃取、操作人员未退出专人专用账号,操作后及时退出系统院外人员调阅办案人员调阅、复印病历,窥探无关隐私内容严格限定调阅范围,仅提供与案件直接相关的内容五应当:患者隐私保护的五项正向操作规范源自青岛西海岸新区"五应当、五不准"行为准则,已在多地医疗机构推广每一项"应当"背后都有明确的法律依据——不是建议,是法定义务应当事项核心要求法律依据严格履行保密义务对患者身份信息、病历资料、诊疗记录等敏感信息严格保密,仅在诊疗、科研或法律规定的必要范围内谨慎使用《民法典》第一千二百二十六条、《医师法》第二十三条规范操作信息系统使用电子病历时确保登录账号专人专用,操作后及时退出系统,避免信息被非授权人员查看《医疗机构病历管理规定》第十四条脱敏处理公开信息学术交流、案例研讨或论文发表时,隐去患者姓名、身份证号、住址等直接标识符号,必要时对影像资料模糊处理《个人信息保护法》第二十八条获得患者明确授权向第三方提供患者信息前,应当取得患者或其法定代理人的书面同意《基本医疗卫生与健康促进法》第九十二条及时报告数据泄露风险发现病历系统漏洞、纸质资料丢失或隐私泄露隐患时,立即上报医疗机构管理部门并积极配合整改《网络安全法》第二十五条五不准:患者隐私保护的五项行为红线五不准:患者隐私保护的五项行为红线不准事项核心要求处罚依据与典型案例未经授权查阅、传播患者信息禁止出于私利、好奇、人情等目的违规调阅,或向无关人员透露,或通过社交媒体、聊天群传播情节较轻:内部警告;情节严重:依据《医师法》第五十六条

暂停执业活动在公共场所讨论患者病情禁止在电梯、走廊、餐厅等公共区域谈论病情、病史、检测结果和诊疗细节某医院护士因在电梯内讨论患者艾滋病史

被停职利用患者信息牟利禁止将联系方式、病史等出售给药企、保险代理或商业机构,严禁倒卖亡故患者信息按《刑法》第二百五十三条之一,最高可处

7年有期徒刑违规拍摄、存储患者资料禁止私用手机拍摄病历、检验报告、手术过程或身体隐私部位,不得通过私人设备传输或存储依据《医疗机构从业人员行为规范》第十五条处罚简化脱敏流程禁止使用未完全脱敏的病历,或未隐去标识信息即用于公开宣传、教学、科研某医生因论文中未隐去患者面部特征

引发侵权诉讼五不准是行为底线,一旦触碰,轻则影响职业生涯,重则承担

刑事责任。诊疗操作各环节隐私保护规范诊疗环节规范要求具体措施诊前准备环境遮蔽,确保私密空间一医一患一诊室,关门、拉帘、屏风遮挡问诊环节仅询问与诊疗直接相关的必要信息禁止询问与诊疗无关的社交关系、经济状况等体格检查身体隐私部位检查需充分告知并取得同意男医师检查女患者需有女护士在场,设屏障遮掩标本采集涉及隐私部位采样需说明原因操作前告知患者需要暴露的部位及原因诊疗环节规范要求具体措施手术操作术前充分告知,术中保护患者身体隐私手术室无关人员不得进入,教学观摩需提前取得同意护理操作涉及隐私部位的护理操作需遮蔽注射、换药等操作需在私密空间进行,拉帘遮挡病历书写客观记录,不添加与诊疗无关的隐私信息敏感诊断使用代码,床头卡不标注敏感诊断信息录入专人专用账号,操作后及时退出禁止将账号转借他人,禁止在公共电脑保存登录状态规范不是束缚,是保护患者也保护自己特殊诊疗场景隐私保护规范场景越敏感,保护措施越严格妇科/产科男医师检查须女护士在场;检查床设屏障;生育婚恋史仅在必要时询问精神科病历最高敏感等级加密存储;禁止床头卡标注诊断;访客管理从严传染病科敏感诊断使用代码,不标注于床头卡;检验结果仅告知患者本人;禁止公共区域讨论儿科信息收集需监护人签字同意;避免候诊区公开叫号披露全名和诊断急诊科事后48小时内补充告知;救治中尽量遮蔽患者身体;限制非必要人员进入抢救区互联网诊疗加密通道传输;确认患者身份真实性;禁止公共网络环境下诊疗核心原则:在保护患者隐私的前提下完成诊疗服务日常工作中的隐私保护细节隐私保护不仅体现在大型操作中,更体现在每一个容易被忽视的日常细节中院内空间场景候诊区管理分诊叫号仅呼叫姓名或编号,不公开诊断信息;候诊区显示屏隐去敏感诊断护士站管理病历、化验单、护理记录不得随意堆放桌面;交接班沟通控制音量,避免无关人员"旁听"病房管理敏感病情讨论时请无关人员暂时离开;床头卡不标注敏感诊断,使用代码替代电梯与走廊禁止在电梯、走廊、餐厅等公共区域谈论患者病情、病史、检测结果和诊疗细节数字传播与人事管理场景手机使用禁止用私人手机拍摄患者病历、检验报告、手术过程或身体隐私部位;禁止通过微信、邮件等非加密渠道传输患者信息社交媒体不得在朋友圈、微博、抖音等平台发布任何涉及患者隐私的内容,即使隐去姓名也可能因场景细节被识别实习生管理须签署隐私保护承诺书后方可接触患者信息;带教老师对实习生的隐私保护行为负连带责任第三方人员外包运维、设备供应商等须签保密协议,远程操作全程留痕,服务结束后数据必须销毁电子病历与信息系统操作规范数据库审计系统实时监测异常行为:非工作时间批量下载、异常频率访问等电子病历系统操作规范操作环节规范要求常见违规行为账号管理登录账号专人专用,禁止转借他人PDA账号借给实习同学,导致患者信息被截图传播登录与退出操作后及时退出系统,禁止在公共电脑保存登录状态离开工位未退出系统,他人可查看患者信息权限使用仅访问与本职工作相关的患者信息,禁止越权查询出于好奇查询明星、熟人的病历信息信息传输使用院内加密通道传输,禁止通过微信、私人邮箱、网盘传输将病历拍照通过微信发送给同事数据导出批量导出需经审批,用于科研的数据必须先脱敏处理未经审批批量导出患者数据用于个人科研密码管理设置复杂密码并定期更换,禁止使用简单密码或默认密码密码写在便签上贴于显示器,或使用123456等简单密码设备管理工作电脑、PDA等设备不得外借,丢失立即上报工作设备带回家中处理私人事务100%全程记录操作日志全程记录100%可追溯可审计每一次越权访问、异常导出技术护航技术为规范插上翅膀数据安全技术防护体系与落地实践方案数据安全技术防护体系与落地实践方案04数据全生命周期安全管理体系生命周期环节管理要求技术措施数据收集遵循最小必要原则,仅收集与诊疗直接相关的信息字段级权限控制,限制非必要字段录入数据存储分类分级存储,核心数据加密存储于专用服务器核心数据SM4-256加密,密钥双人保管,每季度更换数据使用权限最小化,仅授权人员可访问对应级别的数据基于角色的访问控制,每次访问需身份验证数据传输加密通道传输,禁止通过非加密渠道传输患者信息TLS1.2以上加密,国密算法保障,API接口安全审计数据共享分级审批,去标识化处理后共享科研共享需伦理委员会审查、安全部门评估、卫健部门备案数据归档长期保存合规,备份数据加密存储每日凌晨全量备份,每周异地备份,备份数据加密数据销毁不可恢复的彻底销毁,提供销毁证明物理销毁或符合标准的逻辑销毁,含第三方销毁监管《管理办法》要求覆盖数据从收集到销毁的完整生命周期,落实制度、人员、技术、应急等六大保障措施电子病历自动备份,备份数据加密,仅授权信息科主任、系统管理员访问纸质病历双锁档案柜,钥匙分由档案管理员与科室负责人保管,安装监控设备加密存储与传输:数据安全的技术基石加密层级适用范围加密标准密钥管理特级基因测序原始数据、精神心理病历SM4-256+硬件可信执行环境根密钥由HSM硬件生成,不可导出高级电子病历、影像DICOM元数据SM4-128+TLS1.3双向认证数据密钥由根密钥加密后存储中级检验报告、处方信息、医保结算AES256加密存储密钥单独存储,每季度更换基础一般运营数据常规加密按等保要求管理医疗数据加密采用分层治理模型,不同敏感级别匹配不同加密强度虚拟专用网络端到端加密,国密算法认证端到端加密国密算法合规要求TLS1.2以上加密通道,禁用老旧协议TLS1.2+禁用老旧协议核心数据AES256加密存储,信息科与医务科双人保管AES256双人保管加密不是IT部门的事,每一次合规操作都在为加密体系提供基础保障访问控制与权限管理:谁可以看什么数据角色权限分配矩阵角色访问权限范围核心限制条件主治医生本人负责患者的全部诊疗信息仅限诊疗需要,离职后立即回收护士本人负责患者的护理相关信息按护理级别授权,不可跨患者查看检验科人员检验报告相关数据仅限检验结果,不可查看完整病历药房人员处方、用药记录仅限药品数据,不可查看诊断详情行政人员统计数据(脱敏后)不可查看个体患者识别信息科研人员脱敏后的数据集需伦理审批,禁止反向识别第三方运维系统维护所需数据签保密协议,远程操作全程留痕,服务结束数据销毁权限管理机制动态权限管理调岗或离职时,部门须在3个工作日内通知信息科关闭原岗位系统访问权限多重验证机制核心数据访问需双人授权、生物识别+密码认证审计三原则-操作关联操作关联具体账号审计三原则-日志防篡改日志防篡改审计三原则-实时监测实时监测异常行为数据库审计与风险监测:让每一次访问都有迹可循数据库审计系统通过非侵入式旁路镜像技术,实现对医院核心数据库操作的全景式、实时化监测精确识别内置医疗语义识别与AI行为建模,精准识别病历号、处方等敏感字段动态学习自动学习并适应不同角色的访问行为基线,对偏离基线的行为实时感知联动闭环从风险告警、自动封禁到工单派发的完整处置链条180个数据库实例2.3万个敏感字段识别412次首月异常访问某省级三甲医院落地成效指标数据数据库实例180

个(两周内自动发现)敏感字段识别2.3万

个首月异常访问检测412

次,其中越权访问

26

次告警响应时间3

秒误报率3.7%合规报表生成由

3天

锐减至

2小时每一次越权访问、每一次异常导出都会被系统记录,可追溯、可审计、可追责数据脱敏与隐私计算:让数据可用而不可见技术核心原理适用场景典型应用数据脱敏对敏感数据变形处理,不借助额外信息无法识别特定自然人科研数据共享、开发测试、教学培训AI分类分级联动脱敏,精准识别高敏感数据并自动脱敏联邦学习"数据不动模型动",数据不出本地,仅共享加密模型参数跨机构联合科研、多中心临床试验联合10家医院训练糖尿病预测模型,保护隐私同时提升精度同态加密密文状态下直接计算,数据处理"可用不可见"云端数据处理、第三方数据分析2026年隐私计算医疗数据流通市场规模预计达数百亿元差分隐私查询结果注入随机噪声,使攻击者无法推断个体信息统计查询、数据发布配合k-匿名技术,实现患者身份标识混合保护数据脱敏和隐私计算是医疗数据安全保护的两大核心技术手段脱敏三原则特征一致性+逻辑一致性+业务规则关联性,非简单删除脱敏后处理仍需加密保护,并在原始定级基础上重新评估衍生数据级别数据可用不可见,隐私保护与价值释放可以兼得零信任架构:从不信任,始终验证接入前身份认证+终端安全检查接入中持续信任评估+动态访问控制接入后全程录屏审计+行为异常监测"从不信任,始终验证"——摒弃传统"内网即安全"假设架构基础软件定义边界零信任架构,控制面与数据面分离国产化全栈海光芯片服务器+虚拟化云桌面,芯片与操作系统自主可控身份治理统一身份认证源OA系统单点登录覆盖四类人员本院职工、外部项目人员、特邀专家、第三方人员安全加固国密算法传输加密采用国家密码局认证算法录屏审计云桌面录屏审计,审计文件存于独立网络存储合规致远合规不是终点,是持续精进的起点合规红线、责任追究与持续改进机制合规红线、责任追究与持续改进机制05合规红线全览:十条不得与五不准双清单合规红线双清单红线类别具体内容来源数据采集不得违法采集、不得超范围收集十不得数据传输不得超范围传输、不得通过非加密渠道传输十不得+五不准数据使用不得违规对外提供、不得擅自公开十不得数据安全不得向境外提供、不得篡改毁损、不得非法获取十不得行为规范不准未经授权查阅传播、不准公共场所讨论病情五不准利益冲突不得非法买卖、不准利用信息牟利十不得+五不准操作规范不准违规拍摄存储、不准简化脱敏流程五不准管理责任不得拒绝履行安全保护义务十不得违规后果行政处罚警告、罚款、暂停执业、吊销执业证书民事赔偿对患者损失进行赔偿刑事责任按《刑法》第二百五十三条之一,最高7年有期徒刑职业影响内部通报、绩效扣减、调岗、解除劳动合同违规处罚:从警告到追刑的全阶

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论