版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年医院卫生院信息安全管理制度_42026年各级医院、乡镇卫生院、社区卫生服务中心(站)等医疗卫生机构信息安全管理实行主要负责人第一责任人制,所有信息系统运维、医疗数据流转、第三方服务接入均须落实全流程安全审查要求,保障医疗服务连续性、患者健康数据保密性、业务运行完整性。组织与岗位安全管理机构与人员配置各级机构须设立由主要负责人任组长的信息安全工作领导小组,成员涵盖信息科、医务科、护理部、医保科、公共卫生科、后勤保障科、纪检监察室等部门负责人,明确各部门在信息安全工作中的职责边界,建立每月一次的安全例会制度,通报安全隐患、部署整改工作。2026年6月底前,三级医院须完成专职信息安全管理团队配置,团队人数不少于3人,其中至少1人具备注册信息安全工程师(CISP)或医疗行业网络安全专项认证资质;二级医院专职信息安全管理人员不少于2人;乡镇卫生院、社区卫生服务中心等基层医疗卫生机构至少配备1名专职或2名兼职信息安全管理员,兼职人员须通过市级以上卫生健康行政部门组织的信息安全专项考核,考核合格证明有效期为2年。三级医院须设立首席数据安全官(CDSO),全面负责数据安全管理工作;二级医院须明确数据安全分管负责人;基层卫生院须指定专人负责数据安全日常管理,接受上级卫生健康行政部门的业务指导。岗位职责划分信息安全工作领导小组承担信息安全决策职责,负责审批信息安全规划、经费预算、重大安全事项处置方案等;信息科为信息安全管理牵头部门,负责日常安全运维、漏洞修复、应急处置、培训考核等具体工作;医务科、护理部负责临床业务环节的信息安全管理,监督医务人员规范使用信息系统、保护患者数据;医保科负责医保结算系统、医保数据的安全管理,落实医保数据传输、存储的安全要求;公共卫生科负责公共卫生数据采集、上报的安全管理;后勤保障科负责机房物理安全、设备供电安全等;纪检监察室负责对信息安全制度执行情况进行监督,对违规违纪人员进行问责。所有接触敏感医疗数据的人员,包括正式职工、劳务派遣人员、第三方运维人员、外包服务人员等,均须签订《医疗数据保密协议书》,明确保密义务与违约责任,离职或服务结束后保密义务持续有效,期限不得少于5年。信息系统全生命周期安全管理系统上线安全评估所有新上线或升级改造的信息系统,包括医院信息系统(HIS)、电子病历系统(EMR)、医学影像存储与传输系统(PACS)、实验室信息管理系统(LIS)、互联网医院系统、AI辅助诊疗系统、医保结算系统、公共卫生信息系统等,均须严格落实网络安全等级保护制度要求,三级信息系统须通过等保三级测评,二级信息系统须通过等保二级测评,基层卫生院的基本医疗服务系统至少达到等保二级要求。系统上线前,须完成源代码审计、渗透测试、漏洞扫描三项安全检测,检测不合格的不得上线。第三方开发的系统,须在采购合同中明确安全责任条款,要求开发方提供系统源代码托管服务,明确数据权属归医疗卫生机构所有,开发方不得私自留存、使用、泄露任何医疗数据。引入生成式AI医疗应用的,除常规安全检测外,还须开展算法安全评估、伦理风险评估、数据泄露风险评估,评估通过后方可上线使用,其中用于辅助诊断、临床决策支持的AI系统,须取得国家药监局颁发的医疗器械注册证。运维阶段安全管控各级机构须建立账号权限动态管理机制,实行最小权限原则,根据岗位、职责范围配置系统访问权限,医务人员岗位调整时须同步调整系统权限,离职人员须在离职当天注销所有信息系统账号,注销记录须留存备查。定期开展冗余账号清理工作,每季度至少清理一次,重点清理长期未登录账号、临时账号、测试账号。所有核心系统的管理员账号须实行双人负责制,操作须有审批流程与日志记录。建立漏洞常态化管理机制,每周开展一次全网漏洞扫描,每月开展一次核心系统渗透测试,高危漏洞须在24小时内完成修复,中危漏洞72小时内修复,低危漏洞7天内修复,因业务系统兼容性问题无法立即修复的,须采取临时防护措施,如端口封禁、IP白名单限制、网络隔离等,并制定整改计划限期修复。基层卫生院不具备漏洞检测与修复能力的,可委托属地卫生健康行政部门统一遴选备案的第三方安全服务机构开展服务,服务费用由县级卫生健康行政部门统筹保障。建立操作日志审计机制,所有系统操作日志、网络访问日志、数据操作日志须至少保存6个月,涉及敏感医疗数据操作的日志保存期限不得少于3年,日志须实行异地备份,防止被篡改或删除。系统退役与数据销毁信息系统退役前,须完成所有数据的迁移与备份,备份数据须按照存储期限要求妥善保管。系统退役后,所有存储过敏感医疗数据的硬件介质,包括服务器硬盘、存储阵列、磁带、U盘等,须按照国家保密要求进行销毁,优先采用物理粉碎、消磁等方式,严禁未经销毁直接丢弃、转卖或捐赠。销毁过程须有2名以上工作人员在场监督,填写《存储介质销毁登记表》,记录介质类型、数量、销毁方式、销毁时间、监销人员等信息,销毁记录永久保存。医疗数据全生命周期安全管理数据分类分级管理严格按照国家卫生健康委《医疗数据分类分级指南(2025版)》要求,对机构内所有医疗数据进行分类分级,划分为四级:一级为公开数据,包括机构简介、科室设置、医师出诊信息、健康科普内容、便民服务流程等可对外公开的信息;二级为内部数据,包括内部管理制度、非敏感运营统计数据、医护人员非隐私工作信息等仅可在机构内部使用的信息;三级为敏感数据,包括患者姓名、身份证号、联系方式、住址、门诊及住院病历、检查检验结果、处方信息、医保结算信息、生育信息等可识别特定自然人身份与健康状况的信息;四级为核心数据,包括大规模人群健康监测数据、罕见病患者诊疗数据、生物样本基因数据、重大公共卫生事件应急医疗数据、涉及国家生物安全的医疗数据等一旦泄露、篡改、丢失可能造成严重社会危害或国家安全风险的信息。针对不同级别的数据实行差异化防护策略,一级数据可通过官方网站、公众号等渠道对外发布;二级数据仅限内部人员通过内部网络访问;三级数据须加密存储、加密传输,访问须经过严格的身份认证与权限控制;四级数据须实行专人管理、专机存储、专通道传输,访问须经主要负责人审批。数据采集与存储安全采集患者医疗数据须遵循“合法、正当、必要”原则,明确告知患者数据采集的目的、用途、存储期限、共享范围等信息,取得患者或其监护人的知情同意,不得过度采集与诊疗服务无关的信息。除实名认证、就医身份核验等必要场景外,不得采集患者人脸、声纹、指纹等生物识别信息,确需采集的,不得存储原始生物特征数据,仅可存储不可逆的特征提取值,且不得用于诊疗以外的其他用途。基层卫生院开展公共卫生随访、健康体检等工作时,使用的移动采集设备须设置锁屏密码、安装安全防护软件,开启远程定位与数据擦除功能,设备丢失后须第一时间远程擦除设备内的所有医疗数据,并上报属地卫生健康行政部门。所有敏感医疗数据须采用符合国家密码管理局要求的商用密码进行加密存储,三级医院须部署密码资源池,为各业务系统提供统一的密码服务;基层卫生院可使用省级或市级卫生健康行政部门统一建设的医疗密码服务平台,无需单独部署密码设备。建立数据备份与恢复机制,三级医院实行“两地三中心”备份策略,核心业务数据实时备份,异地灾备数据保存期限不少于5年;二级医院实行同城异址备份,备份数据保存期限不少于3年;基层卫生院实行本地异机备份,备份数据保存期限不少于2年。每季度至少开展一次备份数据恢复测试,确保备份数据可用率达到100%,测试记录须留存备查。数据使用与传输安全医疗数据传输须使用加密通道,包括SSL/TLS加密、VPN专线等,严禁通过明文方式传输敏感医疗数据。禁止使用个人邮箱、微信、QQ、钉钉等非机构统一的即时通讯工具或网盘服务传输、存储敏感医疗数据,确需跨机构传输医疗数据的,须使用属地卫生健康行政部门统一建设的医疗数据安全交换平台。访问敏感医疗数据须遵循最小权限原则,医务人员仅可查看本人诊疗服务范围内的患者信息,跨科室访问须提交会诊申请并经医务科审批,系统自动记录访问时间、操作人员、访问内容、操作类型等信息,操作日志定期由信息科与纪检监察室联合审计,发现异常访问行为及时核查处置。因科研、教学、统计等需要使用医疗数据的,须提交数据使用申请、科研项目立项证明、数据使用方案、脱敏处理方案,经信息科、医务科、伦理委员会联合审批后方可使用,使用的数据须为去除所有个人标识信息的脱敏数据,且不得在个人设备上存储,使用完成后须及时销毁并提交销毁证明。生成式AI训练使用医疗数据的,须确保训练数据为合法取得的脱敏数据,且经过伦理委员会审查,训练过程中不得泄露患者隐私信息,AI生成的内容须经过医务人员审核确认后方可用于临床服务。数据共享与对外提供安全医疗数据对外共享须严格履行审批程序,与医保、疾控、妇幼保健等法定部门共享医疗数据的,须签订数据安全共享协议,明确数据用途、使用范围、安全责任、数据销毁要求等内容,通过统一的安全交换平台传输数据。向第三方科研机构、企业等非法定部门提供医疗数据的,须经信息安全工作领导小组与伦理委员会双重审批,且仅可提供脱敏后的聚合数据,不得提供可识别特定自然人的敏感数据,严禁将医疗数据用于商业营销、商业保险核保等用途。核心医疗数据一律不得对外提供,敏感数据确需出境的,须按照《数据出境安全评估办法》要求,报国家网信部门与国家卫生健康委审批,各级基层卫生院一律不得向境外机构、组织或个人提供任何医疗数据。互联网医院产生的所有医疗数据须存储在境内服务器,不得使用境外云服务平台存储或处理医疗数据。智慧医疗场景专项安全管理互联网医院安全管理互联网医院系统须与院内核心业务系统实行物理隔离,中间通过网闸、单向光闸等设备进行数据交换,仅允许诊疗数据单向从院内同步到互联网医院侧,禁止互联网侧主动访问院内核心系统。互联网医院须实行严格的实名认证制度,患者端须通过身份证核验+人脸验证的方式完成实名认证,医务人员端须使用数字证书或生物识别技术登录,确保身份真实可信。在线诊疗过程中产生的病历、处方、检查检验结果等数据须实时同步至院内电子病历系统,统一存储、统一管理。电子处方须经过药师审核通过后方可流转,电子签名须符合《电子签名法》要求,具备法律效力。定期开展互联网医院安全检测,每月至少进行一次渗透测试,及时修复安全漏洞,防止患者数据泄露。医联体与远程诊疗安全管理县域医共体、城市医联体须建立统一的信息安全管控平台,实行统一身份认证、统一权限管理、统一日志审计、统一安全监测,医联体内各机构的数据共享须通过统一的安全交换平台进行,不得私自传输数据。远程诊疗过程中传输的视频、音频、病历、影像等数据须全程加密,诊疗结束后,受邀会诊机构仅可留存会诊记录,不得留存患者原始病历、影像等敏感数据,确需留存的须取得患者或其监护人的书面同意。基层卫生院通过医联体平台开展远程会诊、远程影像、远程心电等服务的,须指定专人负责数据传输管理,确保数据传输过程中不被泄露、篡改。医疗物联网设备安全管理所有接入院内网络的医疗物联网设备,包括监护仪、呼吸机、输液泵、智能药柜、自助挂号机、自助缴费机、可穿戴健康监测设备等,须进行入网安全审核,关闭不必要的端口、服务与功能,修改默认密码,设置强密码策略,审核通过后方可接入网络。建立物联网设备台账,定期开展固件升级与漏洞扫描,每月至少扫描一次,发现漏洞及时修复,对于厂家不再提供固件更新的老旧设备,须采取网络隔离措施,将其单独划分至专用VLAN,与核心业务系统隔离,防止设备被攻击后影响核心业务。自助设备须安装防恶意程序植入的安全软件,设置防拆报警功能,打印的凭条须隐藏患者身份证号、手机号、银行卡号等敏感信息的中间位数,仅保留前后各2至4位,防止信息泄露。基层卫生院差异化管理要求基层卫生院信息安全管理实行“县域统筹、医共体兜底”的原则,县域医共体牵头医院须统筹负责成员单位的信息安全运维、监测、应急处置等工作,建立统一的安全运营中心(SOC),对医共体内所有机构的信息系统、网络设备、终端设备进行7*24小时实时监测,发现安全隐患及时预警并处置。基层卫生院的信息系统原则上统一部署在医共体云平台或县级全民健康信息平台,由牵头医院或县级卫生健康行政部门负责安全运维,基层卫生院仅负责终端操作、账号管理、数据采集等日常工作,无需单独配备专业安全运维团队。县级卫生健康行政部门每年须组织基层卫生院信息安全专项检查不少于2次,对检查中发现的问题建立整改台账,实行销号管理,整改完成率须达到100%。基层卫生院的信息安全经费由县级卫生健康行政部门统筹保障,纳入年度财政预算,不得低于基层医疗卫生机构信息化总投入的10%。人员培训与意识管理全员培训要求各级机构须建立信息安全全员培训制度,每年组织全员信息安全培训不少于8学时,培训内容包括《网络安全法》《数据安全法》《个人信息保护法》《医疗卫生机构网络安全管理办法》等法律法规,以及机构内部信息安全制度、操作规范、应急处置流程、常见攻击防范方法等。新入职人员须经过信息安全岗前培训,考核合格后方可上岗,考核成绩纳入入职档案。专职信息安全管理人员每年须参加不少于40学时的专业培训,及时更新安全知识与技能,取得相关认证资质的人员须按照要求完成继续教育学分。常态化意识提升每季度至少开展一次信息安全警示教育,通过通报医疗行业典型安全事件、播放警示教育片、开展知识竞赛等方式,提高全体人员的安全意识与防范能力。定期开展钓鱼邮件模拟演练,每季度至少1次,对点击钓鱼链接、泄露账号密码的人员进行针对性培训,提高全员防范钓鱼攻击的能力。在医生工作站、护士站、自助设备等场所张贴信息安全提示标语,提醒医务人员与患者注意保护个人信息与医疗数据安全。应急响应与处置管理应急预案与演练各级机构须制定完善的信息安全应急预案,涵盖勒索病毒攻击、数据泄露、系统宕机、网络中断、机房故障等各类场景,明确应急处置流程、责任分工、处置措施、上报流程等内容。每年至少开展2次综合性应急演练,其中勒索病毒专项演练每年不少于1次,基层卫生院的应急演练由医共体牵头医院统一组织,每年不少于1次。演练结
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 余热余压利用项目合同
- 劳务派遣代理服务保密协议
- 微晶玻璃工安全实践模拟考核试卷含答案
- 交付准时率统计表
- 仪器校准记录表
- 智能硬件装调员安全专项评优考核试卷含答案
- 乒乓球制作工安全生产能力知识考核试卷含答案
- 2026年中秋节社区联欢活动课件
- 海藻繁育工岗前综合考核试卷含答案
- 2026年教师节初中尊师主题班会课件
- 新版2026秋新教材湘美版小学美术五年级上册(全册) 教学设计合集
- 2026年青海高职单招(英语)考试试卷(真题)答案解析
- 2026年风机故障检修考试题库(附答案)
- 【新教材】2026年秋季学期人教PEP版(2024)四年级上册英语教学计划
- 苏州工业园区斜塘街道2026年社工招聘考试【结构化面试题库+高分答题模板】(含考官评分要点)
- 浙教版一年级英语上册English for kids Grade 1A教案
- 2026年全国房地产经纪人之业务操作考试历年考试题(附答案)
- 钢结构网架加固改造施工方案
- 2026年度医师定期考核【执业-5】
- 2026年建筑起重机械司机(施工升降机)试题库(含答案)
- 2026年上海市安全员C3证模拟试题及答案
评论
0/150
提交评论