版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
培训课件网络安全与药品安全双防线共建专题政策法规·风险警示·技术治理·共建行动网络安全与药品安全双防线共建专题课程导览01双线认知网络安全与药品安全的基础概念与内在关联02风险警示真实案例揭示双线交织的风险态势03法规筑基系统梳理双防线政策法规框架04技术治理信息化与安全技术治理路径05实战复盘典型安全事件与应急响应剖析06共建行动企业员工的双防线共建责任CHAPTER双线认知安全是发展的前提从两条防线看药品领域的整体安全观01什么是网络安全网络安全是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用,保障网络数据的完整性、保密性和可用性。网络安全三大核心属性完整性、保密性、可用性,共同构筑医药行业网络安全防线。完整性数据不被非法篡改药品追溯码、检验记录等信息真实可信保密性患者信息、企业数据不被非法获取和泄露可用性监管系统、追溯平台持续稳定运行不因攻击而中断完整性·可信根基保障药品追溯码与检验记录真实可信,是医药数据安全的基石。保密性·隐私屏障患者信息与企业数据严加防护,杜绝非法获取与泄露。什么是药品安全研发环节全生命周期·第一环临床试验数据必须真实、完整、可追溯,从源头筑牢安全底线。生产环节全生命周期·第二环落实赋码管理、质量管控与记录留存,保障每一批次来源可查。流通环节全生命周期·第三环坚持追溯码扫码核对,确保网络销售环节全程合规经营。双防线内在关联网络安全与药品安全并非平行议题,而是深度交织的一体两面药品安全依赖网络3项信息化追溯均运行于网络之上智慧监管均运行于网络之上电子证照均运行于网络之上网络攻击威胁药品安全3项追溯数据被篡改直接冲击用药安全监管系统被瘫痪直接冲击用药安全患者信息被泄露直接冲击用药安全防线必须共建2项只抓药品质量而忽视网络防护都会留下致命短板只防网络攻击而不管数据真实都会留下致命短板双防线共建的必要性药品监管正从经验驱动向数据驱动转型,双防线的共建需求由此凸显监管数字化新暴露面系统越多、联网越深,网络攻击的入口就越多数据价值新攻击动机药品数据黑市价值高,网络犯罪盯上药企与医疗机构法规要求法定义务网络安全与数据合规已成为药品领域从业者的法定义务CHAPTER风险警示风险就在身边网络攻击与药品安全事件如何交织发生02全球医疗数据泄露态势医疗健康领域长期位列数据泄露高发行业,风险态势持续恶化。医疗数据安全风险全面告急,攻击面广、漏洞普遍、防护薄弱已成行业共性难题。37%▲
年均增长全球医疗健康数据泄露事件年均增长幅度持续攀升,态势严峻29%接口违规调用三级医院数据接口违规调用率接口层防护形同虚设,风险敞口显著80%系统存在漏洞医疗信息系统存在安全漏洞绝大多数系统带病运行,极易被攻破60%源于传输存储漏洞数据泄露源于存储和传输环节链路安全短板突出,防护亟待加强药明康德遭遇网络攻击2025年8月,药明康德公告其生物学业务板块DEL平台遭遇网络安全事件,公司随即启动应急响应并聘请外部专家核查。风险不分体量,龙头药企同样难以免疫网络攻击事件定性网络攻击针对核心业务平台,而非边缘系统快速响应信息系统保持正常运作,平台安全性受控主动沟通及时联系受影响客户,运营和服务能力未受影响关键启示即便是行业龙头企业也难以完全免疫网络攻击国际药房巨头巨额赔偿美国药房巨头PharMerica面临集体诉讼并同意和解。数据泄露事件580万名患者用药数据泄露,美国药房巨头PharMerica面临集体诉讼并同意和解。攻击方式4.7TB数据被窃勒索软件入侵勒索软件组织MoneyMessage入侵,窃取海量数据泄露内容6项敏感信息姓名、地址、出生日期、用药信息、社保号码、健康保险信息和解代价527.5万美元赔偿另投入数百万美元改进安全(约合3620万元人民币)一次攻击的合规成本,远超日常安全投入语音钓鱼攻陷供应链2026年,多起医疗领域数据泄露事件暴露出供应链攻击与社会工程相结合的新型风险。McKesson事件攻击路径语音钓鱼攻陷员工单点登录账户,静默窃取云端第三方应用数据影响公司每日约
4万次
药品配送却无法察觉LHCGroup事件攻击路径第三方供应商员工遭语音钓鱼影响仅得克萨斯州受影响居民达
16885人共性警示攻击者持有合法凭证传统边界防护几乎全部失效员工邮箱成薄弱入口2025年6月,美国VNSHealth发生数据泄露,攻击者通过钓鱼邮件骗取一名员工邮箱权限。最普通的办公入口,也是防线最关键的点员工邮箱安全警示VNSHealth泄露事件攻击窗口两周内非法访问邮箱,致739名个人敏感信息面临泄露泄露内容含物质使用障碍指征、精神科评估记录等高度敏感数据响应滞后从发现异常到向监管机构报告间隔近8个月核心警示员工邮箱是患者敏感数据的流动枢纽,一次点击失守即可能酿成大祸双线交织的风险特征综合多起案例,药品领域的网络风险呈现三大趋势性特征。攻击目标前置边缘入口核心系统从核心系统转向员工邮箱等边缘入口供应商平台从核心系统转向供应商平台等边缘入口云端应用从核心系统转向云端应用等边缘入口攻击手法升级新型手法语音钓鱼语音钓鱼取代传统暴力入侵社会工程社会工程取代传统暴力入侵身份凭证窃取身份凭证窃取取代传统暴力入侵损失持续放大代价攀升海量患者数据一次泄露可能涉及数百万患者数据赔偿上升赔偿与合规成本逐年攀升合规攀升赔偿与合规成本逐年攀升CHAPTER法规筑基合规是底线从法律到标准,双防线的制度保障体系03网络安全法修订要点《中华人民共和国网络安全法》2025年10月修正,为药品领域网络安全提供顶层法律依据新增条款网络安全工作坚持中国共产党的领导,贯彻总体国家安全观,统筹发展和安全责任体系网络运营者必须履行网络安全保护义务,保障数据完整性、保密性和可用性药品领域适用监管平台、追溯系统、企业信息化系统均属网络运营者范畴,须依法履行义务医疗数据安全管理办法2026年2月,五部门联合发布《医疗卫生机构数据安全和个人信息保护管理办法(试行)》,确立四大核心制度。分类分级医疗数据按敏感程度划分等级,就高保护全生命周期管控覆盖收集、存储、使用、传输、销毁全流程个人信息专项保护划定数据安全十项禁止、个人信息八项禁止红线应急监测医院主要负责人为第一责任人,每年至少开展
1次
全院风险评估医疗数据三级分类体系数据等级典型内容核心保护要求核心数据最高级全量电子病历、麻精药品流向、人类遗传资源国密加密全覆盖,跨主体流转超
30%
需国家级评估重要数据次级批量患者信息、核心运营数据等保三级以上,操作日志留存不少于
1年一般数据基础公开政务、健康科普基础安全防护MCP2026强制技术指标2026年1月施行的《医疗云平台数据安全防护强制性标准》首次将技术指标纳入行政法规强制条款响应延迟80ms动态脱敏响应延迟不得超过80ms日志留存180天联邦学习节点审计日志留存不少于180天身份加密患者身份标识加密须启用双因子密钥轮转未达标机构将被暂停医保结算接口权限,且不得参与政府采购项目药品信息化追溯管理国家药监局2026年第85号公告明确"全品种赋码、应赋尽赋,全链条扫码、见码必扫"生产环节上市销售前完成追溯码赋码激活,做到"一物一码、物码同追"经营环节批发企业入库验收必须扫码核对,零售企业销售时上传追溯信息使用环节追溯系统异常预警时,立即停止入库和销售,核实后方可恢复数据安全追溯系统运营单位须保证追溯数据安全数据安全纳入反腐治理2026年6月,14部门联合发文,首次将医疗数据安全列为独立反腐治理项打击重点禁令红线统方数据倒卖隐性变通以科研名义变相带金销售等灰色产业链追责升级商业贿赂数据违规流转可直接关联商业贿赂刑事追责侵犯公民个人信息刑事追责监管信号属性跃迁数据安全已从技术合规问题上升为刑事风险问题双防线法规体系全景基础法律顶层立法依据《网络安全法》《数据安全法》《个人信息保护法》构成药品数据保护的顶层立法基础。行政规范部门规章配套《医疗卫生机构数据安全管理办法》与《药品信息化追溯管理公告》细化落地执行要求。强制标准刚性技术底线MCP2026与等保数据新标准GA/T2380-2026构成强制性合规标尺。行业指南实务操作指引《健康医疗数据安全指南》GB/T42452提供行业最佳实践参考。CHAPTER技术治理技术是支撑智慧监管与安全防护的技术治理路径04智慧监管整体布局2026年,药品智慧监管以“人工智能+药品监管”为主线,坚持“一盘棋谋划、一体化建设、一张网监管”。目标:推动监管从"经验驱动"向"数据驱动"转型三路并进:数据要素驱动、场景应用牵引、安全底线保障,共同构筑智慧监管新格局数据要素驱动整合注册、生产、流通、使用全生命周期数据场景应用牵引在审评审批、监督检查、风险防控等关键环节落地AI应用安全底线保障数据分级分类保护,严守"涉密不上网"底线药品追溯技术防线全品种追溯2项药品批发企业、连锁总部入驻授权率达
100%零售药店入驻率达
99.65%数据归集1项应归尽归·一数一源监管数据
同源共享溯源能力1项鼠标一点·一目了然从翻纸质台账到全程在线,从出厂到药店全程可溯安全防护2项多层安全防护体系平台构建多层防护屏障数据分级分类保护严格实行分级分类管理数据安全技术管控医疗数据安全技术管控遵循
分类分级+加密+审计
的核心组合加密传输强制采用HTTPSTLS1.3以上协议,禁止明文传输存储隔离核心、重要、一般数据逻辑或物理隔离,禁止混存审计留痕日志保存周期延长至180天,关键操作细化至毫秒级容灾备份建立"本地+异地+云端"三级容灾体系应急响应分级机制网络安全应急响应必须做到分级响应、限时处置普通数据泄露1小时需在1小时内启动响应核心系统故障15分钟须在15分钟内切换至备用节点备份策略关键数据每日增量备份、每周全量备份,异地保存间隔不低于200公里预警机制:每日安全事件预警次数控制在5次以内网售药品监管技术山东实践统一标准·闭环管理执行同证照、同产品、同人员、同管理统一标准,台账式闭环管理。同证照同产品同人员同管理广东模式双轨并行·深度核查技术机构深度监测+属地市局精准核查的双轨并行。技术机构·深度监测属地市局·精准核查智慧巡查AI全天候·靶向甄别AI全天候巡查网络销售,人工靶向甄别与智能监测相结合。AI智能监测人工靶向甄别追溯穿透全链条·穿透式药品追溯系统实现全链条穿透式监管。来源可查去向可追责任可究智慧监管安全底线技术赋能不能以牺牲安全为代价,智慧监管建设必须严守四条底线。智慧监管建设须严守四条安全底线,为技术赋能筑牢根基廉政安全1项规范资金使用防止建设过程中的廉洁风险供应链安全1项严格承建单位准入与履约管理网络安全1项强化安全测评杜绝系统带病上线数据安全1项加强数据管理确保数据来源合规、使用授权、全程可追溯CHAPTER实战复盘以战验防从攻防演练到应急响应的实战检验05福建攻防演练复盘福建省药监局2026年度网络与数据安全应急演练,首次引入AI技术进行模拟攻防对抗。攻击方漏洞扫描SQL语句注入上传木马病毒逐步渗透获取管理权限防守方行为审计设置黑名单清除木马将攻击者“扫出门外”核心价值检验系统抵御外部攻击、防范数据泄露的综合能力机制沉淀健全“事前防范、事中处置、事后复盘”处置机制VS应急响应处置流程有效的网络安全应急响应遵循四步闭环流程1发现研判行为审计、异常预警及时发现攻击迹象→2应急处置隔离系统、清除程序阻断攻击链路→3溯源复盘还原攻击路径、评估数据影响定位薄弱环节→4整改加固修复漏洞、升级防护完善制度,防止同类事件再发实战检验的价值攻防演练是检验双防线实战能力的试金石暴露盲区实战检验真实攻防检验更能发现日常运维难以察觉的漏洞锤炼队伍能力提升提升网信人员漏洞识别、风险研判、应急处置和溯源防御能力固化机制成果转化将演练成果转化为常态化安全管理制度与技术手段CHAPTER共建行动人人有责从意识到行动,双防线共建的岗位责任06企业主体责任在双防线共建中,企业承担着不可
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 丙烯酸及酯装置操作工安全教育强化考核试卷含答案
- 热工计量员岗位活动策划考核试卷含答案
- 记号笔制造工岗位QC管理考核试卷含答案
- 芳香烃生产工合规能力考核试卷含答案
- 废胶再生工安全文明考核试卷含答案
- 局部解剖知识测试题及答案
- 2026年中考二轮复习之选择题复习5:《一次方程(组)及其应用》(学生版+教师版合并)
- 宋代历史试题及精准答案
- 2026年春招:中国林业题库及答案
- 腹股沟疝气的考题及对应答案
- 集装箱堆放制度规范
- 2026小红书商业产品全景手册
- DB5334∕ T 7-2022 《暗紫贝母育苗技术规程》
- 2025年杭州市富阳区卫健系统事业单位招聘编外人员43人考试参考试题及答案解析
- 铁路防寒过冬培训课件
- 面粉厂安全隐患排查与整改措施
- 内燃机 摇臂滚轮销、活塞销类金刚石涂层(DLC)工艺规范
- CJ/T 527-2018道路照明灯杆技术条件
- 国际贸易学 第五版 课件全套 金泽虎 第1-14章 导论、传统国际贸易理论-国际贸易与经济增长
- 《翰墨之情》教学课件-2024-2025学年苏少版(2024)初中美术七年级上册
- 2025年北京市延庆区中考零模语文试题(原卷版+解析版)
评论
0/150
提交评论