版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全法医院信息系统测试题及答案一、单项选择题(每题1分,共30分)1.《中华人民共和国网络安全法》开始施行的日期是?A.2016年11月7日B.2017年6月1日C.2018年1月1日D.2021年11月1日答案:B解析:网络安全法于2016年11月7日通过,自2017年6月1日起施行。D项为《个人信息保护法》的施行日期。2.根据《网络安全法》,在中华人民共和国境内()网络,以及网络安全的监督管理,适用本法。A.建设、运营、维护和使用B.设计、生产、销售C.规划、审批、验收D.投资、融资、运营答案:A3.网络运营者收集、使用个人信息,应当遵循()的原则。A.合法、正当、必要B.公开、公平、公正C.全面、准确、及时D.自愿、无偿、最小化答案:A4.根据《网络安全法》,网络运营者应当采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于()。A.三个月B.六个月C.九个月D.十二个月答案:B5.《网络安全法》所称网络运营者,是指网络的所有者、管理者和()。A.使用者B.网络服务提供者C.监管部门D.第三方测评机构答案:B6.根据网络安全等级保护制度,三级甲等医院的核心业务系统(如HIS、EMR系统)通常应当定级为()。A.第一级B.第二级C.第三级D.第四级答案:C解析:医院核心业务系统涉及大量患者个人信息和诊疗数据,一旦遭破坏或泄露,会严重损害公民健康权益并影响社会秩序,一般定级为第三级。7.网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息,但()的除外。A.经过处理无法识别特定个人且不能复原B.经过加密处理C.经医院内部审批D.用于学术研究答案:A8.根据《信息安全等级保护管理办法》,新建第二、三级信息系统应当于投入运行后()内办理备案手续。A.10日B.30日C.60日D.90日答案:B9.网络运营者不履行网络安全保护义务,拒不改正或者导致危害网络安全等后果的,对网络运营者处()罚款。A.五千元以上五万元以下B.一万元以上十万元以下C.五万元以上五十万元以下D.一百万元以下答案:B10.网络运营者不履行网络安全保护义务,拒不改正或者导致危害网络安全等后果的,对直接负责的主管人员处()罚款。A.五千元以上五万元以下B.一万元以上十万元以下C.五万元以上五十万元以下D.十万元以上一百万元以下答案:A11.下列医院的做法中,符合《网络安全法》关于个人信息保护要求的是()。A.未经患者同意,将其诊疗数据用于大数据分析后对外发布含身份信息的报告B.在患者知情同意的前提下,收集挂号、诊疗所必需的姓名、身份证号、联系方式等信息C.将患者信息提供给合作药企用于药品推广D.在科室微信群中分享患者病历用于"学习讨论"答案:B12.任何个人和组织发现危害网络安全的行为,()向网信、电信、公安等部门举报。A.无权B.经单位批准后可以C.有权D.仅执法人员可以答案:C13.关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的()应当在境内存储。A.所有数据B.个人信息和重要数据C.网络日志D.系统配置信息答案:B14.关键信息基础设施运营者因业务需要确需向境外提供个人信息和重要数据的,应当依法进行()。A.安全评估B.内部审批C.数据脱敏D.合同备案答案:A15.根据网络安全等级保护制度,负责对医院信息系统等级保护工作进行监督、检查和指导的部门是()。A.卫生健康行政部门B.公安机关C.国家网信部门D.工业和信息化部门答案:B16.下列不属于《网络安全法》第21条规定的网络运营者安全保护义务的是()。A.制定内部安全管理制度和操作规程,确定网络安全负责人B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.定期向社会公布网络安全保护工作年度报告D.采取数据分类、重要数据备份和加密等措施答案:C解析:第21条规定的义务包括安全管理制度、技术防护措施、日志留存、数据分类备份等,不包含向社会公布年度报告。17.根据《网络安全法》,关键信息基础设施的具体范围和安全保护办法由()制定。A.国务院B.国家网信办C.公安部D.全国人民代表大会常务委员会答案:A18.根据《信息安全等级保护管理办法》,第三级信息系统应当()至少进行一次等级测评。A.每半年B.每年C.每两年D.每三年答案:B19.下列信息中,不属于《网络安全法》所规定"个人信息"的是()。A.患者姓名B.患者手机号码C.患者血型D.患者所在地当天的天气情况答案:D20.医院PACS系统存储的医学影像资料及其诊断报告属于()。A.普通商业数据B.个人健康医疗信息C.国家秘密D.公共信息资源答案:B21.根据《网络安全法》,关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应当()。A.报同级人民政府审批B.通过国家安全审查C.委托第三方机构评估D.自主决定采购答案:B22.医院信息系统发生网络安全事件后,下列做法不符合法律规定的是()。A.立即启动应急预案B.采取处置措施后隐瞒事件,不向任何部门报告C.妥善保存相关日志和证据D.按照规定向有关主管部门报告答案:B23.根据《网络安全法》,参与国家网络安全审查等活动的机构和人员,对所知晓的国家秘密、商业秘密和个人信息应当()。A.保密B.向社会公开C.向行业通报D.自行留存备查答案:A24.患者在某医院App预约挂号时,医院要求获得读取通讯录、定位、相册的授权,否则无法使用挂号功能。该做法违反了个人信息收集的()原则。A.公开B.必要C.有偿D.共享答案:B25.患者发现医院违反约定收集、使用其个人信息,有权要求医院()。A.给予经济补偿B.删除其个人信息C.公开赔礼道歉D.更换信息科负责人答案:B26.根据《网络安全法》,网络运营者为用户提供信息发布、即时通讯等服务,应当要求用户提供()。A.真实身份信息B.个人财务状况C.家庭成员信息D.居住地房产信息答案:A27.根据《网络安全法》,关键信息基础设施的运营者应当定期对()进行网络安全教育、技术培训和技能考核。A.信息部门负责人B.关键岗位人员C.从业人员D.外包服务人员答案:C28.根据《网络安全法》,关键信息基础设施的运营者应当制定网络安全事件应急预案,并()。A.定期进行演练B.仅保存备查C.报同级人大备案D.每年更换一次答案:A29.《网络安全法》所称网络,是指()。A.互联网B.由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统C.局域网和城域网D.通信运营商网络答案:B30.根据《网络安全法》,窃取或者以其他非法方式获取、非法出售或者非法向他人提供个人信息,尚不构成犯罪的,由()依法处罚。A.公安机关B.人民法院C.人民检察院D.卫生健康行政部门答案:A解析:依据《网络安全法》第64条,此类行为尚不构成犯罪的,由公安机关没收违法所得并处罚款;构成犯罪的自应追究刑事责任。二、多项选择题(每题2分,共20分)1.根据《网络安全法》第21条,网络运营者应当履行的安全保护义务包括()。A.制定内部安全管理制度和操作规程,确定网络安全负责人B.采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施C.采取监测、记录网络运行状态、网络安全事件的技术措施D.将全部用户数据实时上传至国家指定的数据中心保存答案:ABC解析:D项不是法律要求。法律要求的是留存网络日志不少于六个月,而非将用户数据实时上传至国家数据中心。2.根据《网络安全法》,任何个人和组织不得从事的危害网络安全的非法活动包括()。A.非法侵入他人网络B.非法获取、出售或者提供个人信息C.为他人从事危害网络安全的活动提供程序工具D.设立用于实施违法犯罪活动的网站、通讯群组答案:ABCD解析:A项违反第27条,B项违反第44条,C项违反第27条,D项违反第46条,均属法律明令禁止的行为。3.下列患者信息中,属于《网络安全法》所规定"个人信息"的有()。A.姓名B.手机号码C.血型D.家庭住址答案:ABCD解析:凡能单独或者与其他信息结合识别自然人个人身份的信息均属个人信息。姓名、手机号、血型、住址均能直接或间接识别患者身份。4.医院开展网络安全等级保护工作,一般包括()等环节。A.系统定级B.系统备案C.安全建设整改D.等级测评答案:ABCD解析:等级保护工作全流程为定级、备案、安全建设整改、等级测评和监督检查,前四项是医院直接实施或配合完成的环节。5.根据《网络安全法》,关键信息基础设施的运营者应当履行的安全保护义务包括()。A.设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位人员进行安全背景审查B.定期对从业人员进行网络安全教育、技术培训和技能考核C.对重要系统和数据库进行容灾备份D.制定网络安全事件应急预案,并定期进行演练答案:ABCD6.医院发生患者诊疗信息泄露事件后,正确的处置做法包括()。A.立即启动网络安全应急预案B.采取补救措施,防止损失扩大C.按照规定及时告知受影响的患者D.向有关主管部门报告答案:ABCD7.下列行为中,违反《网络安全法》关于个人信息保护规定的有()。A.医院将患者信息打包出售给医药营销公司B.未经患者同意,将可识别个人的诊疗数据提供给科研机构C.在患者同意后,收集其联系方式用于复诊提醒D.医护人员在公共场所谈论患者病情及个人信息答案:ABD解析:C项经患者同意且目的正当合法。D项属于泄露患者个人信息的行为,医院及其工作人员对收集的患者信息负有保密义务。8.在信息系统安全等级保护定级过程中,确定保护等级应当考虑的因素包括()。A.业务信息被破坏后对公民、法人合法权益的侵害程度B.业务信息被破坏后对社会秩序、公共利益的影响程度C.系统建设投资规模D.系统服务被破坏后对国家安全的影响程度答案:ABD解析:定级依据是业务信息安全和系统服务安全遭到破坏后对公民合法权益、社会秩序、公共利益和国家安全的影响程度,与建设投资规模无关。9.根据《网络安全法》,国家支持网络运营者之间在()等方面开展合作。A.网络安全信息收集、分析、通报和共享B.网络安全事件的应急处置C.共同提升网络安全保护能力D.联合限制市场竞争答案:ABC10.医院下列网络安全防护做法中,符合法律规定和安全管理要求的有()。A.对患者敏感数据加密存储B.为方便运维,全院系统统一使用同一账号密码C.定期对信息系统开展漏洞扫描和风险评估D.建立数据备份恢复机制并定期演练答案:ACD解析:B项违反账号实名制和最小权限原则,无法实现操作行为责任追溯,是信息安全管理中的重大隐患。三、判断题(每题1分,共10分)1.《中华人民共和国网络安全法》自2017年6月1日起施行。答案:正确2.《网络安全法》仅适用于网络运营者,对普通个人没有约束力。答案:错误解析:在境内建设、运营、维护和使用网络的一切组织和个人均应遵守该法。3.医院可以将收集的患者个人信息提供给药企用于药品商业推广,只要药企承诺保密。答案:错误解析:向他人提供个人信息须经被收集者同意,且商业推广超出诊疗必要目的,违反合法、正当、必要原则。4.根据等保要求,第三级信息系统应当每年至少开展一次等级测评。答案:正确5.医院信息系统规模较小,可以不制定网络安全事件应急预案。答案:错误6.关键信息基础设施运营者应当在中华人民共和国境内存储在境内运营中收集和产生的个人信息和重要数据。答案:正确7.网络运营者留存网络日志的时间不得少于三个月。答案:错误解析:依法不得少于六个月。8.任何个人和组织都有权对危害网络安全的行为进行举报。答案:正确9.关键信息基础设施是在网络安全等级保护制度的基础上实行重点保护,不再适用等级保护制度。答案:错误解析:关键信息基础设施应当在网络安全等级保护制度的基础上实行重点保护,并非取代或排除等级保护制度。10.关键信息基础设施运营者应当定期对从业人员进行网络安全教育、技术培训和技能考核。答案:正确四、简答题(每题5分,共20分)1.根据《网络安全法》第21条,简述网络运营者应当履行的网络安全保护义务(至少列出四项)。答案:(1)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(2)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(3)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关网络日志不少于六个月;(4)采取数据分类、重要数据备份和加密等措施;(5)法律、行政法规规定的其他义务。2.简述医院收集、使用患者个人信息应遵守的基本规则。答案:(1)遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围;(2)收集、使用个人信息须经患者同意;(3)不得收集与提供医疗服务无关的个人信息;(4)对收集的患者信息严格保密,不得泄露、篡改、毁损,未经患者同意不得向他人提供(经匿名化处理无法识别特定个人且不能复原的除外);(5)采取技术措施和其他必要措施保障患者个人信息安全,防止信息泄露、丢失。3.什么是网络安全等级保护制度?医院开展等级保护工作的基本流程是什么?答案:网络安全等级保护制度是国家对非涉密网络分等级实施安全保护的基本制度。《网络安全法》第21条规定国家实行网络安全等级保护制度,网络运营者应当按照等级保护制度的要求履行安全保护义务。信息系统的安全保护等级分为五级。基本流程:(1)确定定级对象,根据业务信息安全和系统服务安全被破坏后的危害程度自主确定系统安全保护等级;(2)组织专家评审;(3)报行业主管部门审核;(4)向公安机关办理备案手续;(5)按照等级保护要求开展安全建设整改;(6)开展等级测评并接受监督检查。第三级系统每年至少测评一次。4.医院发生网络安全事件时,应当如何依法处置?答案:(1)立即启动网络安全事件应急预案,采取隔离、断网、关闭受影响系统等紧急处置措施,防止事态扩大;(2)及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;(3)按照规定及时向有关主管部门(公安机关、卫生健康行政部门等)报告事件情况;(4)妥善保存相关日志和证据,配合主管部门开展调查和溯源;(5)对涉及患者个人信息的泄露事件,立即采取补救措施,按照规定及时告知受影响的患者;(6)总结事件原因,修复安全漏洞,完善防护措施,并对从业人员开展针对性教育培训。五、案例分析题(每题10分,共20分)1.2026年3月,某三甲医院HIS系统遭勒索病毒攻击,导致门诊挂号、缴费、住院医嘱等业务全面瘫痪。信息科发现后立即切断感染服务器网络,但未向主管部门报告,自行修复两天后系统恢复。事后调查发现:(1)该系统于2019年建成投用,从未开展网络安全等级保护定级备案,也未进行等级测评;(2)服务器操作系统长期未更新补丁,未部署防病毒软件;(3)数据库仅在本机保留一份备份,无异地容灾备份;(4)科室多名医生共用同一账号登录系统,无法追溯操作行为。问题:(1)该医院在网络安全等级保护和数据备份方面违反了哪些规定?(4分)(2)该医院在网络安全事件报告方面存在什么问题?(3分)(3)针对暴露出的问题,该医院应当采取哪些整改措施?(3分)答案:(1)该医院违反的规定:①未开展等级保护定级备案和等级测评,未按网络安全等级保护制度要求履行安全保护义务,违反《网络安全法》第21条;②操作系统未更新补丁、未部署防病毒软件,未采取防范计算机病毒和网络攻击、网络侵入的技术措施,违反《网络安全法》第21条;③数据库仅本机单份备份、无异地容灾备份,未落实重要数据备份要求。(2)事件报告方面:医院在发生网络安全事件后仅自行处置,未按照规定及时向有关主管部门报告,隐瞒事件信息,违反《网络安全法》第25条关于"发生网络安全事件后立即采取处置措施,按照规定及时向有关主管部门报告"的规定。该行为导致主管部门无法及时启动应急处置和溯源调查,延误了事件响应时机,也不利于其他医疗机构同步防范。(3)整改措施:①尽快完成HIS等核心系统的定级、备案、安全建设整改和等级测评,纳入等级保护管理;②建立补丁更新、漏洞扫描、防病毒和入侵检测机制,完善技术防护体系;③建立本地备份加异地容灾备份机制,定期开展备份恢复演练;④实行账号实名制,落实最小权限访问控制,杜绝共用账号;⑤制定完善网络安全事件应急预案并定期组织演练,明确事件报告流程和责任人;⑥对全体从业人员开展网络安全教育培训,提升安全意识和技能。解析:本题综合考查等级保护制度、网络安全事件报告义务和事后整改要求。答题时应区分"技术层面的直接原因"与"管理层面的制度性原因",整改措施须针对问题逐项对应,做到全面、具体、可操作。2.某医院推出手机App,患者须注册后方可预约挂号。注册页面默认勾选"同意用户协议和隐私政策",隐私政策中载明:"为优化服务,App将收集您的通讯录、地理位置和相册信息,且您的诊疗记录可能用于与合作药企开展的药物研发。"患者李某未细读即点击注册
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026生成式AI重构高速喷码机可变数据防伪逻辑的前沿探索报告
- 2026游泳馆管理系统数据资产入表与估值模型构建深度研究
- 2026儿童安全标准升级下字母波力钥匙扣材料合规性研究
- 2026年秋初一年级教学骨干专题培训课件:班主任的情绪管理与自我调节
- 2026消费音频的未来蓝图白皮书 年轻消费者、人工智能与互联生活方式将如何重塑产品、购买路径与品牌战略
- 市场营销学(第三版)吴健安主编第二章课件
- 《入团宣誓大会》课件
- 2026四川公开招聘幼教点辅导员考试历年参考题库含答案详解
- 2026吉林机关事业单位工人技术等级考试(泵站机电设备维修工·中级)历年参考题库含答案详解
- 2026卫生专业技术资格考试神经电生理(脑电图)技术·主管技师(综合练习)历年参考题库含答案详解
- 2026中国交通建设集团招聘考试历年参考题库含答案详解
- 2026年秋统编版(新教材)小学道德与法治六年级上册(全册)分层作业及答案(附目录)
- 3《空气占据的空间会改变吗》 教学设计2026秋科学四年级上册教科版
- 2026年江苏省苏州市中考语文真题及答案解析
- 手机成瘾对中学生造成的危害
- DB44∕T 2871-2026 城镇液化石油气加臭技术标准
- 2026年西藏自治区法检系统书记员招聘笔试参考试题及答案详解
- 电力建设施工竣工验收方案
- 初中七年级数学上册《有理数的减法》单元整体教学设计
- GB 47834-2026晶体硅光伏组件和逆变器能效限定值及能效等级
- (新版)陆上石油天然气开采主要负责人考试题库(含答案)
评论
0/150
提交评论