医院网络安全责任清单_第1页
医院网络安全责任清单_第2页
医院网络安全责任清单_第3页
医院网络安全责任清单_第4页
医院网络安全责任清单_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医院网络安全责任清单责任体系构建原则与覆盖范围网络安全责任边界模糊是国内各级医疗机构遭受勒索攻击、数据泄露事件后追责无据、整改悬空的核心根源,本清单严格遵循“三管三必须”(管行业必须管安全、管业务必须管安全、管生产经营必须管安全)要求,构建从决策层到一线岗位、从内部员工到第三方合作方的全员责任链条,彻底扭转“网络安全是信息科单一部门职责”的错误认知。本清单依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《医疗卫生机构网络安全管理办法》、GB/T22239-2019《信息安全技术网络安全等级保护基本要求》(等保2.0三级)制定,覆盖全院所有网络节点、业务系统、终端设备、数据资产和人员角色,不存在任何责任盲区:决策层:医院党委、网络安全和信息化领导小组(院长任组长)、分管副院长,对全院网络安全工作负领导责任管理层:信息科(网络安全管理办公室)、医务科、护理部、医保科、财务科、门诊部、宣传科、人事科、后勤保障科、保卫科,对分管领域的网络安全工作负管理责任执行层:各临床科室、医技科室、窗口岗位、行政后勤岗位的全体员工,对本岗位操作涉及的网络安全负直接责任监督层:纪检监察室、审计科,对各岗位责任落实情况负监督问责责任外延责任:所有驻场厂商、外包运维、软件开发商、硬件供应商、第三方测评机构等合作方,对合同约定范围内的网络安全负主体责任各岗位具体安全责任清单所有安全责任必须明确到具体岗位、具体动作、具体量化标准,杜绝“加强管理、提高认识”等无约束力的空泛表述,确保每个岗位人员清晰知道“日常要做什么、出事要报给谁、哪些红线不能碰”。决策层岗位责任党委书记/院长(网络安全第一责任人)核心职责:对全院网络安全工作负总责,统筹网络安全人、财、物资源保障具体动作:每季度至少主持召开1次网络安全专题党委会议,审议网络安全重大事项、年度预算、整改方案;每年保障网络安全专项投入占全院信息化总投入比例不低于10%,优先覆盖核心业务系统(HIS、EMR、LIS、PACS、医保结算系统)的边界防护、终端EDR、备份体系、等保测评需求;发生Ⅰ级(特别重大)网络安全事件时,1小时内签发上报文件,向属地卫健部门、网信部门、公安网安部门报送事件情况;每年至少1次带队开展全院网络安全大检查。责任红线:严禁挤占、挪用网络安全专项经费(挤占经费导致核心防护能力缺失引发重大事件的,承担《网络安全法》规定的主要负责人法律责任);严禁在重大事件发生后迟报、瞒报、漏报(迟报导致攻击范围扩大、患者利益受损的,按干部管理权限追责)。若年度经费确有缺口,优先保障核心系统防护和备份能力建设,暂缓非核心的智慧服务类应用上线。分管网络安全工作副院长(网络安全直接责任人)核心职责:牵头落实网络安全日常管理、风险整改、应急处置工作具体动作:每月组织1次网络安全风险研判会,通报当月安全告警、漏洞、整改进展;每半年组织1次全院级实战化攻防演练(不得仅走桌面推演流程,必须模拟勒索病毒加密、数据拖库、核心交换机宕机等真实场景);每年组织不少于2次全员网络安全培训,确保培训覆盖率100%、考试通过率95%以上;牵头督促等保2.0三级测评发现问题的整改,确保高危隐患整改完成率100%;审批所有第三方人员的核心网络访问权限。责任红线:严禁允许未经过渗透测试、存在高危漏洞的业务系统上线运行;严禁在演练中提前打招呼、走流程,导致演练失去实战检验价值。管理层职能科室责任信息科(网络安全管理办公室)作为网络安全牵头管理部门,科室内部岗位责任细化到每个操作环节:信息科主任:牵头制定全院网络安全制度、应急预案、年度计划,审核所有网络配置变更、系统上线、数据外发申请;每月向分管副院长提交网络安全态势报告;发生安全事件时担任现场技术处置总指挥;每年至少组织2次信息科人员的专业技能培训。网络运维岗:负责核心网络设备(核心交换机、汇聚交换机、路由器、防火墙、IPS、WAF、上网行为管理AC)的日常运维;每日检查安全设备告警日志,对永恒之蓝漏洞利用、SMB/RDP弱口令爆破、异常外连等高危告警必须15分钟内响应处置;每周备份所有网络设备配置文件,配置变更后24小时内更新备份;每季度开展1次全网弱口令扫描,确保弱口令整改率100%;严格落实网络域隔离策略,将办公网、业务服务器区、设备区、互联网出口区做逻辑隔离,限制跨域横向访问权限。风险提示:弱口令未及时整改→攻击者通过爆破获取终端权限→利用SMB协议横向移动→10分钟内即可感染同VLAN下所有终端→最终渗透至HIS核心服务器加密数据库,按行业测算单次事件平均导致诊疗中断8小时以上,直接经济损失超200万元(含诊疗收入损失、应急费用、合规罚款)。系统运维岗:负责核心业务系统的运维、备份、权限管理;严格落实“3-2-1”备份策略(3份数据副本、2种存储介质、1份物理离线冷备份),冷备份介质必须与生产网络物理断开,存放于防水防火的专用保险柜;每季度开展1次备份恢复演练,确保核心系统恢复时间目标(RTO)≤4小时、恢复点目标(RPO)≤30分钟;落实核心服务器双因素认证(2FA)要求,严禁仅使用用户名+密码的单因素认证登录核心服务器;每季度开展1次权限核查,清理连续3个月未登录的僵尸账号、超权限账号,严格遵循权限最小化原则分配系统账号。数据安全岗:负责患者敏感数据(电子病历、医保数据、检验检查结果、身份信息、就诊记录)的全生命周期安全管理;所有数据外发必须经过科室申请、科主任签字、医务科审核、信息科审批的流程,通过数据脱敏系统对身份证号、手机号、疾病诊断等敏感字段做掩码处理后才能导出;每月核查数据库访问日志,对批量查询(单次查询超过1000条患者记录)、非工作时间访问、异地访问数据库的行为做逐笔核实;严禁任何业务人员直接持有生产数据库的查询、修改权限。风险提示:业务人员数据库权限过大→通过PL/SQL等工具批量导出十万级以上患者数据→通过U盘、微信外发→流入黑产链条→引发精准就医诈骗、医保基金套取,触发《个人信息保护法》最高为上一年度营收5%的罚款。安全运营岗:落实7*24小时安全值守要求,值班电话24小时畅通;每日对接国家网络安全威胁监测与处置平台、省卫健系统网络安全态势感知平台的预警通报,收到通报后2小时内完成核查处置并书面反馈;负责EDR平台、邮件网关、WAF的规则更新,每周更新一次威胁特征库;每月统计全院安全告警量、处置率、未整改漏洞数、风险终端数,形成月度态势报告。科室共同红线:严禁将备份存储与生产系统部署在同一存储阵列(生产存储被加密时备份会同步失效,无回退手段);严禁备份介质长期挂载在生产网络上;严禁在核心生产系统上做破坏性测试。医务科核心职责:负责业务系统中断时的诊疗秩序保障,避免医疗安全事件具体动作:牵头制定无系统状态下的手工诊疗流程,每个临床科室必须常备满足3天使用量的手工处方、检查申请单、病程记录纸、知情同意书;接到系统中断通知后10分钟内下达启动手工流程的指令,明确急危重症患者(心梗、脑卒中、严重创伤、孕产妇)绿色通道无系统接诊要求;系统恢复后24小时内组织科室补录所有手工记录的诊疗数据,确保病历完整性。责任红线:严禁因等待系统恢复延误急危重症患者抢救;严禁系统恢复后出现病历记录缺失、医嘱执行错误。护理部核心职责:负责护士站终端、护理相关系统的使用安全具体动作:每月组织护士开展终端安全培训,要求所有护士站终端设置8位以上包含数字、字母、特殊字符的强密码,离开工位10分钟以上必须锁定屏幕;每个病区设立1名兼职网络安全员,每日检查护士站终端是否安装无关软件、是否存在私插U盘情况;系统中断时配合医生做好手工医嘱执行、患者告知工作。责任红线:严禁将护士站终端密码统一设置为123456、a123456等弱口令;严禁在护士站终端连接私人手机热点、安装视频、游戏、炒股等无关软件。医保科核心职责:保障医保专线、医保结算数据安全具体动作:每月核查医保结算系统访问日志,发现异常批量查询、导出医保数据的行为第一时间通报信息科和纪检部门;严禁在医保专线上连接非医保结算的终端设备;配合做好医保数据合规检查,严禁私自留存、外泄参保人员敏感信息。财务科核心职责:保障网络安全经费足额、及时拨付具体动作:将网络安全专项经费纳入年度预算,按照项目进度及时拨付,建立经费使用台账,确保专款专用;每年配合审计科开展网络安全经费使用专项审计,核查经费是否被挤占、挪用。宣传科核心职责:保障医院官方网站、微信公众号、视频号、互联网医院对外端口的内容安全与账号安全具体动作:所有官方新媒体账号必须启用双因素认证,每周核查一次账号登录日志,发现异地登录、异常发稿情况立即处置;发生网络安全事件时,统一审核对外发布的信息内容,引导舆情,严禁任何科室或个人私自接受媒体采访、擅自发布事件相关信息。人事科核心职责:落实人员入职、离职环节的网络安全权限管理具体动作:将4学时网络安全培训纳入新员工入职必训内容,培训考试合格后方可通知信息科开通业务系统权限;员工离职、岗位调整时,1个工作日内将人员变动信息同步至信息科,完成权限调整或注销。风险提示:离职人员系统账号未及时注销→被外部人员利用登录系统虚开处方、套取医保、窃取患者信息,事件追溯时无法定位实际操作人。后勤保障科/保卫科核心职责:保障中心机房物理安全具体动作:中心机房必须配备续航≥4小时的UPS不间断电源、精密空调(保持机房温度22~26℃、湿度40%~60%)、七氟丙烷气体灭火系统(严禁配置水喷淋装置)、双人双锁门禁系统、视频监控系统(录像保存时长≥90天);进入机房人员必须经信息科审批、登记,由信息科人员全程陪同,严禁无关人员进入机房;严禁在机房内堆放纸箱、酒精等易燃易爆物品;每日巡查机房供电、空调、消防系统运行状态,发现异常立即处置。风险提示:机房UPS故障→市电中断后核心服务器突然掉电→数据库文件损坏→业务系统长时间中断;机房空调故障→服务器温度超过60℃触发热保护宕机→PACS存储阵列硬盘损坏→影像数据永久丢失。纪检监察室/审计科核心职责:监督网络安全责任落实,开展追责问责具体动作:每半年开展1次网络安全责任落实情况专项督查,对隐患整改不到位、责任不落实的科室和个人下发督办函;对发生网络安全事件的责任主体开展溯源调查,厘清责任边界,依规问责。一线执行岗位责任各临床、医技科室主任为本科室网络安全第一责任人,每个科室设立1名经过信息科培训考核的兼职网络安全员,具体责任包括:每日上班前检查本科室所有终端(医生站、护士站、叫号系统、自助机、医疗设备工作站)运行状态,发现终端弹出勒索提示、文件后缀被篡改、系统异常缓慢时,第一时间拔掉终端网线(严禁关机、重启、尝试手动删除文件或点击弹窗链接),立即拨打信息科24小时值班电话上报,严禁私自重装系统破坏现场。动作机理:不拔网线会导致勒索病毒10分钟内横向感染同网段所有终端;关机或重启会清除内存中留存的病毒密钥痕迹,大幅提升后续解密难度;点击弹窗链接会触发更多恶意程序下载。科室所有终端严禁安装与诊疗无关的软件,严禁使用私人U盘、移动硬盘拷贝业务数据,确需导出数据的必须经科主任审批后,由信息科通过安全渠道统一导出;所有工作账号仅限本人使用,严禁转借他人,离开工位5分钟以上必须锁定屏幕。重点科室的专项责任:检验科/输血科:严禁在检验仪器、血库系统工作站上插接私人U盘,所有检验数据必须通过院内专线传输,防止工作站感染导致检验结果无法上传、影响临床诊断或输血安全放射科/CT室/MRI室:严禁在PACS影像工作站上安装第三方看图、压缩软件,防止恶意程序感染导致影像数据被加密、手术安排延误急诊科/ICU/手术室:熟练掌握无系统状态下的绿色通道抢救流程,系统中断时严格按照急救规范处置患者,严禁以系统故障为由拒绝接诊、延误救治门诊药房/住院药房:系统中断时严格核对手工处方的患者信息、药品名称、剂量,严禁错发药品引发医疗事故积极参加医院组织的网络安全培训,熟练识别钓鱼邮件、恶意链接,收到发件人不明、带宏附件的邮件时,第一时间删除并上报信息科,严禁点击启用宏。风险演化路径:仿冒卫健/医保部门的钓鱼邮件→员工点击附件启用宏→终端被植入远控木马→攻击者窃取账号横向移动→核心系统被加密或数据被窃取。第三方合作方责任第三方人员是医院网络安全的高风险薄弱环节,必须严格落实以下责任:所有驻场运维、厂商工程师必须提前在人事科、保卫科、信息科备案,签订《网络安全保密协议》,办理临时出入证;进入机房操作时必须有信息科人员全程陪同,严禁私自接入核心网络、拷贝核心数据。第三方远程运维必须通过医院部署的零信任VPN接入,开启全程屏幕录像,操作权限为临时申请,操作完成后2小时内自动回收;严禁通过TeamViewer、向日葵、QQ远程等非受控工具直接连接院内服务器或终端。软件厂商交付系统时必须提供源代码审计报告,不得预留硬编码口令、系统后门;系统上线前必须经过信息科组织的漏洞扫描、渗透测试,高危漏洞未整改完成的系统严禁上线。等保测评机构、安全服务商在测试、服务过程中获取的网络拓扑、系统账号、业务数据必须严格保密,服务结束后立即删除所有留存数据;严禁在测试过程中对核心生产系统做破坏性操作。责任红线:严禁第三方人员使用个人笔记本直接接入医院核心生产网络(个人笔记本携带的勒索病毒、挖矿木马会直接扩散至全网),确需接入的必须使用信息科统一配发的安全运维终端,或在隔离测试环境中调试。责任落地的闭环运行机制责任清单的价值不在于纸面完备,而在于嵌入日常工作流程的可执行、可检查、可追溯机制,所有责任动作必须留下可核查的记录,形成PDCA持续优化的闭环,杜绝形式主义的责任上墙。分级巡检机制信息科安全运营岗每日开展核心设备、核心系统、安全告警巡检,填写《每日网络安全巡检记录表》,高危告警15分钟内处置科室兼职安全员每周开展本科室终端安全巡检,填写《科室网络安全周检查表》,发现问题立即整改分管副院长每月组织安全抽查,抽查比例不低于20%的临床科室、所有核心机房和核心系统院长每季度组织全院安全大检查,对发现的问题建立整改台账,明确整改时限:高危隐患24小时内整改,中危隐患72小时内整改,低危隐患7个工作日内整改,整改完成后由信息科复核销号培训演练机制新员工入职必须完成4学时网络安全培训(内容含弱口令风险、钓鱼邮件识别、U盘使用规范、事件上报流程),考试80分以上合格方可开通权限全员每年不少于2次培训,每次2学时,培训后统一考试,不合格者3个工作日内补考,补考仍不合格的暂停业务系统权限直至通过信息科技术人员每季度开展1次专项技能培训(漏洞复现、应急响应、溯源分析、等保标准),每年至少安排2人次参加省级以上卫健部门组织的网络安全专项培训每半年组织1次全院实战演练,每年至少开展1次不预先通知的“盲演”,模拟勒索攻击、系统宕机、数据泄露场景,演练结束后3个工作日内出具评估报告,优化流程短板分级响应机制按照事件严重程度将网络安全事件分为三级,明确每级事件的启动权限、责任主体、处置原则:Ⅰ级(特别重大)事件:判定标准为HIS/EMR核心系统瘫痪超过2小时、或10万条以上患者数据泄露、或核心数据库被勒索病毒加密、或全院诊疗活动中断;由院长第一时间启动Ⅰ级响应,1小时内上报主管部门,处置原则为“优先恢复诊疗、保护患者安全、防止事态扩大”,信息科负责隔离感染区域、从离线备份恢复系统,医务科负责切换手工流程保障救治,宣传科负责舆情引导。严禁私自联系攻击者缴纳赎金(赎金支付后无法保证获得解密密钥,且会被标记为易攻击目标,涉嫌违反反洗钱规定),确需解密的必须报公安网安部门统一处置。Ⅱ级(重大)事件:判定标准为单个科室业务系统中断、或1万条以下患者数据泄露、或单个终端感染勒索病毒未扩散、或官方平台被篡改;由分管副院长启动Ⅱ级响应,2小时内上报主管部门,处置原则为“快速隔离、定位溯源、消除影响”,信息科4小时内恢复受影响系统,涉事科室配合做好患者沟通。Ⅲ级(一般)事件:判定标准为单个终端出现异常告警、弱口令未整改、非核心系统存在低危漏洞、或收到钓鱼邮件未造成损失;由信息科主任启动Ⅲ级响应,处置原则为“及时处置、消除隐患”,涉事科室24小时内完成整改。事件处置过程中严禁私自重启服务器、格式化硬盘、删除系统日志(上述操作会破坏溯源证据,导致攻击路径无法排查、事件反复发生),必须第一时间镜像留存受感染系统的内存、硬盘、日志数据,供溯源分析使用。考核与问责规则缺乏与个人利益直接挂钩的考核问责机制,再完善的责任条款也会成为一纸空文,必须建立“尽职免责、失职追责”的清晰导向,既要避免责任悬空,也要防止过度问责打击一线人员积极性。考核权重设置网络安全责任落实情况纳入科室年度绩效考核,权重不低于5%,与科室评优评先、科主任年度考核直接挂钩;个人岗位安全职责完成情况纳入个人年度考核,作为职称晋升、岗位聘用的重要参考。考核量化指标包括:核心系统等保整改完成率100%、高危漏洞整改完成率100%、安全培训覆盖率100%、应急响应及时率100%、备份恢复成功率100%。问责标准高危漏洞24小时内未整改、或科室存在弱口令未及时更换的,扣除责任科室当月绩效的2%因私插U盘、使用弱口令、点击钓鱼邮件导致终端感染病毒的,扣除当事人当月绩效的10%,扣除科主任当月绩效的5%因未按要求落实备份策略导致核心数据无法恢复的,扣除对应运维岗人员当年绩效的20%,信息科主任当年考核不得评为优秀发生事件后迟报、瞒报、拒不整改隐患、推诿扯皮导致事态扩大、或故意泄露患者数据牟利的,给予党纪政纪处分,涉嫌违法的移交司法机关,按照《刑法》中侵犯公民个人信息罪、破坏计算机信息系统罪的相关规定追究刑事责任尽职免责情形岗位人员严格落实了本清单规定的所有安全职责,因不可抗的新型0day漏洞攻击导致事件发生,且第一时间响应处置未造成重大损失的,不追究相关人员责任;因第三方厂商故意预留后门、隐瞒产品漏洞导致的事件,内部人员已按要求完成厂商管理、漏洞核查职责的,不追究内部人员责任,由第三方承担相应违约及法律责任。附件(可直接落地使用)附件1:网络安全RACI责任矩阵表工作事项决策层(院长/分管副院长)信息科医务/护理/门诊等职能科室临床/医技科室纪检/审计年度网络安全预算审批A(批准)R(负责编制)C(提供需求)I(知会)C(合规审核)核心系统每日安全巡检I(知会)R(负责执行)I(知会)I(知会)I(知会)系统中断时手工流程启动A(批准启动)C(提供系统恢复进展)R(负责组织落实)R(负责现场执行)I(知会)弱口令整改I(知会)C(提供扫描结果)C(督促科室整改)R(负责落实整改)I(知会)数据外发审批A(批量10万条以上批准)R(负责审核脱敏)C(业务合规审核)R(提出申请)C(监督)安全事件应急处置A(Ⅰ级事件指挥)R(技术处置)R(条线秩序维护)R(现场先期处置)C(追责调查)全员安全培训A(批准年度计划)R(负责授课组织)C(组织条线人员参加)R(参加培训考试)I(知会)附件2:每日网络安全巡检记录表

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论