2026年抗肿瘤药物分级管理信息系统安全管理试题及答案_第1页
2026年抗肿瘤药物分级管理信息系统安全管理试题及答案_第2页
2026年抗肿瘤药物分级管理信息系统安全管理试题及答案_第3页
2026年抗肿瘤药物分级管理信息系统安全管理试题及答案_第4页
2026年抗肿瘤药物分级管理信息系统安全管理试题及答案_第5页
已阅读5页,还剩21页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年抗肿瘤药物分级管理信息系统安全管理试题及答案一、单项选择题(共15题,每题2分,共30分。每题只有1个正确答案)1.按照《网络安全等级保护条例》及医疗卫生机构核心业务系统定级要求,三甲医院抗肿瘤药物分级管理信息系统的最低等保定级应为()A.第二级B.第三级C.第四级D.自主定级2.根据《医疗卫生机构网络安全管理办法》《医疗数据安全分类分级指南》,抗肿瘤患者的基因检测数据、诊疗记录、特殊使用级抗肿瘤药物处方记录属于()级医疗数据A.公开数据B.内部数据C.敏感数据D.核心数据3.持有特殊使用级抗肿瘤药物处方权限的医师登录系统开具处方时,需采用()身份认证方式,确保操作可溯源、非冒充A.单一密码认证B.双因子认证(如工号密码+Ukey/人脸实人认证)C.工牌刷卡认证D.同事授权登录4.抗肿瘤药物分级管理信息系统中,处方权限调整、药品分级目录修改、全量数据导出等高风险操作的审计日志,留存时长不得少于()A.3个月B.6个月C.1年D.3年5.因业务需要导出全量限制使用级、特殊使用级抗肿瘤药物处方数据及关联患者信息时,需经过()审批后方可执行A.信息科科长B.药学部主任C.医院信息安全管理委员会负责人+药学部、医务部联合审批D.分管医疗副院长6.以下哪个角色有权限在系统中调整抗肿瘤药物分级目录配置()A.系统运维管理员B.临床科室主任C.药学部抗肿瘤药物管理工作组授权的专人D.临床药师7.按照勒索病毒防护及核心业务系统备份要求,抗肿瘤药物分级管理信息系统的核心数据备份频率应为()A.每日全量备份B.每日增量备份+每周全量备份C.每3日增量备份+每月全量备份D.每周增量备份8.患者通过医院线上端口查询本人抗肿瘤用药记录、基因检测报告时,除手机号验证码验证外,还需完成()方可访问数据A.人脸实人认证B.输入就诊卡号C.输入身份证号D.家属授权9.抗肿瘤药物分级管理信息系统终端接入医院内部网络时,需满足()准入要求,防止非法终端接入窃取数据A.IP地址绑定B.网络准入控制+终端安全基线检查(安装杀毒软件、系统补丁更新到最新版本、无风险程序)C.防火墙端口放行D.运维人员口头同意10.发生抗肿瘤药物分级管理信息系统数据泄露、系统被入侵等重大安全事件后,医院需在()内上报属地卫生健康行政部门、网信部门及公安部门A.2小时B.12小时C.24小时D.48小时11.特殊使用级抗肿瘤药物的处方开具、审核、调配全流程电子记录,留存时长不得少于()A.5年B.10年C.30年D.永久12.抗肿瘤药物分级管理信息系统上线前、重大版本升级后,必须经过()方可正式投入使用A.功能测试B.压力测试C.等级保护测评+安全渗透测试D.用户试用13.以下操作符合系统安全管理要求的是()A.运维人员私自导出患者抗肿瘤用药数据用于个人研究B.医师借用同事账号开具限制使用级抗肿瘤药物处方C.药学部授权人员每季度根据国家抗肿瘤药物目录更新要求调整系统内分级配置D.患者端系统自动缓存完整的基因检测数据方便下次访问14.抗肿瘤药物分级管理信息系统对外对接医保、商保、区域医疗平台等第三方接口时,数据传输需采用()加密算法,符合国家密码管理要求A.明文传输B.Base64编码C.SM2/SM4国密算法D.MD5加密15.拥有系统访问权限的人员离职时,其系统账号权限应在()完成回收A.离职当日B.离职后3个工作日C.离职后1周D.离职后1个月二、多项选择题(共10题,每题3分,共30分。每题有2个及以上正确答案,多选、少选、错选均不得分)1.抗肿瘤药物分级管理信息系统存储的核心数据范畴包括()A.患者肿瘤诊疗记录、基因检测数据、病理报告B.限制使用级、特殊使用级抗肿瘤药物处方记录、审核记录、调配记录C.医师处方权限配置数据、抗肿瘤药物分级目录数据D.患者姓名、身份证号、手机号、居住地址等个人敏感信息E.系统操作日志、审计记录2.按照权限最小必要原则,以下权限设置属于违规的有()A.系统运维管理员同时拥有处方审核权限B.普通临床药师拥有调整抗肿瘤药物分级目录的权限C.护士拥有开具抗肿瘤药物处方的权限D.药学部行政管理人员拥有全量患者敏感数据导出权限E.门诊普通医师拥有特殊使用级抗肿瘤药物处方权限3.抗肿瘤药物分级管理信息系统的技术安全防护措施包括()A.在网络边界部署防火墙、入侵检测系统、入侵防御系统,阻断外部攻击B.采用国密算法对核心数据传输、存储过程进行全流程加密C.每季度开展漏洞扫描、每年开展至少1次渗透测试,及时修复安全隐患D.建立异地灾备中心,核心数据实行本地+异地双备份E.部署数据泄露防护(DLP)系统,拦截敏感数据私自外传、拷贝4.以下属于系统必须审计的高风险操作的有()A.特殊使用级抗肿瘤药物处方开具、审核操作B.抗肿瘤药物分级目录新增、修改、删除操作C.用户账号权限新增、调整、回收操作D.全量或批量敏感数据导出、下载操作E.系统后台配置修改、版本升级操作5.发生抗肿瘤药物分级管理信息系统安全事件后,应急处置流程包括()A.第一时间断开涉事系统网络,防止事件影响范围扩大,保护现场证据B.立即上报医院信息安全管理委员会,组织技术、药学、医务、法务等部门开展事件研判C.溯源排查事件原因,修复安全漏洞,封禁涉事账号、清除恶意程序D.评估事件影响,逐一告知受影响患者,提醒防范个人信息泄露引发的诈骗风险E.配合监管部门调查,按要求上报事件处置进展,事后完成复盘整改6.抗肿瘤药物分级管理信息系统的人员安全管理要求包括()A.所有接触核心数据的运维、药学、医务岗位人员签订保密协议,明确保密责任B.每年开展不少于2次的网络安全、数据安全培训和考核,考核不合格者收回系统访问权限C.关键岗位人员(系统管理员、安全管理员、审计员)上岗前开展背景审查D.严禁越权访问、操作系统数据,所有操作全程留痕E.高风险操作实行双人负责制,一人操作一人复核,避免单人操作引发的安全风险7.抗肿瘤药物分级管理信息系统数据全生命周期安全管控覆盖以下哪些环节()A.数据采集:采集患者数据时明确告知用途,仅采集必要的最小范围数据B.数据存储:核心数据加密存储,定期备份,防止数据丢失、篡改C.数据传输:所有数据传输采用加密通道,禁止明文传输敏感数据D.数据使用:严格控制数据访问权限,数据使用符合采集时约定的用途,不得私自挪作他用E.数据销毁:废弃的存储介质采用消磁、物理销毁等方式处理,严禁私自处置8.以下哪些场景需要重新开展抗肿瘤药物分级管理信息系统的等级保护测评()A.系统进行重大版本升级,底层架构、业务逻辑发生重大调整B.系统服务器从本地机房迁移至云平台C.系统发生重大网络安全事件后D.医院等级从三级乙等升为三级甲等E.系统新增对接商保理赔、区域医疗大数据平台等第三方接口9.医师申请限制使用级抗肿瘤药物处方权限,需满足以下哪些条件方可在系统中授予对应权限()A.具备中级及以上专业技术职称B.经过抗肿瘤药物临床应用专项培训并考核合格C.经科室申请、医务部、药学部联合审批通过D.系统中留存完整的授权审批电子档案E.医师本人提交申请即可授予10.抗肿瘤药物分级管理信息系统的终端使用安全要求包括()A.禁止使用未安装终端安全防护软件、未通过安全基线检查的设备登录系统B.禁止在公共终端、非工作终端上保存系统登录账号、密码C.禁止使用未经过审批的个人移动存储设备拷贝系统内的敏感数据D.终端定期查杀病毒、更新系统补丁,严禁关闭终端安全防护程序E.操作人员离开终端时必须锁定系统界面,防止无关人员操作三、判断题(共10题,每题1分,共10分。正确打√,错误打×)1.抗肿瘤药物分级管理信息系统的备份数据可以和其他普通业务系统的备份数据存储在同一个未加密的存储介质上。()2.为了方便应急运维,医院可以设置通用的超级管理员账号,所有运维人员均可使用该账号操作系统。()3.患者抗肿瘤用药记录、基因检测数据属于个人敏感信息,未经患者本人授权不得向任何第三方机构提供,法律法规另有规定的除外。()4.系统的安全漏洞修复需要经过测试环境验证后方可在生产环境部署,不得直接在生产环境进行漏洞修复操作。()5.拥有特殊使用级抗肿瘤药物处方权限的医师可直接开具处方,无需在系统中留痕上级医师会诊、审批记录。()6.系统的审计日志占用存储空间过大时,运维人员可自行删除较早时间的日志。()7.为了提高接口对接效率,抗肿瘤药物分级管理信息系统对外提供的第三方接口可不用身份认证直接调用。()8.医院每年至少开展1次抗肿瘤药物分级管理信息系统的安全应急演练,检验应急预案的可行性。()9.新入职的临床医师完成系统账号注册后,可自动获得限制使用级抗肿瘤药物的处方权限。()10.抗肿瘤药物分级管理信息系统报废时,存储过核心数据的硬盘可直接当作电子垃圾出售。()四、简答题(共3题,每题7分,共21分)1.请简述抗肿瘤药物分级管理信息系统安全管理“三员”的权限划分及各自职责。2.请简述抗肿瘤药物分级管理信息系统核心数据分类及对应的安全防护要求。3.请简述抗肿瘤药物分级管理信息系统发生数据泄露事件后的应急处置全流程。五、案例分析题(共1题,9分)案例背景:某三甲医院2026年3月发生一起抗肿瘤药物分级管理信息系统安全事件,运维人员李某为了完成某药企委托的肿瘤患者用药数据分析项目,未经任何审批,私自将系统内1.2万条肿瘤患者的基因检测数据、诊疗记录、个人身份信息、用药记录导出到个人U盘,之后李某在公共场所使用U盘时不慎丢失,导致数据泄露。不法分子获取数据后冒充医务人员联系患者推销“抗肿瘤特效假药”,造成3名患者被骗共计12万元。事件被媒体曝光后,属地卫健、网信、公安部门介入调查,查实医院存在多项安全管理漏洞,依法对医院处以50万元行政处罚,对相关责任人给予行政处分。请结合案例回答以下问题:1.该医院在抗肿瘤药物分级管理信息系统安全管理方面存在哪些漏洞?2.请针对上述漏洞提出具体的可落地的整改措施。参考答案一、单项选择题答案1.B2.D3.B4.C5.C6.C7.B8.A9.B10.A11.C12.C13.C14.C15.A二、多项选择题答案1.ABCDE2.ABCDE3.ABCDE4.ABCDE5.ABCDE6.ABCDE7.ABCDE8.ABCE9.ABCD10.ABCDE三、判断题答案1.×2.×3.√4.√5.×6.×7.×8.√9.×10.×四、简答题参考答案1.抗肿瘤药物分级管理信息系统严格实行“三员”权限分离制度,三员不得互相兼任,权限互不交叉,具体划分及职责如下:(1)系统管理员:负责系统的日常运行维护工作,包括服务器配置、系统版本升级、故障排查、备份策略执行等,仅拥有系统运维相关权限,不得访问、导出敏感业务数据,不得调整医师处方权限、药品分级目录等业务配置,所有运维操作全程留痕接受审计。(2)安全管理员:负责系统的安全策略配置、用户权限审批与调整、漏洞修复、安全事件处置等工作,依据药学部、医务部出具的正式审批文件调整医师处方权限、药品分级目录,不得擅自修改业务配置,负责定期开展系统安全检查,排查安全隐患。(3)安全审计员:负责对三员的所有操作、系统内高风险操作进行审计,每周核查审计日志,发现异常操作立即上报,每月出具系统安全审计报告,审计日志不可篡改、不可删除,安全审计员不得干预系统的正常运维、业务配置工作。该制度从权限层面避免单人拥有全量操作权限,降低人为安全风险。2.抗肿瘤药物分级管理信息系统核心数据分为三类,对应防护要求如下:(1)患者敏感健康数据:包括患者个人身份信息、肿瘤诊疗记录、基因检测数据、用药记录等,属于核心级医疗数据。防护要求:存储采用SM4国密算法加密,传输采用SM2国密算法加密,访问权限仅授予患者本人及参与该患者诊疗的医师、药师,批量导出需经过药学部、信息安全管理委员会双人审批,操作日志留存不少于1年,禁止未经授权的访问、拷贝、外传。(2)业务管理数据:包括抗肿瘤药物分级目录、医师处方权限配置数据、处方审核记录、调配记录等。防护要求:仅药学部抗肿瘤药物管理工作组授权的专人可调整分级目录,医师权限调整需医务部、药学部联合审批,所有配置操作全程留痕,数据实行每日增量备份、每周全量备份,同步备份至异地灾备中心,防止数据丢失。(3)系统运行数据:包括操作日志、审计记录、安全事件处置记录等。防护要求:日志不可篡改、不可删除,留存时长不少于1年,定期开展审计分析,对高风险操作配置实时预警,发现异常立即处置。3.数据泄露事件应急处置全流程如下:(1)事件触发与先期处置:发现数据泄露的人员第一时间上报医院信息安全管理委员会,同时立即断开涉事系统的网络连接,防止泄露范围进一步扩大,保护现场,不得擅自修改、删除系统内的任何数据,为后续溯源提供证据。(2)事件研判:组织信息科、药学部、医务部、法务部等部门成立应急处置小组,排查泄露的数据范围、泄露原因、涉及的患者数量、风险等级,评估事件影响。(3)事件上报:按照《网络安全法》《医疗卫生机构网络安全管理办法》要求,在2小时内上报属地卫生健康行政部门、网信部门、公安部门,如实上报事件情况,不得瞒报、迟报。(4)溯源与隐患整改:组织技术人员开展溯源分析,排查安全漏洞,修复安全隐患,封禁涉事账号,清除恶意程序,对系统开展全面安全加固,防止再次发生同类事件。(5)风险告知与化解:对受影响的患者逐一进行告知,说明事件情况,提醒患者防范个人信息泄露引发的诈骗、推销等风险,留存告知记录,必要时配合公安部门开展止损工作,最大限度降低患者损失。(6)复盘与优化:事件处置完成后7个工作日内出具事件处置报告,梳理管理漏洞,对相关责任人进行问责,更新安全管理制度和应急预案,组织全员安全培训,每半年开展1次应急演练,提升安全防护能力。五、案例分析题参考答案1.该医院存在的安全管理漏洞包括:(1)权限管控严重缺失:未落实最小必要权限原则,运维人员拥有全量敏感数据导出权限,未设置导出审批流程和二次验证机制,导致运维人员可私自导出数据。(2)审计预警机制失效:未对高风险操作配置实时预警,也未定期核查审计日志,数据导出行为未被及时发现,错过最佳处置时机。(3)人员安全管理不到位:未对运维人员开展定期的安全培训和保密教育,未签订明确的保密协议,未对员工私自承接外部数据分析项目的行为进行管控,人员安全意识薄弱。(4)终端与存储介质管理缺失:允许个人U盘接入核心业务系统终端,未部署数据泄露防护系统,未对敏感数据拷贝操作进行拦截。(5)应急处置机制不完善:未建立数据泄露事件监测、处置、告知流程,数据泄露后未及时发现并告知患者,导致患者被骗造成财产损失。(6)三员分离制度未落实:运维人员同时拥有系统运维和数据导出权限,安全管理员、审计员未履行相应职责,权限制衡失效。2.整改措施:(1)重

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论