版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全专题智慧医院建设图解风险防控网络安全·数据隐私·系统稳定·合规底线2026年09月课件导览01风险全景与形势四大风险维度与整体态势02案例警示与教训真实事件揭示风险代价03政策规范与合规法律法规与等保底线04技术防控体系网络数据系统三层防护05管理防控与应急制度人员应急闭环06行动落地与展望责任分工与持续改进SECTION风险全景与形势看清风险,才能守住底线智慧医院越智能,风险敞口越多元01四大风险维度全景智慧医院越智能,业务链条越长,风险敞口越多元网络安全攻击手段持续升级,内外网边界日趋模糊数据隐私患者信息高价值敏感,合规与泄露压力并存系统稳定性核心业务不可中断,一旦停摆即是事故政策规范监管精细化强监管,处罚力度持续加大医院灾备能力现状灾备能力现状65.94%核心系统与重点业务数据备份21.05%全系统备份57.20%核心系统可恢复至任意时间点医疗数据的特殊风险医疗数据与普通数据不同,其风险等级更高、后果更严重“一旦泄露,可能被用于精准诈骗、基因歧视,并引发诉讼与声誉危机”医疗数据风险等级更高、后果更严重隐私性病历包含生物特征、疾病史等高度敏感信息关联性数据完整性直接影响临床决策,篡改后果严重高价值性医疗数据黑市交易价可达普通数据的数十倍监管与合规压力升级2026年形成四维监管体系,彻底告别粗放式管理新修订《网络安全法》落地,医疗网络安全不合规最高罚款可达
1000万元新规行业新规《医疗卫生机构数据安全和个人信息保护管理办法(试行)》行业新规等保等保新标GA/T2380—2026单独计分等保新标纠风医药纠风数据安全纳入反腐治理项医药纠风追责刑事追责数据违规流转可关联侵犯公民个人信息罪刑事追责SECTION案例警示与教训每一次泄露都是信任的崩塌真实案例比任何说教都更有说服力02全球勒索攻击持续攀升2026年上半年全球医疗机构共报告410次勒索软件攻击,较上年同期增长近14%攻击者在暗处,成本在明处,医院正成为投入产出比最高的靶子全球勒索攻击持续攀升,医疗行业正被推向风暴中心攻击目标从金融、能源向医疗迁移,单次数据泄露的代价也显著高于其他行业医疗行业数据泄露成本25%单次数据泄露成本高出其他行业医疗行业地位变化已取代金融、能源,成为全球勒索病毒攻击头号目标态势判断410次攻击频次▲
同比增长14%重大数据泄露事件盘点数据泄露规模触目惊心,单起事件最高影响
2.84亿条
患者记录事件时间影响规模美国麦克森2026年2.84亿条
患者数据被窃美国CareCloud2026年3月超
375万
患者信息泄露美国NYCHHC2026年5月超
180万
患者隐私数据日本武蔵小杉医院2026年2月13万
患者及
1700名
职工美国AnMed2026年7月系统中断超两周,关闭
80家
设施攻击潜伏期与入侵路径255天攻击潜伏期从入侵到发现所需时间241天全球医疗行业平均行业平均水平对照78%始于钓鱼攻击的数据泄露钓鱼为最普遍入侵起点典型攻击链条钓鱼邮件入侵›凭证窃取›权限提升›横向移动数据驻留›分批窃取›痕迹清理黑客采用“先偷后等”策略,分批次导出数据以规避流量监控四大认知误区亟需破除把数据安全当作一次性项目,而非业务连续性的核心组成部分,是最大的偏差认知误区有设备就安全有备份就不怕小医院不被盯上过了等保就一劳永逸事实真相防火墙、杀毒软件仅能拦截已知病毒,无法应对新型渗透本地单备份与生产网互通,一旦被加密会同步锁死基层机构连接区域平台,常成为渗透更大目标的跳板形成
静态合规、动态失防
的致命短板SECTION政策规范与合规合规不是选择题,而是必答题政策红线划定了安全建设的最低基线03医疗数据安全新规落地2026年2月14日,五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法》。文号:国卫规划发〔2026〕6号共七章四十条,自印发之日起施行医疗机构主要负责人为数据安全第一责任人,每年至少开展1次风险评估。数据分类分级保护按级别划定数据边界,差异化防护。数据全生命周期安全管理采集到销毁全过程安全管理。个人信息专项保护聚焦患者个人信息的专门保护要求。数据安全监测预警和应急处置常态监测加突发情况应急响应。数据三级分类分级保护不同级别数据同时处理且难以分别保护的,按
最高级别
实施防护数据级别典型范围保护要求核心数据最高全量电子病历、麻精药品流向、传染病个案、人类遗传资源国密加密全覆盖,等保四级或关基保护重要数据批量患者个人信息、核心运营数据、公共卫生监测汇总等保三级,操作日志留存不少于
1年一般数据基础公开政务信息、健康科普、非敏感统计数据落实基础安全防护即可不同级别数据同时处理且难以分别保护的,按
最高级别
实施防护等保2.0与数据新标准等保2.0核心理念一个中心,三重防护安全管理中心安全通信网络、安全区域边界、安全计算环境一个中心三重防护医院定级要求三级医院核心业务系统须达等保三级二级医院及基层机构至少满足等保二级分级定级数据安全新标准GA/T2380—2026于2026年6月1日实施"10+1"体系新增"安全数据处理"独立大类,单独计分10+1体系合规红线与处罚力度“合规不是选择题,而是医院经营的必答题”新修订《网络安全法》落地,不合规最高罚款1000万元2026上半年数十家医疗机构被罚1万至10万元数据安全红线清单十项禁止数据安全十项禁止严禁违法采集严禁超范围收集严禁超授权调阅严禁违法提供个人信息《办法》十项禁止个人信息保护红线清单八项禁止个人信息八项禁止严禁滥用人脸识别信息严禁未经授权调阅患者病历严禁泄露患者病历《办法》八项禁止SECTION技术防控体系技术筑墙,层层设防让攻击者一关难过一关04构建纵深防御体系一个中心统领三重防护1防护01安全通信网络数据传输加密,防止窃听篡改2防护02安全区域边界防火墙、入侵检测构筑边界防线3防护03安全计算环境服务器与终端加固,身份鉴别与权限控制安全管理中心统一监控、统一策略管理、统一事件审计和行为分析从外到内层层设防,让攻击者一关难过一关网络与边界防护双活防火墙、零信任与APT预警协同,筑牢网络边界网络分区隔离业务区办公区互联网区防火墙隔离关键配置对外接口部署入侵检测与Web应用防火墙传输数据采用TLS加密主机禁用不必要端口与服务日志留存至少6个月数据全生命周期防护››››采集最小必要原则,敏感信息单独授权,禁止捆绑勾选存储分类分级、国密加密、异地备份,核心数据同城备份距离不少于
30公里使用最小权限、脱敏管控,非生产环境严禁使用真实患者数据传输院内外传输使用国密
SM2、SM3、SM4
加密,禁止明文传输备份每日增量、每周全量备份,每月开展备份恢复测试数据安全四项技术能力新标准围绕数据全生命周期,划定四项递进式技术能力01数据识别自动识别存储环境中的敏感、重要数据,输出资产清单02数据标记对数据类别、安全级别、数据源做防篡改标记,随数据全流转携带03数据脱敏区分静态与动态脱敏,副本分库存放,操作全程审计04数据溯源以水印、数字签名为载体,实现全链路血缘追溯SECTION管理防控与应急制度管人,流程管事再好的技术也需管理落地05组织体系与责任分工领导小组组长是履行预案规定的第一责任人组织体系与责任分工,三线联动保障信息系统应急恢复应急小组组成组长信息分管院长副组长信息科主任成员医务、护理、财务、总务等多部门信息科应急恢复信息系统运行的技术保障总务科应急恢复信息系统供电保障支持各职能部门维持正常医疗秩序,实施相应应急措施应急响应流程闭环预案的生命力在于演练,而非停留在纸面事件报告→启动预案→抢修恢复→上报公布→事后总结通知负责人应用部门发现系统或供电故障,应立即通知相关部门负责人。外部求援必要时向软件公司、设备厂家及经销商发出求援请求。总结完善事后总结应急恢复工作经验教训,持续完善预案。人员操作与账号规范电子病历系统设置水印,显示登录工号和查阅时间,做到有迹可查聚焦人为风险管控,明确账号与数据操作的行为红线账号管理一人一号、严禁共用,密码不少于8位,每90天更换一次内网工作电脑严禁连接外网、私人WiFi热点或蓝牙设备数据操作严禁通过微信、QQ、私人邮箱传输病历与影像资料严禁私自拍摄、截图、拷贝患者信息严禁向大模型输入患者真实身份信息或院内涉密资料培训演练与持续改进人机共防、全员参与、全程可控,让安全理念融入每个环节常态化运维与实战演练并举,推动安全能力持续提升常态化运维机制3项网络实时监测实行
7×24小时
网络实时监测漏洞排查周期性开展漏洞排查数据备份核心数据异地备份实战演练与培训3项应急演练每年至少开展
1次
应急演练,模拟真实攻击场景红蓝实战对抗通过红蓝实战对抗演练,检验现有安全措施的有效性专家培训邀请专家围绕风险认知、法规责任、数据治理、应急处置开展培训SECTION行动落地与展望从今天开始,把安全变成习惯风险防控永远在路上06压实责任明确分工“责任下沉到科室,安全才能落实到岗位”落实
一把手负责制,医疗机构主要负责人为第一责任人3项破除传统认知破除“数据安全仅是信息科工作”的传统认知,推动医务、质控、科研、门诊共同承担义务准入与权限管理建立健全人员准入与权限管理,严格遵循最小权限和职责分离原则权限及时回收对离职、调岗人员,及时终止或调整其系统访问权限分阶段推进安全建设定级备案是起点,持续改进没有终点定级备案是起点,持续改进没有终点01定级备案给信息系统定个级02差距分析摸清家底找出差距03建设整改补齐短板筑牢防线04等级测评查漏补缺验证成效05持续改进安全无止境常抓不懈
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/ZKJXX 00003-2020全球卫星导航系统反射信号遥感系统数据传输规范
- 公共交通遇险自救 教学设计-2023-2024学年高二下学期安全主题班会
- 广东省廉江市实验学校高中政治 10.1 实现全面建成小康社会的经济目标教学设计(必修1)
- 2025-2026学年风景速写建筑教案
- 2025-2026学年麻雀设计教案教学
- 2025-2026学年墨家思想教学设计
- 2025-2026学年美丽的建筑教案
- 2025-2026学年路硬笔写法教案
- 2025-2026学年陆羽运动教学设计
- 2026年宠物健康护理员题库(含答案)
- 2026年保安证考试附答案
- 【方案】2026AI 智慧工厂解决方案
- 中国银河资产2027年“新苗计划”校园招聘笔试模拟试题及答案解析
- 2026全国中小学生天文知识竞赛(小学组)历年参考题库含答案详解
- 2026年秋季教学骨干新课标落地教学实践课件
- 2026年浙江省人大机关遴选试题及答案
- 赣州市南康区智链家具产业集团有限公司2026年公开招聘子公司员工【18人】考试备考试题及答案详解
- 2026年丰收节主题班会:庆丰收迎金秋
- 教科版2026-2027学年度小学六年级科学上册第一单元《健康生活》单元素养测评卷
- 2026年团校考试入团考试题库(含答案)
- (完整)刘庆昌版遗传学答案
评论
0/150
提交评论