發布時(shí)間(jiān):2022年11月22日 作(zuò)者:網站(zhàn)管理(lǐ)員 浏覽量:752
近年來(lái)針對醫(yī)院等醫(yī)療系統的網絡安全風險和(hé)網絡攻擊一直處于活躍狀态且呈現持續上(shàng)升态勢,整個(gè)醫(yī)療行(xíng)業信息安全形勢不容樂觀。其中,在我國多(duō)地醫(yī)院持續檢測出勒索病毒,有(yǒu)些(xiē)醫(yī)院出現患者信息被盜等情況。相關檢測報告顯示,僅在全國三甲醫(yī)院中,今年就有(yǒu)數(shù)百家(jiā)醫(yī)院檢出了勒索病毒,全國各地均有(yǒu)三甲醫(yī)院“中招”。
2017年6月1日,《中華人(rén)民共和(hé)國網絡安全法》正式頒布施行(xíng),該法第二十一條明(míng)确規定“國家(jiā)實行(xíng)網絡安全等級保護制(zhì)度”。網絡運營者應當按照網絡安全等級保護制(zhì)度的要求,履行(xíng)安全保護義務。
2019年5月13日,等級保護2.0系列标準正式發布,标志(zhì)着等級保護2.0的真正到來(lái)。
XXXX醫(yī)院信息化工作(zuò)經過多(duō)年的發展,信息技(jì)術(shù)已得(de)到了廣泛的應用,主要業務系統如HIS,PACS,LIS,RIS,EMR等都己實施并應用,為(wèi)醫(yī)院發展和(hé)業務應用提供了較為(wèi)良好的支撐。
同時(shí),随着數(shù)字化醫(yī)院評審标準的完善以及醫(yī)院等級保護測評政策要求的落實,醫(yī)療衛生(shēng)系統圍繞HIS、EMR、LIS、PACS等核心業務系統深入開(kāi)展信息安全等級保護工作(zuò),并在此基礎上(shàng)指引後續信息化安全建設方向。
通(tōng)過對醫(yī)院信息化現狀調研、分析,結合等級保護2.0版在安全物理(lǐ)環境、安全通(tōng)信網絡、安全區(qū)域邊界、安全計(jì)算(suàn)環境、安全管理(lǐ)中心、安全管理(lǐ)制(zhì)度、安全管理(lǐ)機構、安全管理(lǐ)人(rén)員、安全建設管理(lǐ)、安全運維環境十個(gè)方面的要求,協助醫(yī)院逐步完善信息安全組織、落實安全責任制(zhì),開(kāi)展管理(lǐ)制(zhì)度建設、技(jì)術(shù)措施建設,落實等級保護制(zhì)度的各項要求,使得(de)醫(yī)院信息系統安全管理(lǐ)水(shuǐ)平提高(gāo),安全保護能力增強,安全隐患和(hé)安全事故減少(shǎo),有(yǒu)效保障信息化健康發展。
為(wèi)了落地以上(shàng)建設目标,保證信息系統的安全、穩定、可(kě)靠運行(xíng),我們對照《二級綜合醫(yī)院評審标準實施細則》、《電(diàn)子病曆評審》、《河(hé)南省數(shù)字化醫(yī)院建設指南》、《河(hé)南省數(shù)字化醫(yī)院評審标準》等要求,對XXXX醫(yī)院整體(tǐ)信息系統進行(xíng)了統一梳理(lǐ)和(hé)信息安全防範體(tǐ)系規劃,旨在保證醫(yī)院信息系統各組成部分能夠高(gāo)效協同,對業務與應用提供強有(yǒu)力支撐;同時(shí)還(hái)需要确保在總體(tǐ)方案規劃下的分步實施。
沒有(yǒu)網絡安全就沒有(yǒu)國家(jiā)安全,沒有(yǒu)信息化就沒有(yǒu)現代化。《網絡安全法》是我國第一部網絡安全領域的法律,是保障網絡安全的基本法。對網絡運營者,提出了更高(gāo)的要求,同時(shí)增加了對違法個(gè)人(rén)的追責。
醫(yī)療機構作(zuò)為(wèi)信息化的受益者,同時(shí),更肩負了捍衛信息系統安全的職責。
其中第21條明(míng)确規定:國家(jiā)實行(xíng)網絡安全等級保護制(zhì)度。網絡運營者應當按照網絡安全等級保護制(zhì)度的要求,履行(xíng)下列安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數(shù)據洩漏或者被竊取、篡改。
醫(yī)療機構如果未通(tōng)過相對應的等級保護級别,一旦發生(shēng)網絡安全事故,将被處以警告和(hé)限期整改的處罰。同時(shí)對直接責任人(rén)罰款還(hái)有(yǒu)限期整改的處罰。
醫(yī)療機構在利用信息技(jì)術(shù)提升整體(tǐ)運營效率的同時(shí),也會(huì)留存大(dà)量的患者隐私數(shù)據,并且為(wèi)了方便患者通(tōng)過網絡查詢部分數(shù)據,還(hái)會(huì)連通(tōng)內(nèi)外網,這就會(huì)涉及到信息發布和(hé)隐私數(shù)據的洩露的問題。
第47條,這一條是涉及到網絡信息安全方面的一條內(nèi)容,網絡運營者應該加強用戶發布信息管理(lǐ)的內(nèi)容的監控,禁止發布或者傳輸信息。如果發現的話(huà)應該予以立即的停止傳輸,這實際上(shàng)相當于網絡運營者有(yǒu)阻止違法信息組織這樣的一個(gè)義務。
與之對應的法則就是第68條,網絡運營者如果沒有(yǒu)停止傳輸采取消除的措施,輕則整改警告,重則罰款,最嚴重可(kě)以達到暫停相關業務、停業整頓、關閉網站(zhàn),吊銷相關營業資質,對直接責任人(rén)會(huì)處以罰款等相應的處罰。對于信息的發布者也适用于本法則。
綜上(shàng),醫(yī)療機構作(zuò)為(wèi)信息系統的建設者、使用者、信息的發布者,必須對信息安全足夠重視(shì),一旦違法相關法律條文,醫(yī)療機構和(hé)直接責任人(rén)都将被追責。
同時(shí),網絡安全法也充分肯定了等級保護制(zhì)度以評促建的思路,這就為(wèi)等級保護2.0的順利實施奠定了法律的基礎。
2.2、等保2.0
等保2.0分為(wèi)技(jì)術(shù)、管理(lǐ)兩大(dà)部分。
1)技(jì)術(shù)部分可(kě)以通(tōng)過新增安全設備,調試、整改現有(yǒu)網絡設備的方式實現。
2)管理(lǐ)部分則需要制(zhì)定較為(wèi)完備的安全管理(lǐ)體(tǐ)系、明(míng)确安全責任人(rén)等行(xíng)政手段進行(xíng)約束,以安全服務的形式進行(xíng)交付。
2.2.2、管理(lǐ)要求
通(tōng)過提供安全管理(lǐ)制(zhì)度、安全管理(lǐ)機構、安全管理(lǐ)人(rén)員、安全建設管理(lǐ)、安全運營管理(lǐ)五個(gè)部分入手,提供安全服務,幫助客戶完善等級保護提出的相關管理(lǐ)要求。