亚洲午夜网_国产美女精品中文网蜜芽宝贝_亚洲国产福利成人一区_免费无码av片在线观看中文_国产高清在线精品一本大道

| 項目咨詢 |積分體系 | 加入收藏 | 設(shè)為首頁 | RSS
您當前的位置:首頁 > 醫(yī)院管理

如何推進醫(yī)院信息系統(tǒng)安全建設(shè)

時間:2016-04-18 19:10:24  來源:  作者:
更多

 

前言

 

 隨著“互聯(lián)網(wǎng)+醫(yī)療”及移動醫(yī)療的發(fā)展,基于互聯(lián)網(wǎng)的醫(yī)療服務(wù)軟件如雨后春筍,越來越多。各種醫(yī)療創(chuàng)新應(yīng)用從互聯(lián)網(wǎng)和電信網(wǎng)接入醫(yī)院信息網(wǎng)絡(luò)和系統(tǒng),逐漸打破醫(yī)院原來相對封閉的網(wǎng)絡(luò)。但目前所有的醫(yī)療服務(wù)改革和創(chuàng)新并沒有增加優(yōu)良醫(yī)療資源,也就是說“互聯(lián)網(wǎng)+醫(yī)療”并未增加大醫(yī)院的有經(jīng)驗的醫(yī)生數(shù)量,類似于“九寨溝”這個著名景點,開始時路不好走,修高速、機場,使達到景區(qū)的路越來越多、越來越快,但景點的最大接待能力是固定的,不會隨著路的寬度增加而增加。當路寬到一定程度,景區(qū)就要限制同時進入的人數(shù),人們就會想方設(shè)法進入景區(qū)。當這些路變成獲取醫(yī)生資源的各種應(yīng)用系統(tǒng),維護“道路”安全和“景區(qū)”安全的信息安全比封閉系統(tǒng)要難得多,面臨的風險要大的多。

 

1醫(yī)院面臨新的信息安全挑戰(zhàn)


近年來,大醫(yī)院預(yù)約掛號、移動支付、藥品配送、互聯(lián)網(wǎng)在線診療等方便患者就醫(yī)的醫(yī)療服務(wù)模式創(chuàng)新越來越多。醫(yī)院或第三方互聯(lián)網(wǎng)服務(wù)提供商通過搭建網(wǎng)站、移動APP等應(yīng)用,與銀行、社保、藥品供應(yīng)商、應(yīng)用服務(wù)提供商等單位互聯(lián)互通,向患者提供遠程在線或離線醫(yī)療咨詢、診斷,進而下達處方醫(yī)囑,提供病歷瀏覽、檢查檢驗報告查閱等應(yīng)用。這些應(yīng)用服務(wù)均要求醫(yī)院向外打開原來相對封閉的信息之門,向醫(yī)院信息墻壁之外敞開大門。

任何的安全事件所導致的醫(yī)院業(yè)務(wù)系統(tǒng)宕機、信息泄露、信息詐騙等都會降低患者的就醫(yī)滿意度,損害醫(yī)院的信譽,處理不當則可能會引起醫(yī)患糾紛、法律問題甚至社會問題。醫(yī)院物理安全做的相對較好,但關(guān)鍵系統(tǒng)的網(wǎng)絡(luò)安全、主機安全、應(yīng)用安全、數(shù)據(jù)安全等達到三級較難。分析當前三甲醫(yī)院面臨的主要信息安全問題有:

1.大型三甲醫(yī)院擁有的醫(yī)療資源信息 、患者診療信息更加具有商業(yè)價值,越來約得到灰色產(chǎn)業(yè)鏈的覬覦。

2.隨著醫(yī)院信息系統(tǒng)與外部道路連通的道路越來越多,越來越寬,醫(yī)療信息安全已經(jīng)不只是傳統(tǒng)的病毒、內(nèi)部網(wǎng)絡(luò)和機房、服務(wù)器、數(shù)據(jù)庫等, 防范來自外部的威脅是醫(yī)院信息安全面對的一個極其嚴峻的挑戰(zhàn)。

3.醫(yī)院相對于銀行、大型企業(yè)安全意識淡薄,管理制度不完善,現(xiàn)有薄弱的安全管理制度落實欠到位。同時來自于內(nèi)部人為失誤、蓄意破壞和信息竊取也難于防范。

4.醫(yī)院基本上未明確設(shè)置可操作的信息安全管理部門、信息安全崗位和崗位職責,也缺乏專業(yè)的信息安全技術(shù)人員,因此即使有信息安全管理制度, 也很難起到真正的作用。

5.醫(yī)院信息安全保障的投入、信息安全存在的隱患及可能造成的損失評估,應(yīng)簡單進行投入產(chǎn)出分析,不是有信息安全崗位就要求不能出信息安全問題。類似于有了公安部門和醫(yī)院保衛(wèi)處,是否就不會發(fā)生違法事件?

      面對外部網(wǎng)絡(luò)威脅的擔憂、醫(yī)院信息安全整體意識的薄弱以及醫(yī)療信息安全法律法規(guī)本身和對其依從性欠完備,束縛了醫(yī)院信息部門對于醫(yī)院醫(yī)療服務(wù)互聯(lián)網(wǎng)化發(fā)展的創(chuàng)新性應(yīng)用,遜色于電商、銀行等其他行業(yè)。

 

2以醫(yī)院信息安全等級保護工作為抓手,推進醫(yī)院信息安全體系建設(shè)

 

信息安全的外延和內(nèi)涵有很多,大部分醫(yī)院在建設(shè)信息系統(tǒng)的同時主要關(guān)注了物理安全和部分其他安全產(chǎn)品,主要是網(wǎng)絡(luò)版防病毒、隔離外部網(wǎng)絡(luò)的防火墻、入侵檢測、終端準入控制、內(nèi)網(wǎng)與互聯(lián)網(wǎng)數(shù)據(jù)交換的網(wǎng)閘等。基本上能保證相對封閉的醫(yī)院信息網(wǎng)絡(luò)安全。但面對新的挑戰(zhàn),為了系統(tǒng)性的有步驟、有條理的開展信息安全工作,可按照原國家衛(wèi)生部印發(fā)的衛(wèi)辦發(fā)〔2011〕85號《衛(wèi)生行業(yè)信息安全等級保護工作的指導意見》(以下簡稱《指導意見》)開展信息安全體系建設(shè)。

1.開展等級保護工作 《指導意見》中非常明確的說明定級備案、整改、整改后的測評工作和要求。由于定級備案、整改方案需要熟知信息安全專業(yè)知識和有經(jīng)驗的技術(shù)人員,醫(yī)院可委托專業(yè)的信息安全服務(wù)商協(xié)助完成差距測評工作,一方面可以通過差距測評找出醫(yī)院需要測評的系統(tǒng)與所定級之間的差距,同時服務(wù)商會提供整改方案,醫(yī)院可參考此方案進行后續(xù)整改工作。

2.醫(yī)院關(guān)鍵系統(tǒng)的選擇 《指導意見》中規(guī)定三甲醫(yī)院核心業(yè)務(wù)系統(tǒng)等級不能低于三級。醫(yī)院可以把對患者提供關(guān)鍵服務(wù)的和具有商業(yè)價值的系統(tǒng),如HIS、EMR定成三級,醫(yī)院的門戶網(wǎng)站、APP等互聯(lián)網(wǎng)應(yīng)用系統(tǒng)的定級級別可以根據(jù)在其上承載的為患者提供醫(yī)療服務(wù)的多少或重要程度確定二級或三級。

3. 安全服務(wù)外包  信息安全是非常專業(yè)的綜合學科,需要計算機網(wǎng)絡(luò)、計算機軟硬件、通訊、密碼、互聯(lián)網(wǎng)等多學科知識。醫(yī)院很難配備足夠的相應(yīng)專業(yè)的信息安全人員。因此,可以考慮將安全服務(wù)外包,與安全服務(wù)商簽訂年度服務(wù)協(xié)議,彌補醫(yī)院專業(yè)安全技術(shù)人員的缺失,最大程度保證醫(yī)院信息安全。

4.信息安全建設(shè)的PDCA PDCA持續(xù)改進質(zhì)量環(huán)同樣適用于醫(yī)院信息安全工作。醫(yī)院信息系統(tǒng)的軟硬件變更較為頻繁,信息安全的評估、部署應(yīng)用及分析整改的循環(huán)過程應(yīng)納入信息化日常工作。例如,原來信息系統(tǒng)中有收費系統(tǒng),當新增自助機收費、支付寶微信移動自助收費,在制定實現(xiàn)技術(shù)方案時要有配套的安全方案,并在上線前進行安全評估,安全評估通過后才能上線。系統(tǒng)安全方案和上線安全評估可由醫(yī)院信息安全管理員協(xié)調(diào)系統(tǒng)提供商和安全服務(wù)廠商一起完成。如果是對已定級備案的系統(tǒng)更改,可按照所定級別進行評估;對于新上線的系統(tǒng),省衛(wèi)生計生委下發(fā)的文件粵衛(wèi)辦函[2016]71號《關(guān)于做好信息系統(tǒng)安全等級測評與備案工作的通知》中要求須經(jīng)等級保護測評合格并進行報批備案后方可投入使用。另外,醫(yī)院每年在對等保三級系統(tǒng)測評前也需要進行差評和整改,以保證每個三級系統(tǒng)驗收通過。按照PDCA的做法可以提升并保持醫(yī)院安全防護能力。

5.提高全員安全意識  信息安全產(chǎn)品可以用家里的防盜門來比喻,首先要在每個出入口安裝防盜門,其次,人員進出要確保關(guān)好防盜門。再安全的防盜門,如果沒有關(guān)好,也是形同虛設(shè)。也需要防范正常進入的外人從內(nèi)部進行破壞。因此,醫(yī)院信息安全不是哪個人或哪個部門的事,醫(yī)院日常信息系統(tǒng)管理、建設(shè)、使用、運維和對信息安全制度的依從,都是信息安全的一部分,信息系統(tǒng)的每個建設(shè)者、使用者、管理者都是信息安全的守護者。要對醫(yī)院系統(tǒng)使用者加強安全教育,

 

3重點關(guān)注的內(nèi)容

 

1.何時需要重新定級。醫(yī)院信息系統(tǒng)隨著業(yè)務(wù)需求的變化而變化,因此醫(yī)院信息系統(tǒng)安全等級按照國家《信息系統(tǒng)安全保護等級定級指南》GB-T22240-2008中“6 等級變更”的要求,隨著信息系統(tǒng)所處理的信息和業(yè)務(wù)狀態(tài)的變化進行適當?shù)淖兏,尤其是當系統(tǒng)改變可能影響其安全保護等級時,應(yīng)根據(jù)《定級指南》的定級方法重新定級。

2.制定可操作的信息安全制度,并配備信息安全管理崗位。《信息系統(tǒng)安全等級保護基本要求》(GBT22239-2008)第一級中安全管理機構(gòu)的崗位設(shè)置要求除網(wǎng)絡(luò)管理員、系統(tǒng)管理員崗位之外,設(shè)立安全管理員崗位,但并未要求不同人不同崗。即使是一人多崗,也要遵守不同崗位制度。第二級安全管理機構(gòu)條款要求安全崗位分設(shè)安全主管、安全管理等各方面負責人崗位,并且要求安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫管理員等。第三級安全管理機構(gòu)要求成立指導和管理信息安全工作的委員會或領(lǐng)導小組,并制定文件明確安全管理機構(gòu)各部門和崗位的職責、分工和技能要求。同時應(yīng)聘請信息安全專家作為常年的安全顧問,指導信息安全建設(shè),參與安全規(guī)劃和安全評審。同時各級對最基本的人員的錄用、離崗;產(chǎn)品采購、自行軟件開發(fā)、外包軟件開發(fā)等都有明確要求。

目前醫(yī)院定級最高基本為三級。因此醫(yī)院要按照系統(tǒng)所定級別要求,制定符合醫(yī)院實際運行的有效的各種類信息安全制度,使得醫(yī)院網(wǎng)絡(luò)建設(shè)、信息系統(tǒng)建設(shè)、終端設(shè)備部署等都有實際可依從的可操作的流程,信息安全管理機構(gòu)各部門和各責任人能夠按照制度執(zhí)行。

 3.安全服務(wù)商的選擇。隨著醫(yī)院信息系統(tǒng)對外逐漸開放,醫(yī)院信息安全面臨的挑戰(zhàn)越來越嚴峻,醫(yī)院需要可信的信息安全服務(wù)商提供咨詢和安全保障。對于安全服務(wù)商的選擇,《信息系統(tǒng)安全等級保護基本要求》針對不同等級有明確的安全服務(wù)商選擇條款,醫(yī)院可根據(jù)系統(tǒng)定級遵照對應(yīng)的要求執(zhí)行。此外,醫(yī)院在與安全服務(wù)商簽訂服務(wù)協(xié)議時要根據(jù)醫(yī)療信息安全的行業(yè)特點,如患者隱私、醫(yī)藥信息等,與安全服務(wù)商約定保密和安全責任。

   信息安全永遠在路上。醫(yī)院要將信息和信息系統(tǒng)歸類,從制度、人員、安全產(chǎn)品等各方面,做到事前、事中、事后循環(huán)持續(xù)改進的信息安全多級管控。

 

作者:嚴靜東    單位:南方醫(yī)科大學南方醫(yī)院 

來頂一下
返回首頁
返回首頁
發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
欄目更新
    欄目熱門