医疗卫生机构网络安全管理办法.docx
《医疗卫生机构网络安全管理办法.docx》由会员分享,可在线阅读,更多相关《医疗卫生机构网络安全管理办法.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、医疗卫生机构网络平安管理方法第一章总那么第一条为加强医疗卫生机构网络平安管理,进一步促 进“互联网+医疗健康”开展,充分发挥健康医疗大数据作为 国家重要基础性战略资源的作用,加强医疗卫生机构网络安 全管理,防范网络平安事件发生,根据基本医疗卫生与健 康促进法网络平安法密码法数据平安法个 人信息保护法关键信息基础设施平安保护条例网络 平安审查方法以及网络平安等级保护制度等有关法律法规 标准,制定本方法。第二条坚持网络平安为人民、网络平安靠人民、坚持网 络平安教育、技术、产业融合开展、坚持促进开展和依法管 理相统一、坚持平安可控和开放创新并重。坚持分等级保护、突出重点。重点保障关键信息基础设施、
2、网络平安等级保护第三级(以下简称第三级)及以上网络以 及重要数据和个人信息平安。坚持积极防御、综合防护。充分利用人工智能、大数据分 析等技术,强化平安监测、态势感知、通报预警和应急处置(三)各医疗卫生机构应按照有关法规标准,选择合适的 数据存储架构和介质在境内存储,并采取备份、加密等措施 加强数据的存储平安。涉及到云上存储数据时,应当评估可 能带来的平安风险。数据存储周期不应超出数据使用规那么确 定的保存期限。加强存储过程中访问控制平安、数据副本安 全、数据归档平安管控。(四)各医疗卫生机构应严格规定不同人员的权限,加强 数据使用过程中的申请及批准流程管理,确保数据在可控范 围内使用,加强日志
3、留存及管理工作,杜绝篡改、删除日志 的现象发生,防止数据越权使用。各数据使用部门和数据使 用人须严格按照申请所述用途与范围使用数据,对数据的安 全负责。未经批准,任何部门和个人不得将未对外公开的信 息数据传递至部门外,不得以任何方式将其泄露。(五)各医疗卫生机构发布、共享数据时应当评估可能带 来的平安风险,并采取必要的平安防控措施;涉及数据上报 时,应由数据上报提出方负责解读上报要求,确定上报范围 和上报规那么,确保数据上报平安可控。(六)各医疗卫生机构开展人脸识别或人脸辨识时,应同 时提供非人脸识别的身份识别方式,不得因数据主体不同意 收集人脸识别数据而拒绝数据主体使用其基本业务功能,人 脸
4、识别数据不得用于除身份识别之外的其他目的,包括但不 限于评估或预测数据主体工作表现、经济状况、健康状况、 偏好、兴趣等。各医疗卫生机构应采取平安措施存储和传输 人脸识别数据,包括但不限于加密存储和传输人脸识别数据, 采用物理或逻辑隔离方式分别存储人脸识别和个人身份信 息等。(七)数据销毁时应采用确保数据无法还原的销毁方式, 重点关注数据残留风险及数据备份风险。第四章监督管理第二十三条各医疗卫生机构应积极配合有关主管监管 机构监督管理,接受网络平安管理日常检查,做好网络平安 防护等工作。第二十四条各医疗卫生机构应及时整改有关主管监管 机构检查过程中发现的漏洞和隐患等问题,杜绝重大网络安 全事件发
5、生。第二十五条 发生个人信息和数据泄露、毁损、丧失等安 全事件和网络系统遭攻击、入侵、控制等网络平安事件,或 者发现网络存在漏洞隐患、网络平安风险明显增大时,各医 疗卫生机构应当立即启动应急预案,采取必要的补救和处置 措施,及时以 、短信、邮件或信函等多种方式告知相关 主体,并按照要求向有关主管监管部门报告。第二十六条 各级卫生健康行政部门应建立网络平安事 件通报工作机制,及时通报网络平安事件。第二十七条 发生网络平安事件时,各医疗卫生机构应 及时向卫生健康行政部门、公安机关报告,做好现场保护、 留存相关记录,为公安机关等监管部门依法维护国家平安和 开展侦查调查等活动提供技术支持和协助。第五章
6、管理保障第二十八条 各医疗卫生机构应高度重视网络平安管理 工作,将其列入重要议事日程,加强统筹领导和规划设计, 依法依规落实人员、经费投入、平安保护措施建设等重大问 题,保证信息系统建设时平安保护措施同步规划、同步建设 和同步使用。第二十九条各医疗卫生机构应加强网络平安业务交流, 严格执行网络平安继续教育制度,鼓励管理岗位和技术岗位 持证上岗。通过组织开展学术交流及比武竞赛的方式,发现 选拔网络平安人才,建立人才库,建立健全人才发现、培养、 选拔和使用机制,为做好网络平安工作提供人才保障。第三十条各医疗卫生机构应保障开展网络平安等级测 评、风险评估、攻防演练竞赛、平安建设整改、平安保护平 台建
7、设、密码保障系统建设、运维、教育培训等经费投入。 新建信息化工程的网络平安预算不低于工程总预算的5%o第三十一条各医疗卫生机构应进一步完善网络平安考 核评价制度,明确考核指标,组织开展考核。鼓励有条件的 医疗卫生机构将考核与绩效挂钩。第六章附那么第三十二条违反本方法规定,发生个人信息和数据泄 露,或者出现重大网络平安事件的,按网络平安法密 码法基本医疗卫生与健康促进法数据平安法个 人信息保护法关键信息基础设施平安保护条例以及网 络平安等级保护制度等法律法规处理。第三十三条 涉及国家秘密的网络,按照国家有关规定 执行。第三十四条 本方法自印发之日起实施。 等重点工作,落实网络平安保护“实战化、体
8、系化、常态化” 和“动态防御、主动防御、纵深防御、精准防护、整体防控、 联防联控”的“三化六防”措施。坚持“管业务就要管平安”“谁主管谁负责、谁运营谁负 责、谁使用谁负责”的原那么,落实网络平安责任制,明确各 方责任。第三条 本方法所称的网络是指由计算机或者其他信息 终端及相关设备组成的按照一定的规那么和程序对信息进行 收集、存储、传输、交换、处理的系统。本方法所称的数据为网络数据,是指医疗卫生机构通过 网络收集、存储、传输、处理和产生的各种电子数据,包括 但不限于各类临床、科研、管理等业务数据、医疗设备产生 的数据、个人信息以及数据衍生物。本方法适用于医疗卫生机构运营网络的平安管理。未纳 入
9、区域基层卫生信息系统的基层医疗卫生机构参照执行。第四条 国家卫生健康委、国家中医药局、国家疾控局负 责统筹规划、指导、评估、监督医疗卫生机构网络平安工作。 县级以上地方卫生健康行政部门(含中医药和疾控部门,下 同)负责本行政区域内医疗卫生机构网络平安指导监督工作。医疗卫生机构对本单位网络平安管理负主体责任,各医 疗卫生机构应当与信息化建设参与单位及相关医疗设备生 产经营企业书面约定各方的网络平安义务和违约责任。第二章网络平安管理第五条各医疗卫生机构应成立网络平安和信息化工作 领导小组,由单位主要负责人任领导小组组长,每年至少召 开一次网络平安办公会,部署平安重点工作,落实关键信 息基础设施平安
10、保护条例和网络平安等级保护制度要求。 有二级及以上网络的医疗卫生机构应明确负责网络平安管 理工作的职能部门,明确承当平安主管、平安管理员等职责 的岗位;建立网络平安管理制度体系,加强网络平安防护, 强化应急处置,在此基础上对关键信息基础设施实行重点保 护,防止网络平安事件发生。第六条各医疗卫生机构按照“谁主管谁负责、谁运营谁 负责、谁使用谁负责”的原那么,在网络建设过程中明确本单 位各网络的主管部门、运营部门、信息化部门、使用部门等 管理职责,对本单位运营范围内的网络进行等级保护定级、 备案、测评、平安建设整改等工作。(一)对新建网络,应在规划和申报阶段确定网络平安保 护等级。各医疗卫生机构应
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医疗卫生 机构 网络安全 管理办法
限制150内