医疗卫生机构网络安全管理办法、网络安全审查办法、互联网信息服务算法推荐管理规定.docx
《医疗卫生机构网络安全管理办法、网络安全审查办法、互联网信息服务算法推荐管理规定.docx》由会员分享,可在线阅读,更多相关《医疗卫生机构网络安全管理办法、网络安全审查办法、互联网信息服务算法推荐管理规定.docx(21页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、医疗卫生机构网络安全管理方法第一章总那么第一条为加强医疗卫生机构网络安全管理,进一步促进 “互联网+医疗健康”开展,充分发挥健康医疗大数据作为 国家重要基础性战略资源的作用,加强医疗卫生机构网络安 全管理,防范网络安全事件发生,根据基本医疗卫生与健 康促进法网络安全法密码法数据安全法个 人信息保护法关键信息基础设施安全保护条例网络 安全审查方法以及网络安全等级保护制度等有关法律法规 标准,制定本方法。第二条 坚持网络安全为人民、网络安全靠人民,坚持网 络安全教育、技术、产业融合开展,坚持促进开展和依法管 理相统一,坚持安全可控和开放创新并重。坚持分等级保护、突出重点。重点保障关键信息基础设施、
2、 网络安全等级保护第三级(以下简称第三级)及以上网络以 及重要数据和个人信息安全。坚持积极防御、综合防护。充分利用人工智能、大数据分 析等技术,强化安全监测、态势感知、通报预警和应急处置 等重点工作,落实网络安全保护“实战化、体系化、常态化” 定的保存期限。加强存储过程中访问控制安全、数据副本安 全、数据归档安全管控。(四)各医疗卫生机构应严格规定不同人员的权限,加强 数据使用过程中的申请及批准流程管理,确保数据在可控范 围内使用,加强日志留存及管理工作,杜绝篡改、删除日志 的现象发生,防止数据越权使用。各数据使用部门和数据使 用人须严格按照申请所述用途与范围使用数据,对数据的安 全负责。未经
3、批准,任何部门和个人不得将未对外公开的信 息数据传递至部门外,不得以任何方式将其泄露。(五)各医疗卫生机构发布、共享数据时应当评估可能带 来的安全风险,并采取必要的安全防控措施;涉及数据上报 时,应由数据上报提出方负责解读上报要求,确定上报范围 和上报规那么,确保数据上报安全可控。(六)各医疗卫生机构开展人脸识别或人脸辨识时,应同 时提供非人脸识别的身份识别方式,不得因数据主体不同意 收集人脸识别数据而拒绝数据主体使用其基本业务功能,人 脸识别数据不得用于除身份识别之外的其他目的,包括但不 限于评估或预测数据主体工作表现、经济状况、健康状况、 偏好、兴趣等。各医疗卫生机构应采取安全措施存储和传
4、输 人脸识别数据,包括但不限于加密存储和传输人脸识别数据, 采用物理或逻辑隔离方式分别存储人脸识别和个人身份信 息等。(七)数据销毁时应采用确保数据无法还原的销毁方式,重点关注数据残留风险及数据备份风险。第四章监督管理第二十三条 各医疗卫生机构应积极配合有关主管监管 机构监督管理,接受网络安全管理日常检查,做好网络安全 防护等工作。第二十四条各医疗卫生机构应及时整改有关主管监管 机构检查过程中发现的漏洞和隐患等问题,杜绝重大网络安 全事件发生。第二十五条 发生个人信息和数据泄露、毁损、丧失等安 全事件和网络系统遭攻击、入侵、控制等网络安全事件,或 者发现网络存在漏洞隐患、网络安全风险明显增大时
5、,各医 疗卫生机构应当立即启动应急预案,采取必要的补救和处置 措施,及时以 、短信、邮件或信函等多种方式告知相关 主体,并按照要求向有关主管监管部门报告。第二十六条 各级卫生健康行政部门应建立网络安全事 件通报工作机制,及时通报网络安全事件。第二十七条发生网络安全事件时,各医疗卫生机构应及 时向卫生健康行政部门、公安机关报告,做好现场保护、留存相关记录,为公安机关等监管部门依法维护国家安全和开 展侦查调查等活动提供技术支持和协助。第五章管理保障第二十八条 各医疗卫生机构应高度重视网络安全管理 工作,将其列入重要议事日程,加强统筹领导和规划设计, 依法依规落实人员、经费投入、安全保护措施建设等重
6、大问 题,保证信息系统建设时安全保护措施同步规划、同步建设 和同步使用。第二十九条各医疗卫生机构应加强网络安全业务交流, 严格执行网络安全继续教育制度,鼓励管理岗位和技术岗位 持证上岗。通过组织开展学术交流及比武竞赛的方式,发现 选拔网络安全人才,建立人才库,建立健全人才发现、培养、 选拔和使用机制,为做好网络安全工作提供人才保障。第三十条各医疗卫生机构应保障开展网络安全等级测 评、风险评估、攻防演练竞赛、安全建设整改、安全保护平 台建设、密码保障系统建设、运维、教育培训等经费投入。 新建信息化工程的网络安全预算不低于工程总预算的5%。第三十一条各医疗卫生机构应进一步完善网络安全考 核评价制度
7、,明确考核指标,组织开展考核。鼓励有条件的 医疗卫生机构将考核与绩效挂钩。第六章附那么第三十二条违反本方法规定,发生个人信息和数据泄露, 或者出现重大网络安全事件的,按网络安全法密码法 基本医疗卫生与健康促进法数据安全法个人信息 保护法关键信息基础设施安全保护条例以及网络安全 等级保护制度等法律法规处理。第三十三条 涉及国家秘密的网络,按照国家有关规定执 行。第三十四条 本方法自印发之日起实施。网络安全审查方法第一条为了确保关键信息基础设施供应链安全,保障网络安全和 数据安全,维护国家安全,根据中华人民共和国国家安全法、中 华人民共和国网络安全法、中华人民共和国数据安全法、关 键信息基础设施安
8、全保护条例,制定本方法。第二条 关键信息基础设施运营者采购网络产品和服务,网络平台 运营者开展数据处理活动,影响或者可能影响国家安全的,应当按照 本方法进行网络安全审查。前款规定的关键信息基础设施运营者、网络平台运营者统称为当 事人。第三条网络安全审查坚持防范网络安全风险与促进先进技术应 用相结合、过程公正透明与知识产权保护相结合、事前审查与持续监 管相结合、企业承诺与社会监督相结合,从产品和服务以及数据处理 活动安全性、可能带来的国家安全风险等方面进行审查。第四条在中央网络安全和信息化委员会领导下,国家互联网信息 办公室会同中华人民共和国国家开展和改革委员会、中华人民共和国 工业和信息化部、
9、中华人民共和国公安部、中华人民共和国国家安全 部、中华人民共和国财政部、中华人民共和国商务部、中国人民银行、 国家市场监督管理总局、国家广播电视总局、中国证券监督管理委员 会、国家保密局、国家密码管理局建立国家网络安全审查工作机制。网络安全审查办公室设在国家互联网信息办公室,负责制定网络 安全审查相关制度规范,组织网络安全审查。第五条 关键信息基础设施运营者采购网络产品和服务的,应当预 判该产品和服务投入使用后可能带来的国家安全风险。影响或者可能 影响国家安全的,应当向网络安全审查办公室申报网络安全审查。关键信息基础设施安全保护工作部门可以制定本行业、本领域预 判指南。第六条对于申报网络安全审
10、查的采购活动,关键信息基础设施运 营者应当通过采购文件、协议等要求产品和服务提供者配合网络安全 审查,包括承诺不利用提供产品和服务的便利条件非法获取用户数据、 非法控制和操纵用户设备,无正当理由不中断产品供应或者必要的技 术支持服务等。第七条 掌握超过100万用户个人信息的网络平台运营者赴国外 上市,必须向网络安全审查办公室申报网络安全审查。第八条当事人申报网络安全审查,应当提交以下材料:(一)申报书;(二)关于影响或者可能影响国家安全的分析报告;(三)采购文件、协议、拟签订的合同或者拟提交的首次公开募 股(IP0)等上市申请文件;(四)网络安全审查工作需要的其他材料。第九条网络安全审查办公室
11、应当自收到符合本方法第八条规定 的审查申报材料起10个工作日内,确定是否需要审查并书面通知当 事人。第十条网络安全审查重点评估相关对象或者情形的以下国家安 全风险因素:(一)产品和服务使用后带来的关键信息基础设施被非法控制、 遭受干扰或者破坏的风险;(二)产品和服务供应中断对关键信息基础设施业务连续性的危 害;(三)产品和服务的安全性、开放性、透明性、来源的多样性, 供应渠道的可靠性以及因为政治、外交、贸易等因素导致供应中断的 风险;(四)产品和服务提供者遵守中国法律、行政法规、部门规章情 况;(五)核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险;(六)上市存
12、在关键信息基础设施、核心数据、重要数据或者大 量个人信息被外国政府影响、控制、恶意利用的风险,以及网络信息 安全风险;(七)其他可能危害关键信息基础设施安全、网络安全和数据安 全的因素。第十一条网络安全审查办公室认为需要开展网络安全审查的,应 当自向当事人发出书面通知之日起30个工作日内完成初步审查,包 括形成审查结论建议和将审查结论建议发送网络安全审查工作机制 成员单位、相关部门征求意见;情况复杂的,可以延长15个工作日。第十二条网络安全审查工作机制成员单位和相关部门应当自收 到审查结论建议之日起15个工作日内书面回复意见。网络安全审查工作机制成员单位、相关部门意见一致的,网络安 全审查办公
13、室以书面形式将审查结论通知当事人;意见不一致的,按 照特别审查程序处理,并通知当事人。第十三条按照特别审查程序处理的,网络安全审查办公室应当听 取相关单位和部门意见,进行深入分析评估,再次形成审查结论建议, 并征求网络安全审查工作机制成员单位和相关部门意见,按程序报中 央网络安全和信息化委员会批准后,形成审查结论并书面通知当事人。第十四条 特别审查程序一般应当在90个工作日内完成,情况复 杂的可以延长。第十五条网络安全审查办公室要求提供补充材料的,当事人、产品和服务提供者应当予以配合。提交补充材料的时间不计入审查时间。第十六条网络安全审查工作机制成员单位认为影响或者可能影 响国家安全的网络产品
14、和服务以及数据处理活动,由网络安全审查办 公室按程序报中央网络安全和信息化委员会批准后,依照本方法的规 定进行审查。为了防范风险,当事人应当在审查期间按照网络安全审查要求采 取预防和消减风险的措施。第十七条参与网络安全审查的相关机构和人员应当严格保护知 识产权,对在审查工作中知悉的商业秘密、个人信息,当事人、产品 和服务提供者提交的未公开材料,以及其他未公开信息承当保密义务; 未经信息提供方同意,不得向无关方披露或者用于审查以外的目的。第十八条当事人或者网络产品和服务提供者认为审查人员有失 客观公正,或者未能对审查工作中知悉的信息承当保密义务的,可以 向网络安全审查办公室或者有关部门举报。第十
15、九条当事人应当催促产品和服务提供者履行网络安全审查 中作出的承诺。网络安全审查办公室通过接受举报等形式加强事前事中事后监督。第二十条 当事人违反本方法规定的,依照中华人民共和国网络 安全法、中华人民共和国数据安全法的规定处理。第二十一条本方法所称网络产品和服务主要指核心网络设备、重 要通信产品、高性能计算机和服务器、大容量存储设备、大型数据库 和应用软件、网络安全设备、云计算服务,以及其他对关键信息基础 设施安全、网络安全和数据安全有重要影响的网络产品和服务。第二十二条 涉及国家秘密信息的,依照国家有关保密规定执行。国家对数据安全审查、外商投资安全审查另有规定的,应当同时 符合其规定。第二十三
16、条 本方法自2022年2月15日起施行。2020年4月13 日公布的网络安全审查方法(国家互联网信息办公室、国家开展 和改革委员会、工业和信息化部、公安部、国家安全部、财政部、商 务部、中国人民银行、国家市场监督管理总局、国家广播电视总局、 国家保密局、国家密码管理局令第6号)同时废止。和“动态防御、主动防御、纵深防御、精准防护、整体防控、 联防联控”的“三化六防”措施。坚持“管业务就要管安全”“谁主管谁负责、谁运营谁负 责、谁使用谁负责”的原那么,落实网络安全责任制,明确各 方责任。第三条 本方法所称的网络是指由计算机或者其他信息 终端及相关设备组成的按照一定的规那么和程序对信息进行 收集、
17、存储、传输、交换、处理的系统。本方法所称的数据为网络数据,是指医疗卫生机构通过网 络收集、存储、传输、处理和产生的各种电子数据,包括但 不限于各类临床、科研、管理等业务数据、医疗设备产生的 数据、个人信息以及数据衍生物。本方法适用于医疗卫生机构运营网络的安全管理。未纳入 区域基层卫生信息系统的基层医疗卫生机构参照执行。第四条 国家卫生健康委、国家中医药局、国家疾控局负 责统筹规划、指导、评估、监督医疗卫生机构网络安全工作。 县级以上地方卫生健康行政部门(含中医药和疾控部门,下 同)负责本行政区域内医疗卫生机构网络安全指导监督工作。医疗卫生机构对本单位网络安全管理负主体责任,各医疗 卫生机构应当
18、与信息化建设参与单位及相关医疗设备生产 经营企业书面约定各方的网络安全义务和违约责任。公共互联网网络安全威胁监测与处置方法第一条为加强和规范公共互联网网络安全威胁监测与处置工作, 消除安全隐患,制止攻击行为,防止危害发生,降低安全风险,维护 网络秩序和公共利益,保护公民、法人和其他组织的合法权益,根据 中华人民共和国网络安全法、全国人民代表大会常务委员会关 于加强网络信息保护的决定、中华人民共和国电信条例等有关 法律法规和工业和信息化部职责,制定本方法。第二条本方法所称公共互联网网络安全威胁是指公共互联网上 存在或传播的、可能或已经对公众造成危害的网络资源、恶意程序、 安全隐患或安全事件,包括
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医疗卫生 机构 网络安全 管理办法 审查 办法 互联网 信息 服务 算法 推荐 管理 规定
限制150内