医疗机构信息安全管理制度.docx
《医疗机构信息安全管理制度.docx》由会员分享,可在线阅读,更多相关《医疗机构信息安全管理制度.docx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 医疗机构信息安全管理制度 1.建立由医院主要院领导为组长、医疗主管院领导为副组长,医疗治理部门、病案治理部门、护理治理部门、药学治理部门、科研教学治理部门及信息网络部门为成员的诊疗信息安全治理委员会。 2.医务工作人员应客观、真实、精确、准时、完整记录患者诊疗信息,对输入计算机的数据时效性、真实性、连续性、完整性、精确性负责,不得随便增减或删除有效数据。 3.信息网络部门负责对医疗信息系统产生的患者诊疗信息的存储、备份、安全防护等,健全技术设施、数据安全治理制度和应急预案,确保信息的可恢复性、患者诊疗信息的完整性、稳定性和可溯源性。 4.医疗机构应当建立患者诊疗信息安全爱护制度和信息再利用的
2、审批流程,明确医务人员使用患者诊疗信息权限和授权部门。医务人员应当遵循合法、依规、正值、必要的原则,不得擅自出售患者信息,不得未经批准擅自向他人或其他机构供应患者诊疗信息。 5.各职能治理部门针对职责范畴,每年进展不少于一次的信息安全风险评估。对在医疗流程中可能产生的信息泄露、丧失、毁损的环节的担心全因素实行有效措施,提高信息爱护力量。信息网络部门至少每年对医疗数据中心的安全措施进展技术评估,实行有效措施,确保患者诊疗数据的安全。医疗机构应有充分的预算保障数据中心的安全架构、设备、环境、供电等处于有效状态。 医疗机构信息安全治理制度2 为保障我院信息系统安全,保证医院信息治理系统建立的顺当进展
3、,特制定本方法。 一、医院信息化安全治理工作由医院信息科负责。 二、医院信息安全治理主要内容 (一)设备安全治理制度 1.1由信息科治理计算机相关设备,留意保存设备配备的驱动程序等重要随机文件。 1.2选用的计算机设备必需符合国家有关标准的规定,满意牢靠性与兼容性要求。 1.3网络核心交换机统一存放在信息中心机房,应定期进展安全检查。 1.4网络通信消失特别,准时与医院信息科联系。 (二)软件治理制度 2.1信息科对内网中的应用软件统一安装,严禁私自安装。 2.2对全部应用软件的业务数据要实施严格的安全保密治理,防止系统数据的非法生成、变更、泄漏、丧失与破坏。 (三)网络安全治理制度 3.1实
4、行严密的安全措施,防止无关人员利用电脑进入医院信息系统。 3.2网络治理系统的口令必需由信息科负责掌管。 3.3应用操作人员严禁泄露自己的操作口令。 (四)计算机病毒防范制度 4.1信息科应定期进展病毒检测,发觉病毒马上处理。 4.2采纳国家许可的正版防病毒软件,并定期更新病毒特征库。 4.3经远程通信传送的数据,必需经过检测确认无病毒前方可使用。 (五)数据保密及备份制度 5.1依据数据的不同用途,确定使用人员的权限。 5.2制止泄露、外借和转移业务数据信息。 5.3加强对录入机密文件和涉密信息计算机的治理。 5.4对重要数据应备份并异地存放。 医疗机构信息安全治理制度3 定义 指医疗机构根
5、据信息安全治理相关法律法规和技术标准要求,对医疗机构患者诊疗信息的收集、存储、使用、传输、处理、公布等进展全流程系统性保障的制度。 根本要求 1.医疗机构应当依法依规建立掩盖患者诊疗信息治理全流程的制度和技术保障体系,完善组织架构,明确治理部门,落实信息安全等级爱护等有关要求。 2.医疗机构主要负责人是医疗机构患者诊疗信息安全治理第一责任人。 3.医疗机构应当建立患者诊疗信息安全风险评估和应急工作机制,制定应急预案。 4.医疗机构应当确保实现本机构患者诊疗信息治理全流程的安全性、真实性、连续性、完整性、稳定性、时效性、溯源性。 5.医疗机构应当建立患者诊疗信息爱护制度,使用患者诊疗信息应当遵循
6、合法、依规、正值、必要的原则,不得出售或擅自向他人或其他机构供应患者诊疗信息。 6.医疗机构应当建立员工授权治理制度,明确员工的患者诊疗信息使用权限和相关责任。医疗机构应当为员工使用患者诊疗信息供应便利和安全保障,因个人授权信息保管不当造成的不良后果由被授权人担当。 7.医疗机构应当不断提升患者诊疗信息安全防护水平,防止信息泄露、毁损、丧失。定期开展患者诊疗信息安全自查工作,建立患者诊疗信息系统安全事故责任治理、追溯机制。在发生或者可能发生患者诊疗信息泄露、毁损、丧失的状况时,应当马上实行补救措施,根据规定向有关部门报告。 医疗机构信息安全治理制度4 一、计算机安全治理 1、医院计算机操作人员
7、必需根据计算机正确的使用方法操作计算机系统。严禁暴力使用计算机或蓄意破坏计算机软硬件。 2、未经许可,不得擅自拆装计算机硬件系统,若须拆装,则通知信息科技术人员进展。 3、计算机的软件安装和卸载工作必需由信息科技术人员进展。 4、计算机的使用必需由其合法授权者使用,未经授权不得使用。 5、医院计算机仅限于医院内部工作使用,原则上不许接入互联网。因工作需要接入互联网的,需书面对医务科提出申请,经签字批准后交信息科负责接入。接入互联网的计算机必需安装正版的反病毒软件。并保证反病毒软件实时升级。 6、医院任何科室如发觉或疑心有计算机病毒侵入,应马上断开网络,同时通知信息科技术人员负责处理。信息科应实
8、行措施去除,并向主管院领导报告备案。 7、医院计算机内不得安装嬉戏、即时通讯等与工作无关的软件,尽量不在院内计算机上使用来历不明的移动存储工具。 二、网络使用人员行为标准 1、不得在医院网络中制作、复制、查阅和传播国家法律、法规所制止的信息。 2、不得在医院网络中进展国家相关法律法规所制止的活动。 3、未经允许,不得擅自修改计算机中与网络有关的设置。 4、未经允许,不得私自添加、删除与医院网络有关的软件。 5、未经允许,不得进入医院网络或者使用医院网络资源。 6、未经允许,不得对医院网络功能进展删除、修改或者增加。 7、未经允许,不得对医院网络中存储、处理或者传输的数据和应用程序进展删除、修改
9、或者增加。 8、不得有意制作、传播计算机病毒等破坏性程序。 9、不得进展其他危害医院网络安全及正常运行的活动。 三、网络硬件的治理 网络硬件包括效劳器、路由器、交换机、通信线路、不连续供电设备、机柜、配线架、信息点模块等供应网络效劳的设施及设备。 1、各职能部门、各科室应妥当保管安置在本部门的网络设备、设施及通信。 2、不得破坏网络设备、设施及通信线路。由于事故缘由造成的网络连接中断的,应依据其情节轻重予以惩罚或赔偿。 3、未经允许,不得中断网络设备及设施的供电线路。因生产缘由必需停电的,应提前通知网络治理人员。 4、不得擅自挪动、转移、增加、安装、拆卸网络设施及设备。特别状况应提前通知网络治
10、理人员,在得到允许前方可实施。 四、软件及信息安全 1、计算机及外设所配软件及驱动程序交网络治理人员保管,以便统一维护和治理。 2、治理系统软件由网络治理人员按使用范围进展安装,其他任何人不得安装、复制、传播此类软件。 3、网络资源及网络信息的使用权限由网络治理人员按医院的有关规定予以安排,任何人不得擅自超越权限使用网络资源及网络信息。 4、网络的使用人员应妥当保管各自的密码及身份认证文件,不得将密码及身份认证文件交与他人使用。 5、任何人不得将含有医院信息的计算机或各种存储介质交与无关人员。更不得利用医院数据信息猎取不正值利益。 医疗机构信息安全治理制度5 第一章总则 第一条为标准信息安全等
11、级爱护治理,提高我院信息安全保障力量和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建立,依据中华人民共和国网络安全法文件要求,制定本制度。 其次条依据国家制定的信息安全等级爱护治理标准和技术标准,对本部门所使用和运营的信息系统分等级实行安全爱护。 第三条在我院信息化领导小组的领导下,信息科负责医院信息系统安全定级和爱护的指导、上报和检查工作。 第四条各科室依照本制度及相关标准和标准进展本科室运营和使用的信息系统的定级爱护工作。 第五条各科室应当依照本制度及相关的标准标准,对运营和使用的信息系统履行安全等级爱护的义务和责任。 其次章等级划分和爱护 第六条信息等级爱护坚持坚持自主定级、
12、自主爱护的原则。信息系统的安全爱护等级应当依据信息系统在国家安全、经济建立、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。 第七条信息系统的安全爱护等级分为以下五级: 第一级为自主爱护级,适用于一般的信息系统,其受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但不损害国家安全、社会秩序和公共利益。 其次级为指导爱护级,适用于一般的信息系统,其受到破坏后,会对社会秩序和公共利益造成稍微损害,但不损害国家安全。 第三级为监视爱护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全
13、、社会秩序和公共利益造成损害。 第四级为强制爱护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成严峻损害。 第五级为专控爱护级,适用于涉及国家安全、社会秩序和公共利益的重要信息系统的核心子系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成特殊严峻损害。 第三章等级爱护的实施与治理 第八条信息系统运营、使用科室依照本制度和信息系统安全等级爱护定级指南确定信息系统的安全爱护等级,报到信息中心。信息中心审核后,统一上报到郏县卫生安康委信息工作股。依据上级主管部门的审核和指导意见,根据国家标准,完成我院信息系统的安全定级工作。并完成相应
14、的安全爱护和制度建立工作,对定为二级以上的信息系统根据相关规定报平顶山市公安局备案。 第九条信息系统的安全爱护等级确定后,运营、使用部门应当根据国家信息安全等级爱护治理标准和技术标准,使用符合国家有关规定,满意信息系统安全爱护等级需求的信息技术产品,开展信息系统安全建立或者改建工作。 第十条在信息系统建立过程中,运营、使用部门应当根据计算机信息系统安全爱护等级划分准则(GB17859-1999)、信息系统安全等级爱护根本要求等技术标准,参照信息安全技术信息系统通用安全技术要求(GB/T20271-2023)、信息安全技术网络根底安全技术要求(GB/T20270-2023)、信息安全技术操作系统
15、安全技术要求(GB/T20272-2023)、信息安全技术数据库治理系统安全技术要求(GB/T20273-2023)、信息安全技术效劳器技术要求、信息安全技术终端计算机系统安全等级技术要求(GA/T671-2023)等技术标准同步建立符合该等级要求的信息安全设施。 第十一条运营、使用部门应当参照信息安全技术信息系统安全治理要求(GB/T20269-2023)、信息安全技术信息系统安全工程治理要求(GB/T20282-2023)、信息系统安全等级爱护根本要求(GB/T22239-2023)等治理标准,制定并落实符合本系统安全爱护等级要求的安全治理制度。 第十二条信息系统运营、使用部门及其主管部门
16、应当定期对信息系统安全状况、安全爱护制度及措施的落实状况进展自查。经自查,信息系统安全状况未到达安全爱护等级要求的,运营、使用部门应当制定方案进展整改。 第四章附则 第十三条各部门对本部门运营和使用的信息系统进展梳理,根据本制度的要求确定信息系统的安全爱护等级;新建信息系统在设计、规划阶段确定安全爱护等级。 医疗机构信息安全治理制度6 第一章总则 第一条为加强医疗卫生气构网络安全治理,进一步促进“互联网+医疗安康”进展,充分发挥安康医疗大数据作为国家重要根底性战略资源的作用,加强医疗卫生气构网络安全治理,防范网络安全大事发生,依据根本医疗卫生与安康促进法网络安全法密码法数据安全法个人信息爱护法
17、关键信息根底设施安全爱护条例网络安全审查方法以及网络安全等级爱护制度等有关法律法规标准,制定本方法。 其次条坚持网络安全为人民、网络安全靠人民,坚持网络安全教育、技术、产业融合进展,坚持促进进展和依法治理相统一,坚持安全可控和开放创新并重。 坚持分等级爱护、突出重点。重点保障关键信息根底设施、网络安全等级爱护第三级(以下简称第三级)及以上网络以及重要数据和个人信息安全。 坚持积极防备、综合防护。充分利用人工智能、大数据分析等技术,强化安全监测、态势感知、通报预警和应急处置等重点工作,落实网络安全爱护“实战化、体系化、常态化”和“动态防备、主动防备、纵深防备、精准防护、整体防控、联防联控”的“三
18、化六防”措施。 坚持“管业务就要管安全”“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,落实网络安全责任制,明确各方责任。 第三条本方法所称的网络是指由计算机或者其他信息终端及相关设备组成的根据肯定的规章和程序对信息进展收集、存储、传输、交换、处理的系统。 本方法所称的数据为网络数据,是指医疗卫生气构通过网络收集、存储、传输、处理和产生的各种电子数据,包括但不限于各类临床、科研、治理等业务数据、医疗设备产生的数据、个人信息以及数据衍生物。 本方法适用于医疗卫生气构运营网络的安全治理。未纳入区域基层卫生信息系统的基层医疗卫生气构参照执行。 第四条国家卫生安康委、国家中医药局、国家疾控局负责统
19、筹规划、指导、评估、监视医疗卫生气构网络安全工作。县级以上地方卫生安康行*部门(含中医药和疾控部门,下同)负责本行*区域内医疗卫生气构网络安全指导监视工作。 医疗卫生气构对本单位网络安全治理负主体责任,各医疗卫生气构应当与信息化建立参加单位及相关医疗设备生产经营企业书面商定各方的网络安全义务和违约责任。 其次章网络安全治理 第五条各医疗卫生气构应成立网络安全和信息化工作领导小组,由单位主要负责人任领导小组组长,每年至少召开一次网络安全办公会,部署安全重点工作,落实关键信息根底设施安全爱护条例和网络安全等级爱护制度要求。有二级及以上网络的医疗卫生气构应明确负责网络安全治理工作的职能部门,明确担当
20、安全主管、安全治理员等职责的岗位;建立网络安全治理制度体系,加强网络安全防护,强化应急处置,在此根底上对关键信息根底设施实行重点爱护,防止网络安全大事发生。 第六条各医疗卫生气构根据“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,在网络建立过程中明确本单位各网络的主管部门、运营部门、信息化部门、使用部门等治理职责,对本单位运营范围内的网络进展等级爱护定级、备案、测评、安全建立整改等工作。 (一)对新建网络,应在规划和申报阶段确定网络安全爱护等级。各医疗卫生气构应全面梳理本单位各类网络,特殊是云计算、物联网、区块链、5G、大数据等新技术应用的根本状况,并依据网络的功能、效劳范围、效劳对象和处
21、理数据等状况,依据相关标准科学确定网络的安全爱护等级,并报上级主管部门审核同意。 (二)新建网络投入使用应依法依规开展等级爱护备案工作。其次级以上网络应在网络安全爱护等级确定后10个工作日内,由其运营者向公安机关备案,并将备案状况报上级卫生安康行*部门,因网络撤销或变更安全爱护等级的,应在10个工作日内向原备案公安机关撤销或变更,同步上报上级卫生安康行*部门。 (三)全面梳理分析网络安全爱护需求,根据“一个中心(安全治理中心),三重防护(安全通信网络、安全区域边界、安全计算环境)”的要求,制定符合网络安全爱护等级要求的整体规划和建立方案,加强信息系统自行开发或外包开发过程中的安全治理,仔细开展
22、网络安全建立,全面落实安全爱护措施。 (四)各医疗卫生气构对已定级备案网络的安全性进展检测评估,第三级或第四级的网络应托付等级爱护测评机构,每年至少一次开展网络安全等级测评。其次级的网络应托付等级爱护测评机构定期开展网络安全等级测评,其中涉及10万人以上个人信息的网络应至少三年开展一次网络安全等级测评,其他的网络至少五年开展一次网络安全等级测评。新建的网络上线运行前应进展安全性测试。 (五)针对等级测评中发觉的问题隐患,各医疗卫生气构要结合外在的威逼风险,根据法律法规、*策和标准要求,制定网络安全整改方案,有针对性地开展整改,准时消退风险隐患,补强治理和技术短板,提升安全防护力量。 第七条各医
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医疗机构 信息 安全管理 制度
限制150内