医疗信息安全风险评估和应急工作机制.docxVIP

  • 0
  • 0
  • 约6.51千字
  • 约 16页
  • 2026-09-21 发布于四川
  • 举报

医疗信息安全风险评估和应急工作机制.docx

医疗信息安全风险评估和应急工作机制

一、医疗信息安全风险评估体系构建与实施规范

(一)风险评估范围与资产分级

当前我国医疗卫生机构信息化程度持续提升,据《2023年中国医疗行业网络安全态势报告》统计,全国三级医院核心信息系统数量平均达到27个,92%的三级医院已上线互联网诊疗平台,86%的基层医疗机构完成了公共卫生信息系统联网改造,全行业存储的可识别个人健康信息(PHI)总量超过1000亿条,三级医院平均存储的敏感PHI超过520万条。大规模的数据资产和联网业务,使得医疗信息安全风险呈多样化、高频化特征,风险评估必须覆盖全资产、全流程,明确评估边界:

1.核心业务系统风险评估。覆盖医院信息系统(HIS)、电子病历系统(EMR)、实验室信息系统(LIS)、影像归档和通信系统(PACS)、手术麻醉系统、重症监护系统、互联网诊疗平台、预约缴费系统、医保联网结算系统等直接支撑医疗业务的核心系统,重点评估系统漏洞、访问控制、接口安全、数据传输加密等风险点。据国家网络与信息安全信息通报中心2023年通报,医疗行业核心业务系统中,超过42%的第三方开发系统存在未公开的后门漏洞,接口未授权访问风险占比达到37%。

2.数据资产风险评估。按照《数据安全法》《个人信息保护法》《医疗卫生机构网络安全管理办法》要求,对公开信息、内部信息、敏感信息、核心信息四级数据资产进行全量盘点,重点评估敏感健康信息(包

文档评论(0)

1亿VIP精品文档

相关文档