关于浙江省卫生计生系统的一份网络与信息安全自查报告, 当下依照规范来做是必须的, 缺少任何一项都无法通过关卡, 而国家卫健委每年都会关注这块内容, 浙江省也每年进行通报, 医院、疾控以及基层机构都需要通过这一关卡, 要是不进行自查, 或者自查只是走过场, 一旦被查出问题接踵而至的就是一堆整改通知, 情况严重的话还会追究到具体个人, 因此这项工作并非可选择做可不做, 而是必须要做。
好多人一听闻自查便头疼不已, 认为又是要通过填表来完成任务。实际上当下的自查有着明晰的标准框架, 只要依据模板一步步推进, 该进行检查的就去检查、该撰写的就去撰写, 报告便能够提交上去。关键之处在于不要怀揣着敷衍的心态, 毕竟卫生系统的网络安全直接关联到患者的数据与诊疗安全, 一旦出现问题那便是重大事故。
卫生计生系统网络安全自查是什么
卫生计生系统所开展的网络与信息安全自查, 它是各级医疗卫生机构依据国家卫健委以及浙江省的相关标准, 针对自身的信息系统进行全面检查, 同时检查网络设施, 并且对数据资产进行风险排查的这般历程。这并非是一句毫无实际意义而言的话语, 其实质是实实在在的合规性质的要求。
此次自查所依据的内容主要源自几个不同层面, 分别是, 国家层面的《网络安全法》《数据安全法》《个人信息保护法》, 卫生行业层面的《卫生健康行业网络安全管理办法》, 以及浙江省本地所制定的实施细则 , 这些文件均已将要求明确清晰的写明, 机构是绝对不能够讲自己对此是一无所知的。
摸底、发觉漏洞以及适时整改, 此皆属于自查的核心目标范畴涵盖之内。经由自查途径实现的结果乃是, 机构必须明确认知旗下所持服务器精确数量几何, 系统又具体存在几套, 明晰敏感数据究竟有多少, 更要清楚知晓究竟是何人负责对这些繁杂资产进行管理之事宜。唯有达成了详细底数的清晰明确, 才能够开启谈及资产保护这一后续环节的可能性之门。众多小型医院以及小型机构, 甚至连自身所拥有的系统究竟是哪些都无法确切表述清楚, 如此这一切便呈现出极具危险性的态势。
自查报告包含哪些内容
一份完备的自查报告, 其内容着实相当实在, 并非那种为了凑字数而形成的材料, 主要涵盖这几个板块, 网络基础设施的相关情况, 信息系统的运行状况, 数据安全的管理情形, 人员与制度的落实状况, 风险评估以及问题整改的情况。
网络基础设施的范畴内, 需将网络拓扑结构清晰表述, 防火墙的配置要详尽呈现, 入侵检测机制亦得阐述明白, 网络访问控制策略也应书写清楚。信息系统的部分, 所有正在使用的系统均需罗列出来, 其中涵盖像HIS、PACS、LIS、EMR这类核心业务系统, 还有OA、门户网站等非核心系统亦要列出。每个系统的安全等级怎么样, 防护措施有哪些, 漏洞情况如何都得予以说明。
数据安全属于最为敏感的那一部分, 医院之中存在有大量的患者信息, 还有诊疗记录以及医保数据, 这些数据究竟该如何进行存储, 又该怎么去传输怎样去销毁, 都应当具备明确的管理办法, 自查报告里面必须要体现出数据的分类分级, 加密措施, 备份策略以及权限管理机制。
在人员以及制度这方面, 得去查看是不是存在专门负责网络安全的人员, 是不是构建了安全管理制度, 是不是做到了定期开展培训演练。制度仅仅写在纸张上是不作数的, 重点在于执行情况。许多机构的制度相当完备, 然而在实际进行工作的时候, 依旧是原来的样子, 这样的问题在自查当中要勇于将其暴露出来。
风险评估以及整改属于闭环管理的核心所在, 自查绝不能够唯有查而不进行改正, 一旦发现诸般问题要罗列出详细清单, 明确具体责任人, 规定好整改的限定时间, 进而形成完备的整改台账。下次开展自查之时要回过头去查看上次问题的整改状况, 反之则便是白查了, 如此这般。
自查报告的核心要求和能力
做好一份自查报告浙江省卫生计生系统网络与信息安全自查报告,需要具备几个核心能力浙江省卫生计生系统网络与信息安全自查报告,缺一个都不行。
首先, 是针对政策法规的理解方面的那种能力。网络安全关联的法规政策更新速度极快, 特别是在医疗这个行业领域, 其标准数量特别繁杂众多。自查这一行为开展之前, 必须要能够将相关的对应文件阅读得清晰明白, 清楚知晓自身到底是在进行怎样的检查, 依据什么样的标准去实施检查。
其次, 具备对于信息系统的全面掌控能力。医院的 IT 系统中通常数量众多, 且年代繁杂多样, 其中一部分是十几年前就已投入使用的老旧系统, 另一部分则是新近引入的外包系统。倘若弄不清楚系统的供应商, 部署方式以及数据流向, 那么进行自查便会毫无头绪, 根本找不到着手之处。
其三, 具备风险识别以及评估的能力。安全检查并非是那种如同走过场一般的形式, 而是要能够找出实实在在的问题。像存在弱口令、没有打补丁、出现越权访问情况以及数据以明文形式进行传输, 这些都是属于频率较高的问题。只有能够识别这些问题, 自查报告才会具有价值。
其四儿, 则为这文字表呈以及逻辑架构之素质。须知该自审之报告乃呈予那上级主管之部门观瞧的, 倘若写得杂乱不堪、逻辑欠缺条理, 那负责审核之人看了定然大不耐烦, 连所诉之问题亦无法清晰阐明。要晓得这报告的质量可是会径直影响审核之结论的, 在该详尽之处就得详明, 在当简略之处便需简略。
常见误区和常见问题解答
好些人在撰写自查报告之际易于踏入陷阱, 一旦踏入陷阱便会耽搁事情。接下来将常见的问题予以梳理罗列。
一是误区, 自查被当成填表交差, 这可是很普遍的错误心态, 自查表属于工具并非目的, 目的实为发现问题以及消除隐患;倘若是只进行填表, 问题依然存在, 一旦真出了事负责的还是你。
误区二: 存在系统数量多便无法进行查询的情况。部分机构认为自身所拥有的系统极为繁杂, 其中有的是采用外包方式, 有的是自行构建, 有的是租赁云端服务, 有的是设置在本地, 以至于难以进行全面查询。然而, 这样的想法是错误的。无论系统数量有多少, 都能够依据类别展开查询, 逐个进行检查相较于混合在一起检查会更加清晰明了。
误区三点, 报告并非越长便越好, 报告的存在不是用于凑字数, 而是要将事情阐述清晰, 若写过多无用话语, 反倒会致使重点被掩盖, 应在该简洁之处保持简洁, 针对该详细之处详尽表述, 其核心在于结构清晰, 这是最为重要的。
下面解答几个常被问到的问题:
Q:自查报告每年都要重新做吗?
没错, 卫健委有要求, 每年起码得开展一回全面自查, 在重大节假日以及重要活动之前还得进行专项自查。自查并非是一次性的任务, 而是常态化的管理。
Q:外包系统的安全责任算谁的?
即使是外包系统的供应商, 因有合同约束内蒙古卫生计生思想政治工作促进会,其责任归属有别, 可, 跑不掉的是机构的主体责任, 对外而言, 机构才是那首要的责任人, 绝不是能把外包当作甩手不管的掌柜那般, 一旦出了问题, 照样会遭遇追根溯源的责任追究。
Q:自查发现问题后不报可以吗?
不能这样做。自我检查、自我整改才是自查的实质所在, 然而隐瞒重大问题是违规的行径。发现问题需如实记录下来, 要制定整改计划, 该向上汇报的就要汇报上去。逃避遮掩仅仅会致使小问题演变成大事故。
关于那有着自查方面表述的报告的模板以及其具体详实的要求, 能够去参考位于www.eyzhijia.cn上边所呈现的相关的资料, 这些资料之中呢有着不少具备实用价值的那类指导。
自查在不同类型机构中的适用情况
浙江省内的卫生计生机构类型多样,自查的重点各有侧重。
三级医院系统, 属于复杂程度是最高这一类型。这类机构, 一般会存在几十乃至上百个信息系统, 其数据量特别巨大, 并且系统之间的耦合程度是非常高。自查的时候重点在于核心业务系统的安全保障以及数据的防泄露方面咧。一旦HIS系统出现问题, 全院的业务便会处于停摆状态;要是患者数据出现泄露的情况, 那么所造成的社会影响可是极大的。所以, 三级医院在做自查的时候需要覆盖到每一个关键节点。
二级医院和社区卫生服务中心相对来讲是较为简单些的, 然而却也绝不能够忽视, 这类机构常常是 IT 人员不够充足, 技术能力存在着一定限度, 好多安全措施依靠外包来进行, 在自查的时候要着重关注基础安全措施是不是达到了相应标准, 像是防火墙、杀毒软件、定期备份这些基础项目。
疾病预防控制中心体现出的专业性更为突出, 疾病预防控制体系涵盖着诸多公共卫生方面的数据, 以及传染病监测所产生的数据, 这些数据的安全级别常常是更高层级的, 自我检查的关键要点在于数据的安全性以及网络隔离方面的举措, 疾病预防控制体系同外界之间的数据交换颇为频繁, 对于边界防护必须要予以格外的留意。
疾控中心
数量最多的是基层诊所以及个体医疗机构, 然而其IT投入却是最少的。存在着许多诊所, 或许仅仅只有一台电脑以及一个系统。这类机构进行自查的重点在于基础安全意识方面, 像是是否设定了强密码, 是否安装了安全软件, 是否定期对系统予以更新。可千万别小瞧那些小诊所, 患者的数据同样是受到法律保护的, 一旦出现问题同样是要承担责任的。
自查报告的长远价值
所进行的自查报告, 并非仅仅只是一份用于应付检查的材料, 它对于机构的网络安全建设具备有实质性的推动作用。
透过自我检查, 机构得以明晰自身的安全状况底数。众多的机构在自我检查之前压根不清楚自身存在多少风险点, 自我检查之后便清晰明了。晓得自己欠缺什么, 才能够明白该补充什么。
进行自我检查的这个过程, 其自身同样是一回面向全体人员的安全知识教育, 从处于领导位置的人员开始, 一直到各个科室的负责人, 再到从事 IT 运维工作的人员, 所有人要么是在参与自我检查, 要么是在配合自我检查, 如此一来, 这个过程便会使得大家针对网络安全予以重视, 在这个时候, 提升重视的意识相较于仅仅进行技术方面的加固而言, 显得更为重要, 这是由于许多安全方面的问题是出在人的身上的缘故。
依据后续工作所形成的, 是自查产生的整改台账。每一次的自查, 都能够促使一批问题获得解决。将这些情况积累起来, 机构的安全水平就会逐步稳固攀升。在安防工作领域, 不怕进展缓慢, 只怕出现停滞状态。
在浙江省, 针对卫生计生系统网络安全的监管态势变得越发严格, 其中自查报告的质量会对机构的考核评价产生直接的影响情况。要把自查当作是能够提升自身安全能力的契机, 而绝不是当成一种负担, 这样的做法才是正确无误的。只有做好了自查工作, 数据才会有相应的保护措施, 系统才会拥有稳固的防线, 如此心里才会觉得踏实安心。

