专家观点郝尚永:警惕医院IT运维服务外包的风险

近年来,IT运维服务外包已经成为医院普遍采用的模式和战略发展手段,越来越多的医院将更多的IT运维服务进行外包。IT运维服务外包能使医院信息部门将更多的精力专注于医院信息化的核心业务和核心流程,提高IT运维服务的效率和满意度。

根据CHIMA发布的《2018-2019年度中国医院信息化状况调查报告》,如图1所示,排在前三位的外包业务是服务器、终端设备、外周设备的硬件维修,医院网站的建设与运行维护和网络设备日常运行维护,比例分别为38.76%、32.74%、28.65%。信息系统应用开发的外包比例为28.18%,排名第四;信息系统日常运行与维护的外包比例为17.76%,排名第五。以上数据均呈现逐年上升的趋势,如图2所示。

图1

图2

但是,IT运维服务外包是一把“双刃剑”,在助力医院信息化建设发展的同时,也可能由于外包商选择不当、过度依赖外包等原因而引发信息泄露、医院信息部门能力丧失等潜在风险,对医院甚至整个医疗行业带来负面影响。因此,我们需要做好医院IT运维服务外包的风险管理。

医院IT运维服务外包风险管理面临的突出问题

1.外包战略和外包边界不清晰

(1)医院对外包商依赖度不断增加。在为医院提供服务的过程中,外包商逐渐承担了医院信息部门工作中的关键环节或管理职责,造成信息部门管理能力、技术能力和创新能力的下降,甚至自主掌控能力的丧失。有的医院,临床科室直接与HIS公司的驻场工程师对接系统修改需求;有的医院,外包公司的人员甚至代替医院信息部门直接参加医院工作会或协调会。

(2)IT运维服务外包存在管理盲区。目前,越来越多的医疗IT公司如雨后春笋涌现,不断输出移动支付、大数据、云技术、科研合作等新技术,提供患者预约、移动支付、在线查询病历、在线查询PACS影像、云随访、科研大数据分析、单病种数据库合作等新的业务场景。在这些新技术与新场景中,有的医院与IT服务公司的业务合作脱离了现有的管理体系,存在外包管理盲区。

2.外包商管理机制不健全

(1)外包商管理策略不完善。很多医院未建立符合自身风险管控水平的外包商管理策略,未对外包商进行分类、分级管理。

(2)未形成“准入、监控、评价”的外包商管理闭环。对外包商的进入调查和风险评估不够深入,缺少对外包服务性质、外包集中度的深入分析,导致选择了不合适的外包商,引发外包服务质量下降甚至服务中断。

(3)对外包服务过程的事中监控流于形式。特别是对非驻场外包服务商缺少日常监督、管理,普遍呈现“甩手掌柜”的状态。

3.外包人员管理不到位

(1)外包人员资质审查不到位。未建立外包人员准入标准,外包人员的学历背景、技术能力、工作经验参差不齐,导致外包服务质量无法保证。很多HIS公司把刚刚招聘的人员直接派到医院现场提供驻场服务,把医院当成了公司人员培训的现场。

(2)外包人员账号、口令及权限管理混乱。未定期进行账号清理、权限审计,外包人员可以接触敏感信息,存在信息泄露的风险隐患。

(3)外包人员变动率过高或到场人数不足。开发类项目普遍存在人员变动率大的情况。实际驻场人员与外包商在商务环节承诺的人员,在资质、技术能力、工作经验、数量等方面均不一致。

4.信息安全管理薄弱

(1)外包商为节约成本能省则省,压缩服务器、存储等关键设备的检修和维护成本,存在安全隐患。

(2)外包商内部信息安全管控薄弱。外包人员能够接触医院的采购规划、账号信息、患者信息、药品数据等敏感数据,外包商对公司人员缺乏信息安全教育。

(3)医院信息部门对外包商的信息安全管控薄弱。曾经有某公司将所服务的多家医院客户的业务数据库进行备份,恢复至公司服务器用作测试库使用,包含大量真实数据。

医院IT运维服务外包风险管理应对策略

1.组织管理

(1)医院应制定清晰的外包管理策略,严格控制外包业务范围。

(3)加强医院信息化规划设计、系统需求管理、项目进度与质量管控等核心业务、关键节点的自我掌控,降低外包依赖度。

2.外包商管理

(1)建立外包商管理策略。建立“准入—日常监测—评价—退出”的管理闭环。

(2)审慎制定外包商准入标准。通过外包服务招标和合同,管控外包人员团队的资质和稳定性。明确外包商准入标准,建立外包商名单制分级管理与退出机制,对出现重大风险和违规行为的企业,及时终止合作。

(3)加强对外包商的过程监控,定期开展检查,评估业务风险合规情况,提高风险防范意识。

3.外包人员管理

(1)建立外包人员资质审查标准,加强对外包人员的资质审查。

(2)加强外包人员服务过程的考核评价,建立服务质量评价监控指标,并充分运用评价结果,通过合同条款进行约定,最大程度地保证医院利益。

(3)转变项目式外包管理模式,改用人力资源外包模式。

(4)建立知识管理体系。知识的不断积累和更新,是运维团队能力提升的基础,将个人知识转化为组织知识,积累在知识库系统中,可以有效避免由于人员流动造成的信息孤岛和知识流失。

4.数据安全管理

(1)严格权限管控。严格控制外包人员的权限分配情况,按照“是否必须”和“是否最小”原则,限制外包人员对敏感数据的接触范围;及时根据外包人员调整情况,对账户权限进行相应的变更、注销操作。

(2)细化维护安全。为安装系统、程序更新等工作,制定标准规范和工作流程,形成固定的机制和模式。

(3)加强介质管理。对外包人员利用笔记本电脑、U盘、移动硬盘拷贝数据、发送邮件等行为,都要进行审查和管理。

综上所述,医院信息部门需要时刻保持警惕,不断识别并确定IT运维外包服务的潜在风险,识别引起风险的主要因素以及可能引发的后果。同时,对已识别的风险进行优先级排序,通过对风险发生概率和影响程度的综合评估,来确定其优先级,有针对性地建立风险处置计划。

郝尚永,现任天津医科大学肿瘤医院(天津市肿瘤医院)总务处副处长、高级工程师。2000年6月毕业于天津大学管理信息系统专业,2012年6月取得天津大学软件工程硕士学位。自2000年7月参加工作,一直从事医院信息系统规划构建、设计开发、运维服务、信息管理等工作,2008年6月至2018年10月任天津医科大学肿瘤医院计算机网络中心主任。

兼任中国医院协会信息专业委员会委员、中国卫生信息学会电子病历与医院信息化专业委员会委员、中国医学装备学会数字医疗技术分会委员、中国研究型医院学会医疗和临床科研大数据应用专业委员会委员、天津市卫生信息学会常务理事、天津市卫生健康信息化建设专家等多项学术兼职。

THE END
1.医疗网站开发全流程解析,从概念构思到实现的全过程指南医疗网站开发流程是一个复杂的过程,需要充分考虑医疗机构的需求和用户的体验,本文详细介绍了医疗网站开发流程的各个阶段,包括需求分析、项目规划、设计、开发、测试、上线与维护等,希望读者通过本文能够全面了解医疗网站开发的全过程,为医疗网站的开发提供参考和借鉴。https://ads.vvrcloud.com/post/18746.html
2.医疗网站建设公司外包趋势,机遇与挑战并存新闻中心1. 专业技术团队:医疗网站建设公司汇聚了众多专业技术人员,他们拥有丰富的医疗行业网站建设经验,能够根据医疗机构的具体需求,提供量身定制的网站建设方案。 2. 技术领先:医疗网站建设公司掌握前沿的网站建设技术,确保网站运行高效,用户体验良好。 3. 快速项目交付:相较于医疗机构自行组建团队,外包公司能够更迅速地完成网http://www.lanzhouhuipeng.com/xw/618.html
3.东华医为科技有限公司中标中山大学附属第三医院肇庆医院二期智慧医院东华医为科技有限公司中标中山大学附属第三医院肇庆医院二期智慧医院信息化建设项目(一期),金额13280000元,东华,医疗中心,中山大学,肇庆医院,智慧医院https://www.163.com/dy/article/J9VSII210519QIKK.html
4.医院网站建设医院小程序开发网站外包建设方维网络为医院提供网站建设和小程序开发服务。资深设计师原创一对一设计,为医院网络建设提供外包服务,程序开发经验丰富、安全可靠。400-800-9385https://www.szfangwei.cn/yiyuan/
5.靖江市人民医院靖江市人民医院创办于1947年,是一所集医疗、教学、科研和预防保健为一体的三级乙等综合医院、国家级爱婴医院,是上海市第一人民医院集团医院,是扬州大学第七临床医学院和南京医科大学、南通大学、东南大学医学院、江苏大学教学医院、南京医科大学第二附属医院全科医生规范http://www.jsjj120.com/
6.郁南县人民政府门户网站本项目为后勤工作外包服务(包括清洁、保洁、洗衣、陪检、园林绿化养护、会务服务、物品药品输送服务等)。服务时间为三年。 二、服务范围: 郁南县人民医院全院及第二门诊部。 三、服务内容及标准:见附件。 四、服务时间(具体工作时间经双方协商确认) 每天的7:30-11:30、14:00-17:30;其余时间为转班、晚班人员。http://www.gdyunan.gov.cn/ynxrmzf/rdzt/gsgg/content/post_1803663.html
7.化维护服务外包”项目采购邀请函招聘信息成飞医院拟对以下项目进行院内公开采购,欢迎符合本次采购要求的供应商参加。 一、采购项目编号:CFYYZB2020039 二、项目名称:信息化维护服务外包 三、使用科室:信息部 四、采购方式:竞争性谈判 五、参加本次院内采购活动供应商应具备下列条件: 1、具有独立承担民事责任的能力。 http://m.cfyy.net/recruit_info/3640/1/
8.营销定制开发开发邦开发邦拥有十年以上网站开发及推广经验,所有参与开发的成员均具有五年以上开发工作经验,为客户网站定制开发全案服务 给客户提供从策划、开发 设计 开发 调试 部署 维护 后期技术支持的全流程服务。开发邦网站定制开发服务包含:UI界面定制开发,为客户提供策划方案,专业的UI界面定制开发,与客户设计效果图一致的高保真开发,免https://www.kaifabang.com/know/?p=2549
9.2023无锡市锡山人民医院挂号收费处工作人员(劳务外包)招聘3人公告根据医院业务需要,我院组织劳务外包挂号收费处工作人员招聘工作,具体内容如下: 一、招聘条件及岗位 (一)招聘条件和岗位 序号 招聘岗位 招聘条件 招聘 人数 学历 专业 其他条件 1 挂号收费员 本科及以上 会计学、财务管理 有工作经历人员取得会计资格证,年龄35周岁以下 3https://www.yixuezp.com/hospital/zhaopingonggao/jiangsu/wuxi/195344.html
10.南方医科大学皮肤病医院,广东省皮肤病医院,广东省皮肤性病防治南方医科大学皮肤病医院(广东省皮肤病医院,广东省皮肤性病防治中心,中国麻风防治研究中心),始建于1964 年,前身是广东省平洲医院,历经数次机构变革,现已发展成为集医疗、科研、教学、预防为一体的大学直属附属专科医院,同时承担全省性病、麻风病防治业务指导单位职http://www.gdskin.com/
11.邢台市人民医院北院区运维服务外包项目招标公告邢台市人民医院北院区运维服务外包项目的潜在投标人应在E招冀成电子交易平台或邢台市公共资源交易网自行下载获取招标文件,并于2024年9月25日09时00分(北京时间)前递交投标文件。 一、项目基本情况 1.项目编号:HBCH-2024-34 2.项目名称:邢台市人民医院北院区运维服务外包项目 http://ssl.hebpr.cn/hbggfwpt/jydt/003001/003001001/003001001001/20240904/050099f79eac3dd947cd88a85717af4e58f8.html
12.浙医健衢州医院(浙江衢化医院)医院动态 医院公告 健康科普 衢州市首个!“职业病防治重点实验室”落户我院 2024-12-03 喜报!我院康复师斩获市技能竞赛一等奖 2024-10-21 你好!我们是药师! 2024-09-25 院校合作,共话发展——医院与柯城技工学校签署战略合作协议 2024-08-20 省级胸壁畸形专家工作站落户浙医建衢州医院(浙江衢化医院)https://www.zjqhyy.com/
13.宜兴市人民医院搜索 互联网医院小程序 微信订阅号 微信服务号 预约挂号 Reservation Register(网页版) 公众版 Public Edition 员工版 Employee Edition 苏ICP备05063292号-1https://www.yxph.com/
14.做网站外包创业/武汉大学人民医院洪山院区做网站外包创业,武汉大学人民医院洪山院区,企业做网站需要注意什么问题,wordpress获取所有文章列表正在物色node上面的轻量级嵌入式数据库,作为嵌入式数据库的代表,sqlite无疑是个理想的选择方案。npm上集成sqlite的库主要有两个——sqlite3和realm。realm是一个理想的选择方案,它最初是为移动app设计的,在node也可以运行http://www.lrjl.cn/news/259255.html