医院网络体系等保合规建设方案三级等保信息安全20192020年度中国医院信息化状况调查报告网络安全网络安全防护

关键词:等级保护;医院;网络安全;信息系统;合规建设

摘要:有研究表明,针对医疗机构的勒索软件攻击可能会产生生死攸关的后果。近25%的医疗保健提供者报告说,勒索软件导致患者死亡率增加。所以医院做好网络安全防护是至关重要的,这也是对医院患者的一份负责!

一、现阶段医院现状分析

根据《2019-2020年度中国医院信息化状况调查报告》显示,在被调查的390家医院中,网络安全年投入在50-100万元的医院占比17.18%;年投入在100-200万元的医院占比17.69%;年投入200万元以上的医院占比15.9%。

据CHIMA《2019-2020年度中国医院信息化状况调查报告》显示,医院在信息安全方面的投入已占总投入的9.43%,投入显著增加,在2019年有43.95%的医院实施并通过了等级保护测评,2020年有66.18%的医院通过了网络安全等级保护测评。由此可看出,医院对网络安全的投入相比往年有很大程度提升。但仍有部分医疗机构对网络安全建设重视程度不足的情况。报告统计了医院对于信息安全保障工作开展的情况,如下图所列举的安全防护措施。

从图中看到,医院所使用的安全防护措施也是比较全面的,但是能够真正这样部署的医院寥寥无几。目前,还有为数较多的医院主机还是Windowsxp、移动医疗PAD设备还是WindowsCE等被淘汰的操作系统,漏洞百出的主机极易被黑客攻陷。在医院的网络拓扑中,从建设初期沿用至今,随着应用的扩展和网络结构的复杂化,暴露出内外网物理隔离或者逻辑隔离的漏洞,安全设备形同虚设。在安全管理上,维护人员为了图方便而使用弱口令,没有一套完整规范的管理办法、没有专业的技术培训。

医疗行业是勒索病毒威胁的“重灾区”——入侵医疗行业的恶意软件高达85%,其中数据库服务器成为了勒索病毒的主要攻击目标。也正是因为医疗机构网络安全意识淡薄、资金投入不足、专业人才缺乏等问题,才导致医院信息系统近年频频遭受“勒索软件”攻击、病毒植入导致业务服务中断等安全事故。

且有研究表明,针对医疗机构的勒索软件攻击可能会产生生死攸关的后果。近25%的医疗保健提供者报告说,勒索软件导致患者死亡率增加。所以医院做好网络安全防护是至关重要的,这也是对医院患者的一份负责!

二、医院网络体系建设原则

医院作为保障基础民生的重要基础设施,确保其医疗服务的稳定是十分重要的。随着医院信息化的脚步加快,其网络安全的建设要遵循“三同步”,即同步规划、同步建设和同步执行,而对医院信息系统的保护也不可能做到绝对的安全,以重点保护、全面防护、动态调整为原则开展网络安全防护建设,满足等保的标准要求,就可以达到较好的防护效果。

全面防护原则:在等级保护制度的核心是纵深防御的思想,充分考虑到各个区域层面的安全风险,在技术层面采取安全防护措施,兼顾管理措施的设计,对等级保护对象形成由外到内的全面防护,保障信息系统整体的安全保护能力。

动态调整原则:医院网络安全等级保体系的建设是一项长周期的持续性工程,因此要根据外部网络环境情况和信息系统的运行现状,动态调整安全保护手段,有步骤、有计划的推进医院网络安全体系的建设。

三、医院网络体系等保合规建设方案

方案的设计首先要明确建设的目标,评估系统受到破坏后的造成的影响程度,对测评对象进行预定级,参照一个三级甲等医院的现有系统现状和业务需求,医院通常等级保护定级为三级,具体各子系统的定级在下文中给出。因此,在对三甲医院设计网络安全方案时,就要参照等保三级的要求进行组织建设,具体得设计方案如下图所示。

医院等保对象定级

医院现有的业务系统,主要包括HIS(医院信息系统)、EMR(电子病历)、CIS(临床信息系统)、LIS(实验室信息系统)、RIS(放射信息管理系统)、PACS(影像归档和通信系统)、OA(协同办公系统)几大系统[6]。根据最新发布的《网络安全等级保护定级指南》,医院的各现有系统可以单独作为定级对象,各系统的重要程度及系统遭受破坏后对社会造成的影响程度,作为定级的依据;对于通信网络设施,原则上安全保护等级不低于在其承载的等级保护对象的保护等级。

医院做几级等保?等保等级如何确定,这里有一个免费测试工具,本工具参考《信息安全技术网络安全等级保护定级指南》标准模拟定级!

如果想要了解医院过等保具体费用多少?可以先通过报价工具测算大概费用,可查看“纯测评”或“测评+整改”费用:

THE END
1.医院网络安全管理制度(可编辑)医院网络安全管理制度 1.网络系统的安全管理包括:数据库安全管理和网络设备设施安全管理。 2.系统负责人和计算机工程技术人员必须采取有效的方法和技术,防止网络系统数据或信息的丢失、破坏或失密。 3.利用用户管理模块或其他技术手段对系统用户访问权限进行管理,用户的访问权限由系统负责人提出,领导小组核准。 http://www.360doc.com/document/24/0823/10/79930059_1132088140.shtml
2.医院网络安全管理制度医院网络安全管理制度 为切实做好医院网络系统的安全管理,防止网络病毒侵入等造成系统故障,妨碍正常的工作秩序,特制定本管理办法: 一、网络系统的安全运行,是医院网络安全的一个重要内容,由专人负责网络系统的安全运行工作。 二、对医院公共网站、微信公众号、微信群、QQ群等群体网络工具进行统一管理,由党委宣传部负责。https://www.nmgzlyy.cn/djztList/info_1806.html
3.医院网络安全管理制度.doc资源医院网络安全管理制度 医院信息系统的应用加强了医院管理, 同时也带来了好多新的问题,需要不断地拟定和完满制度。 本制度就当前医院信息系统应用中的网络安全管理、各种人员职责、系统操 作要求规定以下: 一、网络安全管理制度 〔 1〕计算机网络系统的成立和应用,应遵守国家相关计算机管理规定。 〔 2〕计算机网络系统推https://download.csdn.net/download/qq_43934844/87875351
4.医院信息系统管理制度第十三条故意传播或制造计算机病毒,造成危害医院网信息系统安全的参照《中华人民共和国计算机信息系统安全保护条例》中第二十三条(附后)的规定予以处罚。 第十四条信息中心必须履行各项管理制度和技术规范,监控、封堵、删除网上有害信息。 第十五条院级网络所有路由、交换设备及服务器的运行和维护由信息中心专职人员负责。https://www.ahslyy.com.cn/cn/department/info_233.aspx?itemid=12568
5.信息设备安全管理制度信息设备安全管理制度 一、总则 为加强我院计算机网络(包含因特网,中国教育和科研网,我院信息系统网络)的稳定,充分发挥计算机设备和网络的工作效率,保障医院计算机和网路的安全、可靠、稳定的运行,根据《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国计算机信息网络国际联网管理暂行规定》等文件精神,特制https://hospital2.glmc.edu.cn/info/1378/13585.htm
6.医院信息安全制度为保证我院计算机网络的正常运行和健康发展,根据《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国计算机信息网络国际联网管理暂行规定》、和国家有关法律规定,结合我院实际情况,针对医院信息安全,特制定本规定。 (一)医院局域网(院内网)信息安全制度 https://www.tmsyy.com/cms/show-1731.html
7.三级医院需实施安全等级保护制度,发生网络安全事件延期评审近日,国家卫生健康委印发《三级医院评审标准(2020年版)》,明确三级医院需实施安全等级保护等管理制度,若发生网络安全事件则延期评审。 此标准共3 个部分101 节,设置448 条标准和监测指标。适用于三级医院,二级医院可参照使用。其中关于网络安全的相关条款,我们在此做一个整理,以便大家阅读。 https://www.gdinsa.org/html/2021/info_0111/1303.html
8.网络安全等级保护测评服务院内公开采购公告(三次)安全策略和管理制度测评将通过访谈和检查的形式评测安全管理制度的制定、发布、评审和修订等情况。主要涉及安全主管人员、安全管理人员、各类其它人员、各类管理制度、各类操作规程文件等对象。 在内容上,安全管理制度测评实施过程涉及4个工作单元,具体如下表: https://hhsyy.com/news/6825.html
9.公开制度10.统一管理医院计算机Ip地址,保证网络系统安全性、可靠性。 11.做好中心机房的安全保障工作,定期检查安全设施。 12.严格遵守保密制度,确保医院各种数据安全、不外流。 13.保持机房清洁卫生,定期检查机房温湿度。 14.建立计算机系统技术档案,建立应急预案,保证可靠实施; https://www.lqrmyy.cn/home/gkzd/list
10.衡水市中医医院十八项核心制度新技术、 新项目准入管理制度? 一、新技术准入及临床应用管理组织 医院医疗质量与安全管理委员会全面负责新技术的准入及临床应用管理工作;科室医疗质量与安全管理小组负责科室拟开展新技术的初审及新技术开展的日常监督工作;医务科具体负责新技术准入及管理工作。 https://www.hsszyyy.com/html/ksdh/xzzn/ywk/gzzd/2139.html
11.郎义青:医院网络安全设备既要建起来更要用起来医院网络安全管理六制度 在技术层面上做好医院网络安全防护的同时,也不能忽视“人”的作用。医院应做好网络安全管理建设,以保证医院网络安全防护体系能够有效运行。根据自身实践经验,郎义青特别强调了以下六点安全管理制度的重要性: 首先是授权。相关人员进入机房,需经过批准并登记,操作设备需有陪同人员,如有高危操作,需https://www.hit180.com/54209.html