原创 医疗测评实验室 中国软件评测中心 1周前

医院互联互通测评,即国家医疗健康信息互联互通标准化成熟度测评,近年来随着政策的要求、需求的驱动、技术的更迭、价值的引领,越来越被业内人士接受和认可,测评热度也水涨船高。国家卫生健康委统计信息中心积极响应新的政策文件和业务需求对测评方案进行了修订。从2020年测评批次开始,将使用2020年版测评方案,在新的测评方案中,对信息安全的建设又做了进一步的加强要求,尤其是明确规定了参加测评时,医院核心业务系统(含平台)要完成等级保护三级的定级备案与测评工作,增加了对信息安全管理制度、技术保障等方面的一系列新的要求。

对参评的各医院而言,系统通过等级保护测评已然成为参加互联互通测评的必要条件,那么是不是通过等保测评就万事大吉了,互联互通测评中关于信息安全的内容除了要满足等级保护要求,是否还有需要额外关注的要点,本文将基于这两者之间的联系与区别,对互联互通的信息安全建设要点进行梳理。

互联互通的信息安全指标主要集中在测评指标体系的第4部分基础设施建设情况中:

【平台硬件基础设施情况】

1、 服务器设备

如上图所示,在互联互通对服务器设备的要求中,支持统一监控管理平台的管控和高可用部署可以在等保测评指标项中覆盖,但以下两点在互联互通测评建设中还要着重关注:

1) 服务器设备的专用化

国标的等保测评指标中并没有对服务器的使用目的进行要求,只有在金融行业推标JR/T0072-2020《金融行业网络安全等级保护测评指南》中对安全计算环境设备(包括服务器)的专用化进行了规定。服务器的专用化保证了使用人员可控,与无关信息的隔离等,此项要求与信息安全建设一直领先的金融行业看齐,更应给与重视。

2) 服务器的虚拟化和云计算的实现

虚拟化和云计算的推广和应用,可以带来更多的业务灵活性。虚拟化可以使资源得到最充分的利用;云计算可以为使用者提供使用便利,帮助其随地获取各种高度可扩展的、灵活的IT资源。就目前的建设情况来看,大部分医院可以实现虚拟化技术,但存在由于存储管理不善或效率低下导致并没有发挥虚拟化技术的真正优势。而云计算技术的应用范围则比较小,所以在互联互通建设过程中,还应投入一定的精力去完善这项指标。

2、 存储设备

等保测评中没有对存储设备和架构进行明确的要求。但等保中要求关键计算节点满足硬件冗余,并且对数据备份。除此以外,以下四点在互联互通测评建设中还要着重关注:

1) 专业的设备·充足的容量·冗余的架构

互联互通指标体系中对存储设备配置情况、冗余模式等进行了单独的、详细的要求,在等保测评中会涉及对存储设备的基本配置信息调研,但具体的部署架构以及与业务的匹配能力的建设是比较容易忽略的地方。

2) 对数据灾备RTO和RPO的要求

2020年版测评方案对此项要求进行了加强,不同等级的医院需要满足不同的RTO和RPO时间限制。例如,RTO≤4h、RPO≤6h方满足四级甲等要求。

3) 充分重视离线备份

虽然技术上不难实现,但从历年测评情况来看,这项要求却极易被忽略,即使提供了相应的手段,也只是流于表面,离线存储的存放地点等也未进行认真管理,过于依靠线上存储,风险意识需继续加强。

4) 实现虚拟存储化

如同对服务器虚拟化的要求,将存储空间虚拟成资源池,不仅提高了利用率,还是存储系统具备了冗余或容灾能力。

3、 网络设备

如上图,互联互通中关于网络设备的大部分要求都可以被等保测评指标覆盖,随着新兴技术的发展,2020版测评方案中增加了对无线网络的接入能力要求:

1) 无线网络的物联网与5G部署接入能力

该指标属于五级甲等的要求,相信在不远的将来,物联网与5G部署的实现将会给医院就医带来崭新的体验。

【网络及网络安全情况】

1、 网络带宽情况

如上图所示,满足等保测评指标项(安全通信网络-网络架构-应保证网络设备的业务处理能力满足业务高峰期需要)之后,在互联互通测评中就不需要再额外关注了。且就目前的测评经验,网络带宽一般不会成为系统建设的瓶颈。

2、 接入域建设

等保测评中没有对接入域进行明确要求,但对无线网络的建设是有要求的:无线网络需单独组网,并通过边界防护设备接入到内部有线网络。因此,医院无线网络建设因遵循此原则,在保障安全的前提下,最大限度为医疗行为和患者就诊行为提供便利。

3、 网络安全

如上图所示,等保测评指标基本可以覆盖互联互通网络安全部分的指标。

【信息安全情况】

1、 环境安全

如上图所示,等保测评指标项本可以覆盖互联互通环境安全部分的指标。但等保测评并不是专门针对机房的检测,此处最佳选择还是提供专业的机房检测报告。

2、 应用安全

如上图所示,等保测评指标项可以覆盖大部分互联互通应用安全部分的指标。唯独要注意互联互通中对数据痕迹修改的要求。上级医师修改病历要保留修改痕迹,当前大部分电子病历系统都可以满足本要求。

3、 数据安全

如上图所示,等保测评指标基本可以覆盖互联互通数据安全部分的指标。

4、 隐私保护

如上图所示,互联互通测评中比较侧重对隐私信息的保护。除了传统的数据完整性和保密性的保护,还需要注意一些安全功能的实现:

1) 数据访问警示服务

医务人员因业务需要查看或访问费直接相关的患者电子病历资料时,需要警示其依照规定使用资料,加强患者电子病历资料管理。

2) 电子病历匿名化处理

实现对电子病历的脱敏处理,采用替换、重排、加密、阶段或掩码等处理手段对患者敏感信息进行处理,保证不向非授权用户泄露患者敏感信息。

3) 患者的许可指令管理服务

在提供访问或传输患者电子病历医疗数据之前,通过一定的手段以确定患者或个人是否允许或限制这些医疗数据的公开。

4) 数据保密等级服务

这是一项比较高的要求,需要涉及到对数据的分类分级,数据的治理等课题,最后实现对根据数据分类分级的不同设置不同的安全等级进行存储。进一步规范和完善数据的存储和使用安全。

5、 管理安全

如上图所示,等保测评指标可以覆盖互联互通安全管理部分的指标。

【结语】

综上,通过等级保护测评并不意味着互联互通的安全指标就可以高枕无忧了。因为:

1.互联互通具有医疗领域个性化指标需求

互联互通测评针对医疗行业的特点,并结合诸如金融等安全工作比较领先的行业的工作经验提出了适用于医疗行业的个性化指标需求,因此,各参评单位不仅要落实好等级保护测评工作,还要对这些医疗行业的个性化指标充分重视起来,才能确保互联互通测评的顺利推进。

2.互联互通和等保测评评分机制不同

互联互通采取的是一票否决制,等保测评的成绩则取决于总分数及高风险存在与否。互联互通如果测评等级及其以下等级有一项不满足就不能达到所申报的测评等级。所以即使以中、良等成绩通过等保测评,并不意味着互联互通中被等保测评覆盖的指标项就已经达到互联互通的要求了。

网站等保测评针对服务器,互联互通测评知识分享之信息安全建设要点相关推荐

  1. 互联互通PSAM卡发卡注意事项与要点总结

    互联互通PSAM卡发卡注意事项与要点总结 1.卡结构相关 以图片中PSAM卡结构为例.除MF外,共有三个ADF,其中ADF1是交通部互联互通应用,ADF2和3分别为扩展应用和预留应用,发卡机构若想自定 ...

  2. 互联互通、电子病历、智慧服务、智慧管理、公立医院绩效考核的5项测评

    互联互通.电子病历.智慧服务.智慧管理.公立医院绩效考核的5项测评 简要说明 互联互通测评 智慧服务和智慧管理 公立医院绩效考核 电子病历评级 简要说明   互联互通.电子病历.智慧服务.智慧管理.公 ...

  3. 一文详解医院信息互联互通标准化成熟度评测全流程

    recher最近分析了电子病历新政带来的政策利好及落地面临的挑战,(详情请阅读:2020年电子病历全部4级以上?实际情况比想象更惨烈!),政策规定"到2020年,三级医院要实现院内各诊疗环节 ...

  4. 运营商IMS网间互联互通组网关键技术研究

     [摘  要]随着近年来4G和5G网络技术的快速发展,传统的互联互通方式已经不能满足未来的业务发展,因此通过IMS网间实现IP方式的互联互通成为了运营商网络演进的必由之路.对IMS网间互联互通中涉及的 ...

  5. springboot中药知识分享网站设计 毕业设计-附源码201818

    摘  要 近年来,随着移动互联网的快速发展,电子商务越来越受到网民们的欢迎,电子商务对国家经济的发展也起着越来越重要的作用.简单的流程.便捷可靠的支付方式.快捷畅通的物流快递.安全的信息保护都使得电子 ...

  6. springboot中药知识分享网站毕业设计源码201818

    摘  要 近年来,随着移动互联网的快速发展,电子商务越来越受到网民们的欢迎,电子商务对国家经济的发展也起着越来越重要的作用.简单的流程.便捷可靠的支付方式.快捷畅通的物流快递.安全的信息保护都使得电子 ...

  7. 三级医院信息互联互通标准化成熟度测评要求

    2018年8月28日,国家卫生健康委医政医管局印发<关于进一步推进以电子病历为核心的医疗机构信息化建设工作的通知>(以下简称<通知>),将加强医疗机构信息化建设作为落实< ...

  8. 联盟优势电信服务器,中国电信积极推进OLA联盟行业技术标准制定 加速智能家居互联互通...

    OLA(开放智联联盟)是由我国24位两院院士联合中国电信.阿里.百度.小米.华为.信通院等9家行业头部单位,于2020年12月1日发起成立的中国物联网产业联盟组织.OLA联盟旨在发挥国内物联网产业优势 ...

  9. 等保测评之服务器未配置登录失败锁定策略及登录连接超时自动退出策略

    等保测评之服务器未配置登录失败锁定策略及登录连接超时自动退出策略 真是一事未完又来一事哈,昨天收到的等保测评出现了好多的问题,这里将部分问题做一下记录 看看问题 问题如下 测试服务器 主要是测试服务器 ...

最新文章

  1. 利用反射动态创建对象
  2. mybatis-plus CRUD及分页查询代码示例
  3. 梯度与梯度下降法详解
  4. tcp协议之三次握手,四次挥手
  5. 产品功能优先级,到底该如何确定?
  6. 使用XML及XSL生成简单HTML
  7. 一次历时两周的实习生笔试
  8. Android Lint 代码检查工具的使用
  9. MATLAB图像拼接算法及实现
  10. Mybatis实现mysql分页查询
  11. QQ文件路径,QQ图片保存地址
  12. win7系统两台计算机共享文件,教你设置win7系统的两台电脑实现文件共享的详细步骤...
  13. 11-linux文件操作
  14. 低光图像增强(Low-light image enhancement)文章整理
  15. 华为云之ModelArts模型页卡死、模型运行一直失败、云服务器ip访问失败【无法访问此页面】【花了太长时间进行响应】
  16. 巧妙去除Word文档修订和批注帮助
  17. 年薪超1400万美元,库克即将卸任,谁接掌苹果CEO?
  18. DropDownList 控件
  19. LumaQQ启动脚本
  20. C语言F2的作用,c语言static的作用

热门文章

  1. 蓝桥杯——机器人行走
  2. 微信小程序 - 五星评分(含半分)
  3. 【JUC】CountDownLatch
  4. unity深度查找某个子物体和遍历所有子物体方法
  5. Windows 10 关闭Hyper-V
  6. ThinkPHP简单的验证码实现
  7. 【笔记篇】C#笔记2
  8. http header 具体解释
  9. 【译】x86程序员手册37-第10章 初始化
  10. python socket 网络编程