医疗卫生机构网络安全管理办法

 

国家卫生健康委 · 国家中医药局 · 国家疾控局 联合印发

📋 医疗卫生机构网络安全管理办法

📄 文号:国卫规划发〔2022〕29号📅 发布日期:2022年8月8日📍 公开形式:主动公开🖨 转自:临淄区卫生健康局 · 2024年7月10日发布
📌 第一章 · 总则

制定目的: 加强医疗卫生机构网络安全管理,促进“互联网+医疗健康”发展,充分发挥健康医疗大数据作为国家重要基础性战略资源的作用,防范网络安全事件发生。
上位法依据: 《基本医疗卫生与健康促进法》《网络安全法》《密码法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》《网络安全审查办法》以及网络安全等级保护制度等[reference:0]。

🎯 四项基本原则
  • 分等级保护、突出重点 — 重点保障关键信息基础设施、第三级及以上网络以及重要数据和个人信息安全[reference:1]。
  • 积极防御、综合防护 — 落实“实战化、体系化、常态化”和“动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控”的“三化六防”措施[reference:2]。
  • “管业务就要管安全” — “谁主管谁负责、谁运营谁负责、谁使用谁负责”,压实网络安全责任制[reference:3]。
  • 安全可控与开放创新并重 — 网络安全教育、技术、产业融合发展,促进发展和依法管理相统一[reference:4]。

🖧 网络定义

计算机及相关设备组成的,按规则对信息进行收集、存储、传输、交换、处理的系统。

📊 网络数据: 临床、科研、管理业务数据、医疗设备数据、个人信息及数据衍生物[reference:5]。

🏥 适用范围

医疗卫生机构运营网络的安全管理。未纳入区域基层卫生信息系统的基层医疗卫生机构参照执行[reference:6]。

👥 责任主体

国家卫健委、国家中医药局、国家疾控局统筹监督;县级以上地方卫健行政部门指导监督。医疗卫生机构负主体责任,应与信息化参与单位及医疗设备企业书面约定安全义务与违约责任[reference:7]。

⚙️ 第二章 · 网络安全管理
🏛️ 组织与制度建设
  • 成立网络安全和信息化工作领导小组,单位主要负责人担任组长,每年至少召开一次网络安全办公会[reference:8]。
  • 二级及以上网络须明确网络安全管理工作职能部门,设置安全主管、安全管理员等岗位;建立网络安全管理制度体系,对关键信息基础设施实行重点保护[reference:9]。
  • 网络建设过程中明确各网络的主管部门、运营部门、信息化部门、使用部门的管理职责[reference:10]。
🔐 等级保护与安全建设
  • 新建网络:规划和申报阶段确定安全保护等级,梳理新技术应用(云、物联网、5G、大数据等)基本情况,科学定级并报上级主管部门审核同意。
  • 备案要求:第二级以上网络在等级确定后10个工作日内向公安机关备案,同步上报卫健行政部门。
  • 设计原则:按照“一个中心(安全管理中心),三重防护(安全通信网络、安全区域边界、安全计算环境)”制定整体方案,落实安全措施[reference:11]。
  • 等级测评:第三级及以上网络每年至少一次等级测评;第二级网络定期开展测评(涉及10万人以上个人信息的至少每三年一次)[reference:12]。
  • 对测评发现的问题隐患,制定整改方案并及时消除风险[reference:13]。
🛡️ 监测预警与应急处置
  • 建设网络安全监测预警体系,加强威胁情报工作,组织开展安全分析和态势研判,及时通报预警和处置。
  • 建立应急处置机制,完善应急预案,定期组织应急演练,积极参演网络安全攻防演练[reference:14]。
  • 每年开展文档核验、漏洞扫描、渗透测试等多种形式的安全自查,认真整改加固,防止网络“带病运行”[reference:15]。
🔁 安全同步与设备管理
  • 网络规划、设计、实施、测试、验收、运维各阶段,网络安全措施同步推进,“三同步”管理原则(同步规划、同步建设、同步使用)[reference:16]。
  • 规范和加强医疗设备(招标采购、安装调试、运维、报废)网络安全管理制度,定期检查或评估医疗设备网络安全[reference:17]。
  • 对第三级及以上网络保障关键链路、关键设备的冗余备份,有条件者建立应用级容灾备份,防止关键业务中断[reference:18]。
  • 应用大数据、人工智能、区块链等新技术前进行安全风险评估,确保应用与安全的平衡[reference:19]。
📁 第三章 · 数据安全管理

🔒 分类分级与全生命周期管控

建立数据安全管理组织、数据分级分类管理制度,对数据收集、存储、传输、处理、使用、交换、销毁实施全流程安全管控。

📋 数据安全评估与审计

每年至少开展一次数据安全风险评估,每年复核安全管理制度,相关人员每年签署保密协议。

🔄 数据全流程合规

网络规划阶段即明确数据安全保护需求,确保数据脱敏、加密、溯源等配套管理措施与网络同步规划、同步建设、同步使用。

📎 个人信息保护
  • 严格遵循《个人信息保护法》,明确收集、使用规则,最小必要原则,不得超范围收集患者信息。
  • 开展涉及个人信息处理活动应取得个人同意(法律法规另有规定的除外)。
  • 委托第三方处理数据时,签订安全保密协议,监督其履行安全义务,防止数据泄露与滥用。
📌 第四章 · 监督管理
  • 各级卫生健康行政部门将网络安全工作纳入年度综合监督考核,定期开展检查、指导和通报。
  • 对未履行网络安全义务的单位,依法依规采取通报、约谈、行政处罚等措施,情形严重者依法追责。
  • 鼓励医疗卫生机构通过国家网络安全认证、安全审计等方式提升合规水平,持续改进安全体系。
📌 第五章 · 附则
  • 本办法由国家卫生健康委负责解释。
  • 自印发之日起施行。

posted @ 2026-06-05 15:33  cjh502  阅读(66)  评论(0)    收藏  举报