如今,在各種技術(shù)的驅(qū)動(dòng)下,醫(yī)療信息化建設(shè)呈現(xiàn)高速發(fā)展態(tài)勢(shì),醫(yī)療數(shù)據(jù)得到更加充分地利用,其價(jià)值與重要性也愈發(fā)受到關(guān)注和重視。然而,醫(yī)療數(shù)據(jù)安全關(guān)系患者隱私、技術(shù)研發(fā)等重要、敏感領(lǐng)域,一旦發(fā)生數(shù)據(jù)泄露將對(duì)患者群體、社會(huì)穩(wěn)定乃至國(guó)家安全造成嚴(yán)重影響。因此,做好醫(yī)療數(shù)據(jù)的安全防護(hù)與治理至關(guān)重要。
一、醫(yī)療行業(yè)數(shù)據(jù)安全存在哪些風(fēng)險(xiǎn)?
1.臨床研究數(shù)據(jù)安全風(fēng)險(xiǎn)臨床研究數(shù)據(jù)一般是指由醫(yī)院、學(xué)術(shù)研究機(jī)構(gòu)和醫(yī)療企業(yè)發(fā)起的,主要用于藥物、醫(yī)療器械、醫(yī)療診斷的科學(xué)研究,所涉及的基本人口學(xué)資料、診斷信息、病例及患者報(bào)告等數(shù)據(jù)信息。參與臨床研究的醫(yī)患及有關(guān)信息,在通過(guò)專線、互聯(lián)網(wǎng)線路等途徑進(jìn)行傳輸時(shí),或是在醫(yī)療機(jī)構(gòu)進(jìn)行存儲(chǔ)和使用等過(guò)程中,都面臨著諸多數(shù)據(jù)安全風(fēng)險(xiǎn)。2.遠(yuǎn)程醫(yī)療數(shù)據(jù)安全在對(duì)患者進(jìn)行遠(yuǎn)程醫(yī)療活動(dòng)時(shí),往往需要運(yùn)用通訊、計(jì)算機(jī)及相關(guān)網(wǎng)絡(luò)技術(shù)手段,其中會(huì)有醫(yī)院、患者,以及遠(yuǎn)程診療設(shè)備提供者、網(wǎng)絡(luò)運(yùn)營(yíng)商等第三方參與。在此過(guò)程中,還會(huì)涉及患者的檢驗(yàn)報(bào)告、診斷結(jié)果、用藥信息等涉及個(gè)人隱私的健康醫(yī)療信息。如果遠(yuǎn)程診療網(wǎng)絡(luò)被不明身份人員接入,或者相關(guān)服務(wù)器和終端存在病毒、漏洞等問(wèn)題,則數(shù)據(jù)將會(huì)面臨著竊取篡改、惡意上傳等風(fēng)險(xiǎn)。醫(yī)療中心涉及跨機(jī)構(gòu)數(shù)據(jù)匯聚,集中存儲(chǔ)著包括基本人口學(xué)數(shù)據(jù)、病歷數(shù)據(jù)、健康檔案數(shù)據(jù)等大量數(shù)據(jù)信息,如果沒(méi)有建立相應(yīng)的存儲(chǔ)安全保障機(jī)制,將會(huì)面臨非法登錄、越權(quán)訪問(wèn)、異常調(diào)閱、冒名查詢、批量竊取、明文泄露等數(shù)據(jù)安全風(fēng)險(xiǎn)二、如何應(yīng)對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)?
1.做好數(shù)據(jù)使用的授權(quán)醫(yī)療健康大數(shù)據(jù)在使用的過(guò)程中,涉及到個(gè)人隱私數(shù)據(jù)的分析利用、流通等都應(yīng)受到嚴(yán)格管控,無(wú)論從個(gè)人角度還是使用者角度,都需要獲得授權(quán)許可。2.構(gòu)建以患者為中心的醫(yī)療數(shù)據(jù)安全防護(hù)體系現(xiàn)有的隱私安全防護(hù),大多只是注重脫敏和匿名保護(hù),不是全方位體系。需要加強(qiáng)構(gòu)建“以患者為中心”的個(gè)人醫(yī)療信息風(fēng)險(xiǎn)評(píng)估和防護(hù)體系,覆蓋信息錄入、個(gè)人隱私管理、加密存儲(chǔ)、訪問(wèn)控制等多個(gè)環(huán)節(jié)。3.加強(qiáng)個(gè)人信息保護(hù)立法一方面,公民要有充分認(rèn)知,應(yīng)當(dāng)學(xué)會(huì)對(duì)自身隱私的保護(hù)。另一方面,對(duì)違法行為要有足夠的懲治,打擊個(gè)人信息的不當(dāng)泄露和非法利用。4.加強(qiáng)醫(yī)療數(shù)據(jù)管理對(duì)現(xiàn)有醫(yī)療核心系統(tǒng),如醫(yī)院的HIS系統(tǒng)、LIS系統(tǒng)、PACS系統(tǒng),以及衛(wèi)計(jì)委的區(qū)域衛(wèi)生工作平臺(tái)、社區(qū)衛(wèi)生公共服務(wù)平臺(tái)等系統(tǒng)的數(shù)據(jù)庫(kù)資產(chǎn)和數(shù)據(jù)資產(chǎn)進(jìn)行全方位梳理。及時(shí)發(fā)現(xiàn)包含患者隱私信息的數(shù)據(jù)庫(kù)的用戶分布及權(quán)限詳情,并進(jìn)一步對(duì)醫(yī)療數(shù)據(jù)進(jìn)行分類分級(jí);對(duì)醫(yī)療核心數(shù)據(jù)資產(chǎn)進(jìn)行周期性動(dòng)態(tài)分析,實(shí)時(shí)掌握數(shù)據(jù)資產(chǎn)變化及使用趨勢(shì),做到對(duì)醫(yī)療數(shù)據(jù)的風(fēng)險(xiǎn)預(yù)估和異常評(píng)測(cè)。5.加強(qiáng)數(shù)據(jù)庫(kù)安全防護(hù)為了防止黑客或內(nèi)部高權(quán)限用戶整體拖庫(kù),造成大批量明文數(shù)據(jù)泄露,需對(duì)數(shù)據(jù)庫(kù)中存儲(chǔ)的敏感數(shù)據(jù)進(jìn)行加密。通過(guò)多級(jí)權(quán)限控制體系,按角色、IP地址、時(shí)間范圍對(duì)密文進(jìn)行訪問(wèn)控制,并通過(guò)對(duì)應(yīng)用程序或系統(tǒng)進(jìn)行摘要值和連接隨機(jī)種子的判定,保證應(yīng)用身份標(biāo)識(shí)不可偽造,合法連接不可重放,實(shí)現(xiàn)醫(yī)療數(shù)據(jù)被盜后無(wú)法查看明文的目的。6.加強(qiáng)醫(yī)院日常監(jiān)控對(duì)醫(yī)院信息系統(tǒng)進(jìn)行安全監(jiān)控和預(yù)警,幫助技術(shù)人員迅速發(fā)現(xiàn)和解決安全隱患和安全故障。對(duì)涉密電腦還須安裝監(jiān)控和報(bào)警軟件,實(shí)現(xiàn)對(duì)安全事件的自動(dòng)響應(yīng)甚至銷毀數(shù)據(jù)。此外,還可以引進(jìn)第三方專業(yè)數(shù)據(jù)安全服務(wù),構(gòu)建科學(xué)的醫(yī)療數(shù)據(jù)安全防護(hù)體系,利于及時(shí)主動(dòng)發(fā)現(xiàn)信息系統(tǒng)的安全漏洞及潛在威脅,從而提高醫(yī)院安全事件的相應(yīng)和處理能力,切實(shí)保障醫(yī)療數(shù)據(jù)安全。 北京前沿信安科技股份有限公司于2010年在北京中關(guān)村科技園區(qū)成立,總部設(shè)在北京,目前在上海、廣州、成都分別設(shè)有辦事機(jī)構(gòu),是一家專業(yè)提供全生命周期數(shù)據(jù)安全產(chǎn)品與解決方案的廠商。前沿信安于2017年2月正式在全國(guó)中小企業(yè)股轉(zhuǎn)系統(tǒng)掛牌成功,股票代碼870888。
作為國(guó)內(nèi)較早專業(yè)從事敏感數(shù)據(jù)安全管理產(chǎn)品開發(fā)與服務(wù),以及提供數(shù)據(jù)安全整體解決方案的高新技術(shù)公司,前沿信安一直秉承“自主創(chuàng)新,建立民族產(chǎn)業(yè)品牌”的宗旨,自主研發(fā)了數(shù)據(jù)加密、數(shù)據(jù)防泄漏、身份認(rèn)證、主機(jī)審計(jì)管理、SMP等系列產(chǎn)品,以企業(yè)級(jí)用戶為核心,打造從傳統(tǒng)終端設(shè)備、移動(dòng)端設(shè)備及云端的三位一體全生命周期數(shù)據(jù)安全解決方案。