醫(yī)院信息安全管理制度(系列)_第1頁
醫(yī)院信息安全管理制度(系列)_第2頁
醫(yī)院信息安全管理制度(系列)_第3頁
醫(yī)院信息安全管理制度(系列)_第4頁
醫(yī)院信息安全管理制度(系列)_第5頁
已閱讀5頁,還剩7頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

醫(yī)院信息安全管理制度系列本制度系列所管轄醫(yī)院信息包括醫(yī)院在運行管理中涉及到的基本信息(人、財、物)、運行信息(各類業(yè)務(wù)工作與質(zhì)量安全管理資料數(shù)據(jù))和管理信息(投資發(fā)展、人力資源開發(fā)與利用、發(fā)展戰(zhàn)略研究),統(tǒng)稱為“醫(yī)院信息”。依據(jù)《中華人民共和國保密法》、《醫(yī)療質(zhì)量管理辦法》,制定此制度系列。一、醫(yī)院數(shù)據(jù)、資料信息安全管理制度醫(yī)院內(nèi)部的數(shù)據(jù)、資料信息安全管理尤為重要,如涉及全院的工作統(tǒng)計數(shù)據(jù)、質(zhì)量與安全評價分析相關(guān)的數(shù)據(jù)、與醫(yī)療糾紛有關(guān)的信息、醫(yī)院管理與建設(shè)重大決策信息、醫(yī)院經(jīng)濟管理相關(guān)的信息等,院領(lǐng)導(dǎo)認(rèn)為不宜通過“三重一大”公示的信息,均屬于保密信息,必須實行安全管理,規(guī)定如下:(一)任何人未經(jīng)院領(lǐng)導(dǎo)批準(zhǔn),不得在公眾場合、公共媒體發(fā)布醫(yī)院涉密信息。(二)醫(yī)院各職能部門和業(yè)務(wù)科室,對自身所涉密的醫(yī)院信息,有保密的義務(wù)和責(zé)任。(三)不屬于分管職能內(nèi)的涉密信息,不得向其他部門和個人打探。(四)任何員工不得以謀利為目的,散布、出賣、交換醫(yī)院涉密信息。(五)任何員工不得以泄私憤、圖報復(fù),散布和出賣醫(yī)院涉密信息。違反以上各條,醫(yī)院有權(quán)追究泄密人的相應(yīng)責(zé)任。二、醫(yī)院網(wǎng)絡(luò)系統(tǒng)安全管理制度(一)為了保證醫(yī)院網(wǎng)絡(luò)的正常運行,保護醫(yī)院網(wǎng)絡(luò)系統(tǒng)的安全和網(wǎng)絡(luò)用戶的使用權(quán)益,特制定本安全管理制度。

(二)本管理制度所稱的醫(yī)院網(wǎng)絡(luò)系統(tǒng)是指在醫(yī)院信息系統(tǒng)中,由計算機及配套設(shè)施構(gòu)成的,按照醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)的應(yīng)用目標(biāo)和規(guī)定,對數(shù)據(jù)進行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng)。

(三)醫(yī)院網(wǎng)絡(luò)系統(tǒng)安全管理是通過實施身份認(rèn)證、訪問控制與授權(quán)管理、數(shù)據(jù)備份和災(zāi)備系統(tǒng)、安全分域及邊界防護、防病毒系統(tǒng)、入侵檢測、補丁管理、郵件安全網(wǎng)關(guān)、遠(yuǎn)程接入等安全技術(shù)和與之相配套的管理制度,保障網(wǎng)絡(luò)主機及配套設(shè)備、設(shè)施的安全,網(wǎng)絡(luò)運行環(huán)境的安全,從而達(dá)到保障計算機網(wǎng)絡(luò)系統(tǒng)安全運行和信息安全的目的。

(四)信息科負(fù)責(zé)醫(yī)院計算機網(wǎng)絡(luò)系統(tǒng)的安全管理工作,確保對計算機網(wǎng)絡(luò)系統(tǒng)安全管理的有效性。

(五)計算機網(wǎng)絡(luò)系統(tǒng)的建設(shè)和應(yīng)用應(yīng)遵守上級主管部門頒發(fā)的行政法規(guī)、用戶手冊和其他相關(guān)規(guī)定。

(六)計算機網(wǎng)絡(luò)系統(tǒng)實行安全等級保護和用戶使用權(quán)限劃分。安全等級和用戶使用權(quán)限的劃分和設(shè)置由信息科負(fù)責(zé)制定和實施。

(七)計算機入網(wǎng)運行必須經(jīng)信息科批準(zhǔn)備案,分配IP地址后,方可接入網(wǎng)絡(luò)。

(八)要對重要主機的用戶名、開機口令、應(yīng)用口令和數(shù)據(jù)庫口令實施重點管理,嚴(yán)格控制設(shè)備存取及加密,未經(jīng)允許嚴(yán)禁外來盤片帶入機房對服務(wù)器進行安裝等,不準(zhǔn)將機器設(shè)備和數(shù)據(jù)帶出機房。

(九)未辦理入網(wǎng)手續(xù),任何單位和個人不得非法私自將計算機接入醫(yī)院網(wǎng)絡(luò),不得以不真實身份使用網(wǎng)絡(luò)資源,不得竊取他人賬號、口令使用網(wǎng)絡(luò)資源,不得盜用未經(jīng)合法申請的IP地址入網(wǎng)。未經(jīng)信息科允許,任何單位或個人不得擅自接納網(wǎng)絡(luò)用戶。

(十)應(yīng)根據(jù)網(wǎng)絡(luò)主機不同的安全級別采取相應(yīng)的訪問控制、數(shù)據(jù)保護、保密監(jiān)控管理和系統(tǒng)安全等技術(shù)措施。

(十一)信息科定期對網(wǎng)上用戶的訪問及授權(quán)情況進行檢查,及時發(fā)現(xiàn)和限制非法用戶和非授權(quán)訪問。

(十二)要按要求對數(shù)據(jù)進行日備份、月備份和年備份。嚴(yán)格按操作規(guī)程進行數(shù)據(jù)備份工作,確保備份數(shù)據(jù)的完整和準(zhǔn)確性,做好備份數(shù)據(jù)的審核工作,并做好相應(yīng)記錄。要確保導(dǎo)出、導(dǎo)入數(shù)據(jù)的完整和準(zhǔn)確,并做好導(dǎo)出、導(dǎo)人數(shù)據(jù)的審核工作和相應(yīng)記錄。

(十三)加強邊界安全的防護,應(yīng)根據(jù)安全區(qū)域劃分情況明確需進行安全防護的邊界,并實施有效的訪問控制策略和機制。

(十四)應(yīng)在網(wǎng)絡(luò)系統(tǒng)或安全域邊界的關(guān)鍵點采用嚴(yán)格的安全防護機制,如嚴(yán)格的登錄/鏈接控制,高性能的防火墻、防病毒網(wǎng)關(guān)、入侵防范、信息過濾、邊界完整性檢查等。

(十五)要實施必要的邊界訪問、違規(guī)外聯(lián)的審計和控制。

(十六)應(yīng)采用必要的手段(如入侵檢測系統(tǒng)、日志分析、網(wǎng)絡(luò)取證分析等)對系統(tǒng)內(nèi)的安全事件進行監(jiān)控,檢測攻擊行為并能發(fā)現(xiàn)系統(tǒng)內(nèi)非授權(quán)使用情況。

(十七)應(yīng)禁止系統(tǒng)內(nèi)用戶非授權(quán)的外部鏈接(如自動撥號、違規(guī)鏈接和無線上網(wǎng))。

(十)儲涉密數(shù)據(jù)的計算機硬盤或其它存儲介質(zhì)不得擅自更換或者報廢。確需更換或者報廢的,應(yīng)當(dāng)經(jīng)院領(lǐng)導(dǎo)批準(zhǔn)后,交醫(yī)院的網(wǎng)絡(luò)管理部門進行登記、封存,或者按規(guī)定銷毀。(十一)涉密單位應(yīng)當(dāng)將涉密數(shù)據(jù)與備份數(shù)據(jù)分別保存在單位內(nèi)不同的地點。有條件的,應(yīng)實行異地容災(zāi)備份。不得在便攜式計算機上存儲涉密信息。(十二)發(fā)現(xiàn)計算機信息泄密后應(yīng)立即采取補救措施,并按規(guī)定及時報告保密部門。四、信息提供、發(fā)布和上網(wǎng)保密審查制度1、信息提供、發(fā)布、上網(wǎng)實行保密審查、領(lǐng)導(dǎo)審批和登記備案制度。2、信息發(fā)布、上網(wǎng),堅持涉密不公開、公開不涉密和誰上網(wǎng)、誰負(fù)責(zé)的原則。3、對涉密信息確需對外發(fā)布、上網(wǎng)的,應(yīng)采取解密或者刪除、改編、隱去等保密措施,并經(jīng)主管部門或保密工作部門審定。4、接受記者采訪,不得涉及醫(yī)院秘密內(nèi)容。五、計算機設(shè)備管理制度(一)計算機及其輔助設(shè)備是實現(xiàn)現(xiàn)代化管理的工具,各科室有關(guān)工作人員都要結(jié)合本職工作利用計算機手段來提高工作效率。(二)各科室購置和上級分配給予的計算機和輔助設(shè)備均屬固定資產(chǎn),統(tǒng)一由計算機中心負(fù)責(zé)維護,各科室由電腦管理員專人負(fù)責(zé)管理和使用。(三)服務(wù)器、計算機及輔助設(shè)備和其他應(yīng)用軟件所配的專用磁盤、光盤,由中心專人登記管理入賬,每年清點一次。(四)計算機的備件、易耗件、磁盤及有關(guān)資料的購買,由信息管理部門統(tǒng)一申請,經(jīng)科室負(fù)責(zé)人并上報院長同意后,由后勤采購進行統(tǒng)一購置,統(tǒng)一給各科室配置。(五)計算機、服務(wù)器、網(wǎng)絡(luò)通訊電纜設(shè)備,未經(jīng)信息部門同意不得拆裝、移動。(六)計算機和輔助設(shè)備需檢修,應(yīng)報告計算機中心專業(yè)工作人員,由計算機中心有關(guān)人員檢修,若需外單位修理,由領(lǐng)導(dǎo)會同有關(guān)部門商量后辦理。(七)對外來磁盤要先殺毒,后使用。各計算機一旦發(fā)現(xiàn)病毒,必須立即清除,否則不得使用該計算機,更不能向服務(wù)器上傳數(shù)據(jù)。(八)外來人員未經(jīng)科室領(lǐng)導(dǎo)和專業(yè)人員同意不得操作計算機,以免發(fā)生病毒感染和其他損失。(九)不得在計算機上進行與工作無關(guān)(如做游戲、下棋、打撲克等)的操作。六、服務(wù)器機房管理制度為保證網(wǎng)絡(luò)中心設(shè)備與信息的安全,保障機房有良好的運行環(huán)境和工作環(huán)境,作如下規(guī)定:(一)各門鑰匙由指定的專人保管,不能隨意轉(zhuǎn)借。丟失要聲明。出入請隨手關(guān)門。(二)要有安全防范意識,節(jié)假日值班人員不得擅離崗位。早進入、晚離開時要檢查設(shè)備情況,離開時查看燈、門、窗、鎖是否關(guān)閉好。(三)易燃易爆品不準(zhǔn)帶入機房,機房及周邊地區(qū)嚴(yán)禁煙火,不能明火作業(yè),機房一律禁止吸煙。(四)機房工作人員要有防火意識,出現(xiàn)異常情況應(yīng)立即報警,切斷電源,用滅火設(shè)備撲救。(五)非工作人員嚴(yán)禁進入服務(wù)器機房,特殊情況要事先征得院長或主管副院長的同意,未經(jīng)許可一律不準(zhǔn)觸碰開關(guān)和設(shè)備,否則后果自負(fù)。(六)機房內(nèi)的一切公用物品未經(jīng)許可一律不得挪用和外借。(七)機房內(nèi)不準(zhǔn)大聲喧嘩,機房衛(wèi)生由工作人員定期負(fù)責(zé)清掃,保持清潔。(八)網(wǎng)管員負(fù)責(zé)機房的安全管理與檢查;負(fù)責(zé)建立與記錄安全日志。七、計算機網(wǎng)絡(luò)工作站管理制度(一)本制度所稱醫(yī)院計算機網(wǎng)絡(luò)工作站,是指醫(yī)院計算機網(wǎng)絡(luò)中以臺式電腦或筆記本電腦為中心的包括所連打印機等外圍設(shè)備在內(nèi)的計算機工作單元。醫(yī)院未聯(lián)網(wǎng)工作的計算機也采用此制度進行管理。(二)各個管理部門和科室中,每一工作站配置的計算機、打印機等設(shè)備須指定專人使用、保管和維護,轉(zhuǎn)交他人保管時需嚴(yán)格交接。(三)各工作站所有使用人員必須嚴(yán)格遵守《醫(yī)院網(wǎng)絡(luò)系統(tǒng)安全管理制度》。(四)計算機操作人員,不得隨意搡作計算機或相關(guān)設(shè)備,更不允許外來人員操作計算機。(五)不在計算機上玩游戲及做與工作無關(guān)的操作。(六)不在醫(yī)院計算機上使用來歷不明的光盤、軟盤。(七)計算機網(wǎng)絡(luò)上的所有操作人員必須保管好自己的密碼,因密碼保管不善造成的經(jīng)濟損失,概由操作人員自己負(fù)責(zé)。(八)計算機一旦發(fā)生故障應(yīng)及時報告信息科處理。(九)除計算機網(wǎng)絡(luò)中心機房工作人員外,任何入不得拆裝計算機,或擅自接入其它設(shè)備。(十)不間斷電源的計算機,在供電中斷時,操作人員應(yīng)立即保存數(shù)據(jù),退出程序后按正常操作關(guān)機。(十一)嚴(yán)格按照操作規(guī)程操作,下班前必須按程序關(guān)機,并切斷電源。(十二)計算機旁不準(zhǔn)抽煙、會客,不準(zhǔn)吃零食物和飲料。(十三)計算機旁邊嚴(yán)禁擺放各種易燃易爆、腐蝕性或強磁物品。遇臨時停電及雷電天氣,應(yīng)采取保護措施,避免發(fā)生意外。(十四)愛護計算機及各種相關(guān)設(shè)備,計算機主機、顯示器、打印機上不能堆放雜物。(十五)科室指定專人負(fù)責(zé)科內(nèi)計算機的一般性管理工作,定期用干凈柔軟的干抹布清除設(shè)備上的灰塵,清潔和整理計算機工作臺。(十六)因維護管理不當(dāng)造成計算機硬件設(shè)備損壞,由當(dāng)事人負(fù)責(zé)賠償。(十七)外來參觀須報請信息科及主管院領(lǐng)導(dǎo)批準(zhǔn),不能向外展示和泄露醫(yī)院重要業(yè)務(wù)數(shù)據(jù)。(十八)違反本制度者,醫(yī)院將視情節(jié)給予處罰。八、監(jiān)控機房管理制度(一)為確保監(jiān)控機房安全,設(shè)立監(jiān)控機房管理員,負(fù)責(zé)對機房各類設(shè)備、軟件系統(tǒng)進行維護和管理。(二)監(jiān)控機房管理員應(yīng)認(rèn)真履行職責(zé),及時發(fā)現(xiàn)、報告、解決硬件系統(tǒng)出現(xiàn)的故障,保障系統(tǒng)的正常運行。(三)監(jiān)控機房管理員及時完成監(jiān)控數(shù)據(jù)的刻錄歸檔,確保監(jiān)控數(shù)據(jù)完整無誤。不得無故中斷監(jiān)控,不得漏刻監(jiān)控資料,未經(jīng)刻錄不得無故刪除監(jiān)控資料。(四)監(jiān)控機房必須做好防火、防靜電、防潮、防塵、防熱和防盜工作。機房禁止放置易燃、易爆、腐蝕、強磁性物品,禁止在監(jiān)控機房內(nèi)使用其他用電設(shè)備,禁止將監(jiān)控機房鑰匙交他人保管,確保監(jiān)控機房安全。(五)嚴(yán)格遵守保密制度。數(shù)據(jù)資料必須由監(jiān)控機房管理員負(fù)責(zé)保管,未經(jīng)允許不得私自拷貝、下載和外借。嚴(yán)禁任何人在監(jiān)控計算機上使用未經(jīng)檢測允許的介質(zhì)(軟盤、光盤等),嚴(yán)禁在監(jiān)控計算機上做與監(jiān)控?zé)o關(guān)的事情。(六)監(jiān)控機房內(nèi)保持清潔,嚴(yán)禁在機房抽煙、喝水、吃東西、亂扔雜物、大聲喧嘩等。(七)實行工作人員值班制度。值班人員應(yīng)按規(guī)定做好實時監(jiān)管工作,并做好書面情況記錄,發(fā)現(xiàn)問題及時匯報并妥善處理。(八)值班人員應(yīng)嚴(yán)格執(zhí)行機房管理制度,并與監(jiān)控機房管理員做好交接。如需監(jiān)控機房管理員進行配合的,監(jiān)控機房管理員應(yīng)予以協(xié)助。(九)除監(jiān)控機房管理員和工作人員外,任何無關(guān)人員不得進入監(jiān)控機房。(十)監(jiān)控機房管理員要經(jīng)常督促檢查本制度執(zhí)行情況,切實履行管理職責(zé),發(fā)現(xiàn)異常情況必須及時匯報。九、計算機網(wǎng)絡(luò)突發(fā)故障處理預(yù)案(一)電腦網(wǎng)絡(luò)故障電腦網(wǎng)絡(luò)發(fā)生故障后,維護人員要結(jié)合醫(yī)院的分布式特點,通過操作人員反饋回來的信息和現(xiàn)有的網(wǎng)絡(luò)檢測手段,迅速定位故障事件的來源,明確故障事件發(fā)生的范圍,確認(rèn)網(wǎng)絡(luò)系統(tǒng)受損害程度,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障發(fā)生類型劃分為網(wǎng)絡(luò)線路、網(wǎng)絡(luò)交換機、服務(wù)器三大類型,確定起因是硬件故障、外力損壞、惡意攻擊還是感染病毒,進而采取下一步措施。1、網(wǎng)絡(luò)線路故障(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據(jù)實際情況給予指導(dǎo)和協(xié)調(diào)。(2)排查:根據(jù)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和故障發(fā)生的范圍,使用網(wǎng)絡(luò)檢測指令,確定檢修線路的位置。(3)搶修:攜帶對線器、轉(zhuǎn)接器、備用線、壓線鉗等工具,迅速到達(dá)線路故障現(xiàn)場,進行修復(fù)。(4)驗證:連接網(wǎng)絡(luò)進行檢測,確定故障得到解決。(5)回復(fù):通知故障發(fā)生點恢復(fù)使用。(6)記錄:對整個事件的時間、現(xiàn)象、處理過程作出詳細(xì)記錄。2、網(wǎng)絡(luò)交換機故障(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據(jù)實際情況給予指導(dǎo)和協(xié)調(diào)。聯(lián)系電話:網(wǎng)絡(luò)負(fù)責(zé)人。(2)診斷:根據(jù)故障發(fā)生的片區(qū)和網(wǎng)絡(luò)交換機的分布圖,結(jié)合網(wǎng)絡(luò)檢測指令,判斷出故障交換機的位置。(3)修復(fù):攜帶電筆、改刀等常規(guī)工具,迅速到達(dá)故障交換機所在位置,通過觀察交換機指示燈,確定其工作狀態(tài)是否正常:如果是斷電所致,立即與維修中心聯(lián)系,恢復(fù)供電;如果狀態(tài)鎖死,立即對交換機進行復(fù)位處理;排除上述因素后如果故障依舊,立即用備用交換機對其進行更換。(4)驗證:連接網(wǎng)絡(luò)進行檢測,確定故障得到解決。(5)回復(fù):通知故障發(fā)生點恢復(fù)使用。(6)事后:對換下交換機送修。待修復(fù)后備用。(7)記錄:對整個事件的時間、現(xiàn)象、處理過程作出詳細(xì)的記錄。3、服務(wù)器故障(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據(jù)實際情況給予指導(dǎo)和協(xié)調(diào)。(2)診斷:根據(jù)故障現(xiàn)象,初步判定是硬件故障還是軟件故障,如果是硬件故障,立即斷開主服務(wù)器,啟用備用服務(wù)器;如果是系統(tǒng)軟件故障,盡量正常下機,重啟服務(wù)器;如果是應(yīng)用軟件故障,立即聯(lián)系HIS公司進行遠(yuǎn)程維護。(3)如故障發(fā)生在夜晚或節(jié)假日期間,首先應(yīng)通知負(fù)責(zé)系統(tǒng)技術(shù)人員立即在15分鐘內(nèi)趕赴現(xiàn)場,并通知電腦中心主管組織相關(guān)人員進行搶修,上報設(shè)備科,必要時盡快聯(lián)系相關(guān)公司維修部進行遠(yuǎn)程維護。4、停電(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據(jù)實際情況給予指導(dǎo)和協(xié)調(diào)。(2)配合:聯(lián)系維修中心,確定停電的時間長短,如果在五分鐘以內(nèi),在恢復(fù)供電后重新運行接口機即可;如果在五分鐘以上,對接口機和服務(wù)器進行正常下機操作,待恢復(fù)供電后,重新開啟服務(wù)器至運行狀態(tài),再運行接口機。(3)記錄:對整個事件的時間、現(xiàn)象、處理過程作出詳細(xì)的記錄。5、病毒發(fā)作(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據(jù)實際情況給予指導(dǎo)和協(xié)調(diào),必要時立即赴現(xiàn)場處理。(2)診斷:對故障進行分析,找出病毒特征碼,確定是何種病毒。(3)排殺:從專業(yè)網(wǎng)站上下載專殺工具進行殺毒。(4)補?。簭膶I(yè)網(wǎng)站上下載補丁,封堵漏洞,進行免疫處理。(5)記錄:對整個事件的時間、現(xiàn)象、處理過程作出詳細(xì)的記錄。二、通訊網(wǎng)絡(luò)故障當(dāng)通訊網(wǎng)絡(luò)發(fā)生故障后,要迅速根據(jù)設(shè)備監(jiān)控狀況、用戶反饋的故障現(xiàn)象,確定故障類型,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障劃分為通訊電纜故障、數(shù)字程控交換機故障、電深故障三大類型,并采取下一步措施。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論