讀者來稿 | 了解一點美國醫療行業信息安全認證

2021-02-14 HIT專家網news

行業的進步,離不開從業者的奮鬥與思考。在多年的讀者來稿中,HIT專家網有幸見證了一批愛鑽研、勤思考的作者的進步與成長,更有幸能與更多讀者分享這些思考的閃光點。

「有才華的人,擋也擋不住。」歡迎各位讀者將日常工作中的所見、所思、所得沉澱下來,記錄成文,我們期待您的精彩分享。投稿郵箱:gong_chen@HIT180.com

前不久,老張無意中看到了2020年新增的7個熱門網絡安全認證,這兩年在Linkedin(領英)上很火的信息系統安全專業認證(Certification for Information System Security Professional,以下簡稱CISSP)榜上有名,另有一個「醫療信息隱私安全從業者認證(HealthCare Information Security and Privacy Practitioner,以下簡稱HCISPP)」。立即「百度」了一下,只有以下中文介紹:「HCISPP的認證機構是(ISC)²(Inspiring a Safe and Secure Cyber World),自2019年10月1日至今它僅頒發了140份證書,由於新冠疫情引發了大規模的醫療數據共享需求,HCISPP的熱度持續上升,儘管目前它依然是個非常小眾的證書,但在醫療行業卻很受歡迎,2021年HCISSP認證熱潮有望迎來高峰。」目前,HCISSP認證的費用是530美元。

HCISPP Logo

老張登錄美國TechExams認證考試論壇,在HCISPP分論壇留言貼中發現,有的美國網友把這個認證當作進入醫療信息行業的敲門磚。提前聲明,老張和(ISC)²完全無關,沒有任何私人及商業聯繫,只是作為一名國內醫療信息行業從業人員,做了些調研如下。(ISC)²發布過名為HCISPP Official CBK的官方教材,由Steven Hernandez主編。該教材共分為6大章節:醫療行業介紹、制度環境、醫療隱私與安全、信息治理與風險管理、信息風險評估、第三方風險管理。根據HCISPP的定義,所有美國公立或私營醫院、第三方檢測機構、生物製藥公司、保險公司、各類公共帳單支付者、政府監管者、公共醫療組織,甚至是僱傭工作單位(為僱員繳納社保或補充醫療保險)——所有相互依賴、有效和快速交換醫療數據的機構,都統稱為醫療數據相關產業。凡是醫療數據相關產業內的機構,都將接觸到,並有責任保護患者數據隱私安全。美國在1996年通過的《健康保險攜帶和責任法案》(Health Insurance Portability and Accountability Act,以下簡稱HIPAA)中,提出了「敏感個人健康信息PHI(Protected Health Information)」的概念。PHI共包含18種隱私數據(姓名、性別、年齡、生日、種族、電話、地址等)。自法案通過至今,出現了大量因醫療機構對患者隱私數據保護不力而引發的案件,正是這些案件催生了HCISPP認證。HCISPP認證試題中大約70%涉及網絡安全信息技術,30%涉及美國醫療隱私安全法案的內容。經過一周的比對,老張發現,HCISPP認證與我國發布的《醫療質量安全核心制度要點》高度類似,未經深入學習法案部分,也能答對試題的十之八九。老張認為,HCISPP可以被認為是信息安全基礎常識+《醫療質量安全核心制度-信息安全篇》+美國醫療隱私保護法案的綜合結合。老張曾負責單位《醫療質量安全核心制度要點》信息安全部分的內部細則起草,如今發現該認證與核心制度18條中很多核心要義一致或高度相似。不可否認,美國醫療市場更龐大、更多元、更市場化,對患者隱私保護有時甚至到了草木皆兵的程度。美國大型醫院,各類Healthcare Plan(類似我國職工醫保)甚至強制要求設置Privacy Officer(隱私官)職位。HCISPP認證本身就是對醫療信息安全高度專業分工的認可。相信國內絕大多數公立醫院HR可能都沒聽說過HCISPP認證,即便聽說,對認證的具體內容和含金量也基本沒概念。我覺得更有吸引力的,是現有各級各類醫院信息科、保險機構、醫藥企業與大健康網際網路公司的同行,對於日常工作中遇到的涉及患者隱私保護方面的迫切問題,可以參考HCISPP的一些原則和要義,批判性地消化吸收。老張期待,未來我國也能推出醫療信息隱私安全從業人員相關認證,認證不是最終目的,重要的是結合我國現實醫療信息安全環境與網際網路醫療、遠程醫療、醫療AI、醫療商業營銷等患者醫療數據交互的上下遊環境,開展全面深入的隱私安全培訓,為中國患者隱私信息保駕護航,提高醫療信息從業者的職業含金量和自我價值。:10道由老張翻譯搬運的HCISPP認證原裝樣題(附答案)。A非對稱加密;       B對稱加密;       C Hashing;      D 數字籤名。2.某癌症醫療機構,將網絡伺服器維護外包給XYZ公司,因合同未設限,XYZ公司又將其分包給ABC公司,該癌症機構的伺服器負責處理、存儲、傳輸癌症患者的PHI,這種情況下,如果發生患者信息洩露,誰是負責主體?A 癌症機構;        B XYZ公司;         C ABC公司;     D 誰都不是,因為合同已經完全轉嫁了風險。答案是A,美國HIPAA明確規定醫療機構是健康數據的最終負責主體(Primary Entity)。雖然合同中兩家公司接觸並維護設備,但並不採集數據。癌症機構才是採集數據的最終主體。3.以下哪種方式,能讓一名HCISPP專家確保第三方雲服務商可以「內置」隱私信息安全?B 在尋找雲服務商之前調研自身的隱私安全需求,確保雲服務商都需滿足該需求;C 先購買,再與雲服務商溝通,讓對方能採取額外的安全控制;D 確保HCISPP專家被排除在任何合同溝通之外,因為隱私安全會使對方提高報價。4.一家重要的醫療服務商僱傭了一名黑客,非法侵入一家醫療機構並偷取數據,對於醫療機構而言,如何描述該黑客最為恰當?A 風險;       B 有成功可能性;       C 脆弱;    D 威脅。5.一家機構發現有違規發生,導致機構財務風險暴露。一名高級穿行測試人員發現,該機構一年發生了2次違規,每一次需花費10萬美元來換取減輕處罰,以及換取信用跟蹤監測offer。請問該機構的當年度損益預期(ALE)金額是多少?A 5萬美元;    B 2.5萬美元;     C 20萬美元;    D 25萬美元。6.一家機構,同時將受保護的健康數據存放在雲端、本地伺服器和紙質記錄上,如果發生信息洩露,哪種方式造成的影響最大?A 紙質記錄;        B雲端記錄;          C本地伺服器;           D影響同樣大, 與媒介無關。7.信息安全與隱私最使醫療產業受益的是_____?8.一名自稱是某心理科患者的母親,來到護士站,索取該患者的診療記錄,根據HIPAA,以下哪個是適當的行為?A 如確認是患者母親,護士可提供該患者的關鍵治療記錄;     B 除了患者本人,和主治醫生,護士不能向任何人提供記錄;      C 如確認是患者母親,護士需要求母親籤署保密協議書,方可提供;      D 包括患者本人,和主治醫生,護士不能向任何人提供記錄。   C不應被鼓勵但可以容忍,因為體現對同事人品充分信任;10.針對第三方供應商員工進行的背景調查,以下哪項描述最貼切?C 針對當本機構面臨防止非法洩露的法律、監管和風險控制要求時的任何合同;最後,再附上TechExams論壇中一位獲得認證(2018年6月)的網友的總結(英文),老張認為是加強對HCISPP認證理解最有價值的一篇回帖:

https://community.infosecinstitute.com/discussion/comment/1167211#Comment_1167211

老張,供職於某醫院集團信息中心。臨床醫學5年制,計算機碩士。朝九晚五,在平凡中,希望做一個白求恩式的信息科老張。


相關焦點

  • 大學生可以考哪些信息安全認證?
    (以下排名不分先後)1、Security+認證含金量:Security+ 認證是一種中立第三方認證,其發證機構為美國計算機行業協會CompTIA ;是和CISSP、ITIL 等共同包含在內的國際 IT 業 10 大熱門認證之一,和CISSP
  • 信息安全從業者考試認證大全
    近年來,安全行業風生水起,各種認證層出不窮,眼花繚亂。這裡不對任何一個證書做評價,只是做出介紹,在國內,對任何事物的評價都會引起圍攻。所以筆者不敢妄談一個證書的含金量,會具體談到每個證書筆者所了解的作用,並將所有證書在此匯總,若有缺失,還請評論補充。筆者自信,只要不再出相關認證,此篇即是最全最完善的證書介紹。廢話不多說,切入正題。這裡將按照發證部門來將證書分類介紹。
  • 信息安全認證艱辛路
    信息安全認證艱辛路  日前,澳大利亞力拓公司駐上海辦事處的四名業務人員因涉嫌竊取中國國家秘密而被拘捕。四人在中外進出口鐵礦石談判期間,因為信息洩密,給中國鋼鐵行業帶來高達7000多億元的經濟損失。這為中國的企業信息化敲響了警鐘,也使網絡安全、信息安全再次被提到戰略層面。  信息安全產品和技術是保障信息安全的重要支撐。
  • 愛奇藝支付安全再突破 獲支付行業國際數據安全標準PCI-DSS認證
    近日,愛奇藝通過全球權威支付行業數據標準Payment Card Industry (PCI) Data Security Standard(以下簡稱PCI-DSS)認證,成為國內視頻行業中首批獲得認證的平臺。
  • CISM國際註冊信息安全經理的高級認證
    CISM(認證機構為:ISACA)是在信息安全認證市場獨一無二的,因為它是專為在信息安全項目管理方面有經驗的人員設計的。從2002年開始全球已有33000多位管理精英獲得CISM,其中有超過600名CEO,超過2000名CIO或CISO,超過8000個安全總監或安全經理,2000個諮詢顧問。CISM不同於其它信息安全認證,在於它的經驗要求以集中在信息安全經理人管理工作的執行。其它信息安全認證重點在於特定的技術、作業平臺或是產品信息,或針對信息安全工作的初期年工作。
  • 廊坊愛德堡醫院獲得JCI國際認證 著力提升醫療安全
    聯合委員會國際部中國區主任任暉(右)為廊坊愛德堡醫院授牌據了解,JCI是國際醫療衛生機構認證聯合委員會(Joint Commission on Accreditation of Healthcare Organizations 簡稱JCAHO)用於對美國以外的醫療機構進行認證的附屬機構,是全世界公認的醫療服務標準。
  • 國內有哪些信息安全從業者考試認證?信息安全證書有哪些
    對於信息安全從業者來說,持有相關的信息安全證書,更有助於提升個人在職場上的價值。那麼,你知道目前國內有哪些信息安全從業者考試認證嗎?信息安全證書有哪些呢?下面,國科科技就為你介紹。目前,國內安全相關的考試認證主要有以下幾種:1、軟考為中級的信息安全工程師;2、華為分為中級的HCNP(HCIP)-security及HCIE-security;3、信息安全測評中心發的一些:cwasp(安全開發認證)、cisp(註冊信息安全人員
  • 2021,醫療行業關注的重點有哪些?
    導讀 面對醫改的進一步發力,醫療從業人員不斷經歷著行業的洗禮與變革,尤其是醫院管理、醫保支付方式改革、醫療信息化建設方面海量的信息等待被消化,這三方面內容相互交叉相互影響,對醫療從業者帶來不少的挑戰。
  • 2012年初上海華泛信息榮獲ISO27001信息安全認證
    經過半年嚴格的綜合考評,再次成功獲得又一由國際上公認的ISO/IEC 27001:2005(也簡稱為:ISO27001)並獲得具有美國認證機構國家認可委員會ANAB授予的雙重信息安全管理體系認證。                  ISO/IEC 27001:2005信息安全管理體系認證證書ISO27001是目前國際上最權威也是被廣泛接受的信息安全標準,旨在能夠幫助企業在安全策略、安全制度、安全操作和管理流程等方面
  • 爸爸的選擇通過美國FDA認證 達到食品級安全水平
    2015年5月11日,北京爸爸的選擇科技有限公司宣布公司生產的極素系列紙尿褲獲得美國食品接觸FDA安全認證和歐盟兒童產品CE環保安全認證,這意味著爸爸的的選擇通過了世界上最嚴苛的食品級產品檢測,獲得了進入美國和歐洲市場的資格。
  • 2019 年 「能打」 的五個信息安全認證
    2019 年 「能打」 的五個信息安全認證 根據 2018 年度 (ISC)2 安全人才調查報告,全球信息安全人才缺口高達 293 萬人,其中亞太地區是人才荒的重災區,安全人才缺口高達 214 萬,超過六成企業信息安全崗位缺人。
  • 信息安全行業深度報告:解碼信息安全七大細分領域
    二、低滲透高增長,雲計算+物聯網疊加政策持續驅動相比與美國而言,我國數位化進程和信息安全發展起步較晚,企業安全意識較為薄弱, 信息安全作為非創收型 IT 支出,企業投入意願相比於其他 IT 設施來說較小。
  • 船級社居然成了醫療認證行業界的權威?仁樹醫療實力科普DNV GL!
    醫療機構的安全與質量是大眾對其產生認知中最為敏感的一項,作為國內首家門診部和日間手術中心同時通過DNV GL的醫療機構,仁樹醫療在質量與安全上的實力不言而喻。   DNV GL作為醫療認證行業的後起之秀,近年來受到了廣泛的關注。作為一家世界領先的提供管理服務的國際機構,DNV GL通過為客戶提供認證、驗證、評估和培訓服務確保客戶在組織、產品、人員、設施以及供應鏈管理方面取得卓越的業績。
  • 醫療數據安全是醫療信息化發展優先議題,數據智能技術助力醫療大...
    醫療數據中包含了大量的個人隱私重要信息,一旦洩露將可能造成嚴重後果,醫療機構信息系統由於安全防護通常不健全,極其容易成為黑客的入侵目標,醫療數據安全保護迫在眉睫。傳統的數據安全策略已經逐漸不能滿足醫療機構對數據安全日益增長的需要,專業的醫療數據安全解決方案提供商正迎來春天。
  • 帶你全面了解紅帽RHCSA+RHCE認證
    劉遄(Liu Chuán)老師從事於Linux運維技術行業,高中時期便因興趣的驅使而較早地接觸到了Linux系統並開始學習運維技術,並且在2012年獲得紅帽工程師RHCE 6版本證書,在2015年初又分別獲得紅帽工程師RHCE 7版本證書與紅帽架構師認證RHCA頂級證書。
  • 千後媽媽紙尿褲順利通過美國FDA認證!
    據了解,千後媽媽嬰兒紙尿褲近期又通過了美國FDA安全認證,安全係數再度升級,品質更有保證!此次千後媽媽嬰兒紙尿褲順利獲得美國FDA認證,既是千後媽媽品牌的榮譽,也是千後媽媽品質的保證,更是千後媽媽嬰兒紙尿褲給予中國寶媽們的一份質量安全承諾!
  • 美國市場認證大全:美國市場必看
    作為一家科學管理機構,FDA 的職責是確保美國本國生產或進口的食品、化妝品、藥物、生物製劑、醫療設備和放射產品的安全。它是最早以保護消費者為主要職能的聯邦機構之一。(2)醫療器械認證:根據醫療用途和對人體可能的傷害,FDA將醫療器械分為Ⅰ、Ⅱ、Ⅲ類,越高類別監督越多。雷射類產品和醫療器械類產品是強制性需要FDA認證。此類產品除了供應商做出給到FDA認證外,進口商必須要去FDA協會進行備案,方可發貨。
  • 國健婦產獲JCI認證:用國際醫療標準 守護母嬰安全
    同步國際標準 領跑品質醫療JCI是國際醫療衛生機構認證聯合委員會用於對美國以外的醫療機構進行認證的附屬機構JCI標準是國際上公認的醫療服務標準,是衡量醫院醫療質量管理水平與患者安全的良好工具,更是世界衛生組織(WHO)認可的醫療管理「金標準」,這套標準要求醫院盡一切可能保障患者安全,讓患者得到最安全的治療與服務。 JCI涵蓋了國際患者六大安全目標,用十四個章節,316條標準,1262條衡量要素貫穿於「以患者為中心」的醫療質量與安全全部過程,這與國健打造國際標準化婦產醫院的發展願景完全吻合。
  • 超500億規模的醫療信息安全領域,我們盤點了近50家國內企業後發現...
    數據洩露問題是信息化時代常見的安全問題,大部分行業都屢見不鮮,但數據竊取事件也屢禁不止。 2019年5月初,美國最大的臨床前CRO公司查爾斯河(Charles River Laboratories)稱,其約1%的客戶數據被盜了。無獨有偶,這個月的最後一天,全球臨床診斷巨頭Quest宣布,截止當日,該公司旗下有近1200萬患者的財務、醫療和個人信息數據等因黑客攻擊而洩露。
  • Mintegral通過ISO 27001權威認證,信息安全保障獲國際認可
    近日,匯量科技旗下的程序化廣告平臺Mintegral宣布已通過國際信息安全管理體系ISO/IEC 27001: 2013標準認證。獲得這一國際權威認證,標誌著Mintegral的信息安全管理和服務已達到國際標準,這也是Mintegral全面落實和保障信息安全的又一重要成果。