五家醫院被重罰!國家對醫療機構的信息安全建設越來越嚴格!

2021-01-10 綠傘快辦

近日,山西原平市第一人民醫院被市公安局網安大隊處以行政警告處罰。

原因是這樣,網安大隊在工作中發現該醫院的門戶網站存在安全漏洞,後來調查發現,醫院網絡安全意識淡薄,未履行網絡安全等級保護制度,未採取防範計算機病毒和網絡攻擊等危害網絡安全行為的技術措施,嚴重影響了醫院網站的信息安全。

因此,市公安局網安大隊根據《網絡安全法》第二十一條、五十九條規定,決定對該醫院處以行政警告處罰,並責令其限期整改。

目前,個人醫療健康數據主要集中於醫院等醫療機構,因而醫院網絡安全的保護、建設至關重要。但近期,不少地方醫院因安全意識淡薄,未能履行網絡安全等級保護制度,使得醫院業務長期在網際網路上處於「裸奔」狀態,更有甚者因此導致伺服器被攻擊,業務停擺,最終被當地公安部門行政警告並處罰。

醫療數據安全為何這麼重要?清華大學軟體學院副教授金濤曾強調,健康醫療數據不僅涉及到個人層面,也涉及到公共利益,甚至是國家安全。比如,一個人患上流行病、傳染病,其個人數據可能涉及整個治療方案的優化改進,對整個社會大眾都有福祉;基因數據則可能關乎國家安全。

為此,筆者梳理了跟醫院網絡安全相關的案例和政策要求,供大家參考。

近年來醫院網絡安全事故案例

1

湖北丹江口市某醫院被要求網站斷網整改

近日,湖北丹江口市公安局網安大隊查處一起網站未履行網絡安全保護義務案件,並依法對涉案單位予以行政處罰,並責令該公司技術部門立即進行整改。

4月19日,民警接上級公安機關線索通報,轄區某醫院門戶網站存在資料庫高危漏洞。接到線索後,網安大隊組織警力,聯合技術人員到該醫院進行網絡安全檢查。經查,該醫院網絡安全部門對門戶網站資料庫敏感字符未屏蔽、對已知漏洞未及時修補,導致資料庫注入檢測時提示錯誤信息,存在極大網絡安全隱患。民警立即要求該醫院將網站臨時關閉,斷網整改,並函告整改情況。

2

忻州市和美婦產醫院被處行政警告處罰

2019年12月,忻州市公安局在工作中發現,和美婦產醫院門戶網站存在安全漏洞,市公安局直屬分局網安大隊立即前往該醫院調查取證。

經調查發現,該醫院未履行網絡安全等級保護制度,網絡安全意識淡薄,未確定網絡安全責任人,未制定網絡安全應急事件預案,未採取防範計算機病毒和網絡攻擊、網絡侵入等危害網絡安全行為的技術措施,嚴重影響網站信息安全,同時該網站未辦理等級保護備案手續。

2020年3月,忻州市網安大隊根據《網絡安全法》第二十一條、五十九條之規定,決定對忻州市和美婦產醫院處以行政警告處罰,並責令其限期整改。

3

永川某私立醫院業務在網際網路上長期「裸奔」

2019年5月,重慶永川某私立醫院伺服器突然陷入癱瘓,醫院業務全面「停擺」。重慶永川公安組織網安刑偵、勘驗、管理民警和技術支持專家趕赴現場對該案件進行調查核實。

經過民警和技術專家調查核實,該私立醫院因未按照網絡安全等級保護制度的要求履行安全保護義務。醫院未安裝邊界防護設備、未安裝日誌行為審計設備,未設置數據安全備份策略等其他網絡安全技術措施,使醫院業務在網際網路上長期處於「裸奔」狀態。黑客通過網際網路攻破醫院系統後植入勒索病毒,導致醫院業務全面「停擺」。

針對此案,永川公安按照公安部「一案雙查」工作要求和《中華人民共和國網絡安全法》第五十九條之規定,對醫院處以罰款一萬元,對直接負責的主管人員處以罰款五千元的行政處罰。

4

湘陰縣婦幼保健院被處5萬元的罰款單

2019年4月26日,湘陰縣公安局網監大隊民警對湘陰縣婦幼保健院進行網際網路安全監督檢査時,發現該院網絡運行存在未部署入侵防護系統、防火牆及日誌審計系統等問題,其行為已構成「不履行網絡安全保護義務」的違法行為。湘陰公安依法決定對縣婦幼保健院警告,並於2019年4月28日向該院發出責令限期整改通知書,但該院一直未按規定進行整改。

因未履行網絡安全保護義務,2019年10月25日,湘陰縣婦幼保健院醫院網絡信息系統遭到黑客勒索病毒攻擊,致使該醫院核心業務信息系統2019年所有數據和備份文件全部清除,並通過內網感染到醫院辦公終端,造成醫院辦公終端無法使用時間長達3天。

根據《中華人民共和國網絡安全法》第二十ー條、第二十五條、第五十九條之規定,湘陰縣公安局網監大隊決定對湘陰縣婦幼保健院罰款50000元整並責令該單位限期整改。

5

河南安陽市某醫院被罰款五萬元

2019年1月,河南安陽市某醫院因未履行網絡安全保護義務,造成業務系統被攻擊破壞,正常工作無法開展。

當地公安對網絡攻擊行為開展立案偵查的同時,依據《網絡安全法》第五十九條之規定,對醫院處以罰款五萬元、直接負責人罰款五千元的行政處罰。

值得注意的是,以上這些網絡安全事故在醫療行業絕不僅僅是個例,僅僅是2019年以及2020年上半年中被報導的幾個典型案例。希望通過這些案例能夠引起醫療機構的警惕,進而對自家網絡安全狀況進行摸查評估,從而整改和排除潛在的安全漏洞和風險。

信息安全保護等級分為五級

自2017年《中華人民共和國網絡安全法》實施以後,網絡信息系統運營者落實網絡安全等級保護制度成為法律硬性要求。正如上文所說,公安部門對醫院網絡安全事故處罰的依據也是這部法律。所以,醫療機構再也不能忽視網絡安全的建設和保護,一旦出問題,輕則數據洩露、重則系統癱瘓,最後還將面臨監管部門嚴厲的行政處罰。

信息安全等級保護是指,對國家秘密信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統分等級實行安全保護,對信息系統中使用的信息安全產品實行按 等級管理,對信息系統中發生的信息安全事件分等級響應、處置。

信息安全等級保護工作包括定級、備案、安全建設和整改、信息安全等級測評、信息安全檢查五個階段。

同時,按照信息和信息系統在國家安全、經濟建設、社會生活中的重要程度等標準,信息和信息系統的安全保護等級共分五級:

醫院應如何進行信息安全建設

早在1994年,國務院就發布了《中華人民共和國計算機信息系統安全保護條例》。條例對計算機信息系統安全保護的內容、主管監督單位的職責、運營和使用單位的職責、法律責任等作出規定。

隨後,公安部、衛健委等部門相繼發布系列信息安全保護的政策文件。健康界也梳理了這些政策文件中指導(醫院)信息系統的運營者進行信息安全建設的規範和要求。

1. 《全國醫院信息化建設標準與規範(試行)》

針對目前醫院信息化建設現狀,著眼未來 5-10年全國醫院信息化應用發展要求,從軟硬體建設、安全保障、新興技術應用等方面規範了二級、三級乙等和三級甲等醫院信息化建設的具體內容和要求。

其中,《建設標準》也對醫院的數據中心安全、身份認證系統、網絡安全管理等提出了具體規範要求,如下所示。

(1)數據中心安全

(2)身份認證系統

(3)網絡安全管理

2. 等級保護2.0

由於2007年所確立的等級保護1.0體系已無法滿足現階段網絡安全的新形勢、新變化及新技術等要求,2019年5月,國家市場監督管理總局、國家標準化管理委員會正式發布了網絡安全等級保護制度2.0標準。下面是等保2.0關於安全保護的主要內容:

據《2019 健康醫療行業觀測報告》數據統計,醫療行業總體處於「較大風險」級別,存在多種網絡安全風險及大量可被利用的安全隱患,安全防護能力較弱。

報告顯示,通過對 15339 家醫療行業相關單位的觀測,存在殭屍、木馬或蠕蟲等惡意程序的單位共計 1029 家,應用服務埠暴露在公共網際網路中的單位有6446 家,4546 家單位網站存在被篡改安全隱患,其中 261 家單位已發生網站被篡改情況。

通過對觀測的 15339 家醫療單位中的網絡資產評估,具有脆弱性的有 9523 家,佔比 62.14%。

由此可見,醫療行業存在可被利用脆弱性情況普遍,大部分單位沒有定期對系統進行安全風險評估,識別資產存在的安全隱患。

筆者要提醒下醫療機構信息系統的運營和使用者們,一定要重視網絡安全建設和保護工作,儘早排查醫院信息系統的網絡安全風險情況,否則後果不堪設想。

相關焦點

  • 網際網路醫療進入信息安全「無人之境」 醫院提出「零信任」概念
    醫療機構對信息化依賴加強楊海軍表示,隨著雲計算、大數據、網際網路和人工智慧在醫療行業的廣泛應用,各級的醫療衛生機構對信息化的依賴程度越來越高;醫療衛生行業掌握了大量的公民的個人數據以及國家安全相關的敏感信息,屬於關鍵信息基礎設施,一旦信息洩露,會造成極其嚴重的後果。「數據洩露不僅給企業帶來損失,也給用戶帶來影響。尤其是醫療數據信息,一旦洩露後果將很嚴重。」
  • 區塊鏈在機構醫療信息安全與隱私保護中的應用研究
    目前機構在信息存儲與訪問中的問題1. 醫療信息存儲機構不夠重視數據儲存的安全性目前的醫療信息存儲機構不重視數據存儲安全主要表現在信息安全建設投入不足,醫療數據的存儲未加密,信息安全維護人員缺位,系統漏洞眾多,系統使用和維護者安全意識薄弱。
  • 「網際網路+醫療」時代來臨!醫院信息安全最重要
    2017年6月1日《網絡安全法》實施後,「網際網路+醫療」的信息安全越發重要處在風口浪尖。瀘州市中醫院屬於三級甲等中醫醫院,醫院信息化建設已運行多年,目前為四川省二星數位化醫院。醫院信息系統的安全性直接關係到醫療工作的正常運行,一旦網絡癱瘓或數據丟失,將會給醫院帶來巨大的災難和難以彌補的損失。因此,為保證醫院信息系統安全正常工作,必須採用必要的安全管理措施來保障醫院信息網絡系統持久、穩定、安全地運行。1.醫院信息安全概況當前,信息系統已成為醫院各部門業務開展的必備工具,是實現醫院現代化運營的重要手段。
  • 「網際網路+醫療」時代來臨!醫院信息安全面臨這些挑戰
    面對中國不斷上升的慢性病發病人數和嚴峻的醫療資源供求現狀,在全面小康和全民健康的布局中,健康中國正式升級至「國家戰略」。「網際網路+」在健康中國建設中成了重要技術手段和助推器。如今,網際網路的發展成果已經延伸到了生活的各個方面,居民的衣食住行較傳統的模式,也發生了翻天覆地的變化,我們對網際網路應用的依賴也達到了歷史新高。
  • 超500億規模的醫療信息安全領域,我們盤點了近50家國內企業後發現...
    除等級保護2.0對數據安全的要求外,2018年,國家衛健委《國家健康醫療大數據標準、安全和服務管理辦法(試行)》也規定了承載健康醫療大數據的平臺必須通過等級保護(未規定級別),一般引入大數據技術的醫院都是三級甲等醫院,基本以三級等保為主。因此醫療機構的數據安全越發重要。 這一《辦法》也被普遍認為是《網絡安全法》在醫療行業內的細化。
  • 醫院亟待建立信息安全系統,提高醫護人員網絡安全意識
    山東膠州公安19日通報,洩露信息的3人被行政拘留。雖然此事件已告一段落,但實質性問題仍然值得思考。醫療數據洩露帶來嚴重後果縱觀醫療機構,近些年越來越多的醫療設備開始聯網,大量依賴第三方服務,因此很容易受到攻擊。目前也有媒體披露,心臟起搏器、植入式心房除顫器、植入式胰島素泵等植入醫療器械也是網絡安全漏洞的重要關鍵。
  • 北京大學人民醫院「五招秘籍」維護醫院信息安全
    任何的安全事件所導致的醫院業務系統宕機,都會非常大程度地降低患者的就醫滿意度。基於此,如何避免信息安全事故的發生,成為了醫院信息中心思考的重點之一。作為擁有年服務門急診患者近267.7萬人次、年服務出院患者7.85萬餘人次、年為患者手術4.83萬餘例次的大型三甲醫院,北京大學人民醫院(以下簡稱「北大人民醫院」)在醫院信息安全建設方面也做了諸多嘗試。
  • 網際網路醫療火熱的背後,醫療信息安全問題如影隨形
    無論是在中國還是美國,網際網路醫療都是當前關注度最高的創業和投資領域。美國Mercom資本認為遠程醫療、大數據分析和可穿戴設備將是2016年醫療投資最火熱的領域。我們也看到了越來越多的美國保險機構攜手醫療機構和研究機構利用各類網際網路技術來完善服務流程和提高服務水平。
  • 醫療行業的信息安全很重要!
    醫療信息化的快速發展,讓醫院發生了很多的變化:1.在系統的建設和應用方面,從單機、單用戶應用發展到部門級、全院級管理信息系統應用。2.從以財務、藥品和管理為中心的發展,開始集中向以病人信息為中心的臨床業務支持和電子病歷應用。
  • 黑客攻擊敲響醫院信息安全警鐘
    2月24日,湖南省兒童醫院信息系統遭受黑客攻擊,懷疑勒索病毒侵入,導致系統大面積癱瘓,造成院內診療流程無法正常運轉。醫院立即啟動信息系統故障多部門聯動應急預案:對故障系統進行搶修,同時疏導候診患者到各診區就醫。
  • 「網際網路+醫療」的信息安全越發重要處在風口浪尖
    2017年6月1日《網絡安全法》實施後,「網際網路+醫療」的信息安全越發重要處在風口浪尖。  瀘州市中醫院屬於三級甲等中醫醫院,醫院信息化建設已運行多年,目前為四川省二星數位化醫院。醫院信息系統的安全性直接關係到醫療工作的正常運行,一旦網絡癱瘓或數據丟失,將會給醫院帶來巨大的災難和難以彌補的損失。因此,為保證醫院信息系統安全正常工作,必須採用必要的安全管理措施來保障醫院信息網絡系統持久、穩定、安全地運行。  1.醫院信息安全概況  當前,信息系統已成為醫院各部門業務開展的必備工具,是實現醫院現代化運營的重要手段。
  • 《醫療機構醫療保障定點管理暫行辦法》有啥新亮點?|醫療|機構|...
    《暫行辦法》第五條明確, 以下取得醫療機構執業許可證或中醫診所備案證的醫療機構,以及經軍隊主管部門批准有為民服務資質的軍隊醫療機構可申請醫保定點:(一)綜合醫院、中醫醫院、中西醫結合醫院、民族醫醫院、專科醫院、康復醫院;(二)專科疾病防治院(所、站)、婦幼保健院;(三)社區衛生服務中心(站)、中心衛生院、鄉鎮衛生院、街道衛生院
  • 醫療行業信息安全敲響警鐘
    《經濟參考報》記者日前從公安部門和多家網際網路公司獲悉,根據相關專項檢測,近年來針對醫院等醫療系統的網絡安全風險和網絡攻擊一直處於活躍狀態且呈現持續上升態勢,整個醫療行業信息安全形勢不容樂觀。其中,在我國多地醫院持續檢測出勒索病毒,有些醫院出現患者信息被盜等情況。
  • DCN醫院信息安全等級保護解決方案
    數字醫院信息系統正在變成醫療體系結構中重要的基礎架構。該架構的網絡安全和數據安全性變得異常重要。任何的網絡攻擊、網絡入侵、數據洩露或者數據篡改,輕則降低患者的滿意度,影響醫院的信譽,重則引起醫患糾紛、法律問題或社會問題。醫療信息系統在日常運行中面臨各種安全風險帶來的安全應用事故。
  • 築牢網際網路醫療信息安全防火牆
    新冠肺炎疫情催化了網際網路醫療的發展,疫情期間,越來越多的用戶選擇線上就診,加速了網際網路醫療產業的發展。數據顯示,在疫情期間,國家衛生健康委所屬醫院網際網路診療比去年同期增加了17倍。同時,一些第三方網際網路服務平臺診療諮詢量也比同期增長了20多倍,處方量增長了近10倍。
  • 醫院等級保護2.0建設+有效安全運營
    等級保護2.0正式實施使安全監管日趨嚴格、智慧醫療新增EMR電子病歷等業務保護需求、外部不斷爆出醫療信息洩露或勒索事件、近百臺伺服器的機房卻只有2-3名技術人員......醫療行業信息安全建設的困難與挑戰逐漸浮出水面。面對如此困境,如何建設符合等級保護2.0要求的安全防護體系?
  • 海南:各醫療機構全面自查 規範醫療機構感染防控工作
    強化預檢分診能力建設 落實發熱患者全封閉就診流程通知要求,全力做好醫療機構院感防範、嚴防院內感染風險,是當前全省衛生健康系統的一項重點工作,也是防止疫情反彈的重要舉措。各醫療機構要極度重視醫院感染防控工作,防止麻痺鬆懈思想,按照國家以及我省下發的相關文件要求,始終堅持新冠肺炎等呼吸道傳染病「院內零感染、院感零容忍」的態度,加大多部門協作力度。
  • 你家醫院的信息安全嗎?
    中國醫院管理案例評選,醫院卓越管理實踐大秀場。點擊查看 醫療體制改革正在不斷深入,加之網際網路時代的到來,信息技術在醫院日常管理中的應用也更加廣泛和深入了。當醫院對信息系統及相關硬體的依賴程度越高,也就意味著硬體設施、信息系統和網絡環境的安全性顯得越重要。
  • 石家莊工傷險「入住」60家醫療機構
    記者獲悉,為保證職工在遭受工傷事故傷害或患職業病時能夠及時得到醫療救治,維護勞動者工傷保險合法權益。2014年石市社保局先後與60家醫療機構續籤了工傷保險醫療服務協議,這60家醫療機構廣泛分布在全市各個區域,有效方便了工傷職工及時就醫。
  • 醫院信息安全的幾點分析
    隨著醫療體制改革的不斷深入,信息技術在醫院日常管理中的應用也更廣泛和深入,醫院的常規業務中對信息系統及相關硬體的依賴程度越來越高,硬體設施、信息系統和網絡環境的安全性顯得越來越重要。其信息系統的安全與穩定,直接影響到醫院正常的工作,從另一個角度來講,還影響到醫院的醫療服務水平和管理工作。