医疗行业数据安全调研问卷

调查目的:


本问卷是为了全面调查了解医院数据安全现状、应用效果及问题。调研涵盖对《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规的了解,及医院数据安全建设现状、存在的问题、系统功能、分级评估等方面。希望通过调查形成报告,呈现全国医疗行业数据安全的现状,为管理部门、医院信息化从业人员、医院信息化厂商提供参考。


调查对象:

医院信息技术部门负责人或与数据安全建设及维护等相关管理人员。


*1. 医院级别
*2. 医院类别
*3. 医院性质
*4. 医院开放床位数
*5. 医院信息安全专管人员数量
*6. 医院电子病历应用分级评估等级
*7. 互联互通成熟度标准化测评级别
*8. 医院核心业务系统(HIS)开展等级保护工作情况
*9. 上一年度信息化投入规模占年度医院总收入的百分比是多少?
*10. 上一年度网络安全投入规模占年度医院信息化投入的百分比是多少?
*11. 您是否了解《中华人民共和国数据安全法》和《中华人民共和国个人信息保护法》?
*12. 贵单位是否有组织过数据安全法和个人信息保护法的学习和宣贯?
*13. 单位在做患者信息处理时,是否按照《个保法》中“告知-同意原则”的要求向患者告知处理事项?
*14. 贵单位是否按照《个保法》要求制定未成年人个人信息保护措施?
*15. 在《数据安全法》及《个人信息保护法》颁布实施后,贵单位是否会依据该法律的要求加强数据安全方面的建设?
*16. 您认为是否有必要建立专门负责数据安全的组织架构?
*17. 贵单位是否有专门的团队或组织负责数据安全?
*18. 贵单位是否根据“个保法”和“数据安全法”的要求修改或制定了本单位的相关制度和流程?例如《数据安全管理办法》《敏感数据操作规范》
*19. 贵单位在日常工作中,会涉及哪些敏感个人信息的处理?请在下列选项中选择涉及处理敏感个人信息的实际业务场景。【多选题】

(注:“个保法”第28条明确规定,“敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息”)


入院流调
患者建档
门急诊问诊
临床检查检验
住院治疗
人脸、指纹等生物特征识别信息采集
远程会诊、远程影像诊断
医联体内部数据共享(如医学影像、病理、检验等)
科研利用
临床试验、临床研究(包括遗体捐献)
院内医生调阅
产妇医院建档
出生医学证明申请
儿童计划免疫预约
成人疫苗预约(如流感疫苗、HPV疫苗、新冠疫苗等)
核酸检测预约
献血预约
传染病/重大疾病/医疗安全事件/突发公共卫生事件/死因/食源性疾病等信息上报
商保对接
病历数据、健康档案数据跨境提供
医院建设互联网医院或开展互联网诊疗服务(与第三方公司合作)
传染病流调结果对外发布
其他,请补充
*20. 贵单位在开展临床科研活动时,针对包含了个人敏感信息的数据处理活动是否建立并采取了相应的隐私保护设置机制?【多选题】
建设面向临床科研应用的大数据中心
建设数据权限的管理审批流程
签署保密协议
数据脱敏
数据匿名化处理
数据及时销毁
设置访问权限
其他,请补充
*21. 您认为医疗机构在跨行业、跨部门、跨区域数据交换时,有哪些风险?【多选题】
缺乏对敏感信息和个人隐私的数据保护
缺乏对原始数据的保护,特别是应用系统数据交换
缺乏数据交换脱敏系统,无法提供事后审计功能,对数据提取、人员操作、平台规则维护进行审计
缺乏对跨安全域、内外网、系统的数据传输安全,无法保证数据传输过程中的机密性、完整性和可用性防护
*22. 贵单位在数据使用过程中,是否对数据全生命周期流向进行了各个节点的安全风险分析?
*23. 贵单位在互联网医院建设运营及开展互联网诊疗活动中,针对包含了个人敏感信息的数据处理活动是否建立并采取了相应的隐私保护设置机制?【多选题】
全程访问控制
入侵防护检测
病毒检测与防护
WEB安全防护
数据脱敏
数据加密
数据库审计
身份认证
其他,请补充
*24. 您认为医疗单位开展数据安全能力建设的主要动力是什么?【多选题】
合规需求
保障业务运营
防范风险事件发生
促进数据的应用
医疗单位自身发展需要
更好的为患者提供服务
其他,请补充
*25. 您认为《数据安全法》《个人信息保护法》对医院数据安全的影响有哪些?【多选题】
需完成数据分类分级工作,提升数据价值
需加强数据安全能力建设
需在门诊挂号、住院办理等业务流程中加入病人数据采集处理的告知与请求同意的步骤
需加强对数据的安全保护,购买数据安全相关产品
需要有专门的数据安全管理人员和相应的制度与流程
其他,请补充
*26. 贵单位在未来一年计划开展哪方面的数据安全相关工作?【多选题】
开展数据安全培训
参与数据安全评估评测
采购数据安全产品
制定数据安全战略
成立/调整数据安全组织架构
增加数据安全资金投入
暂无计划
*27. 贵单位的数据存储方式是哪种?【多选题】
数据存储在各个信息系统的数据库
已经建设CDR临床数据中心,进行数据汇总
使用光盘、磁带、移动硬盘离线存储
部分数据保存在个人的电脑或移动硬盘中
其他,请补充
*28. 贵单位是否对敏感数据进行梳理识别,并建立敏感数据资产清单或者重要资产目录?
*29. 贵单位与第三方进行合作时,在数据安全方面是如何管理的?【多选题】
签订保密协议
进行数据安全意识教育
缺乏有效的管理手段
将第三方安全要求纳入数据安全制度的闭环管理,对第三方人员的访问权限进行严格管控
采用隐私计算技术对信息、流程进行安全串联
交由第三方处理的数据,严格遵循依据"最小、必要"原则进行脱敏处理
由第三方公司自行管理
其他,请补充
*30. 贵单位是否对院内数据进行过系统化的治理,包括结构化、数据清洗等?
*31. 贵单位是否对数据进行分类分级?
*32. 贵单位现有数据安全保护措施有哪些?【多选题】
具备勒索病毒查杀能力的杀毒软件或终端管理软件
数据库审计
数据库防火墙/网关
数据脱敏
数据加密
数据防泄漏
数据访问控制
防统方
零信任
数据备份
其他,请补充
暂未使用
*33. 贵单位在数据库安全建设上,采取了哪些主动防御措施?【多选题】
定期进行安全检查分析
数据库运维的身份识别、运维审批、流程管理
数据库增删改查的权限机制管理
规避恶意访问的阈值管控、数据库加密、数据库脱敏
数据安全审计流程
其他,请补充
*34. 贵单位已经存在或您最担心数据安全方面的风险有哪些?【多选题】
加密勒索病毒
账号口令失控带来的数据丢失或损毁
外部攻击导致数据丢失或损毁
运维过程中的数据丢失或损毁
数据接口过多且不安全,很难进行安全管理
部分系统获取数据过多,且安全保护措施不够
不掌握数据资产清单,无法进行安全管理
数据没有备份
其他,请补充
*35. 贵单位如何应对加密勒索病毒的风险?【多选题】
采购国内外知名杀毒软件
采购EDR等终端安全产品
了解病毒传播方式,关闭端口,打上补丁
采购安全运营服务,交给安全服务工程师处理
数据离线备份
暂时无应对方案
其他,请补充
*36. 贵单位如何应对账号口令失控带来的数据丢失或损毁的风险?【多选题】
开启强口令策略,要求医护人员定期更换口令,且不可为弱口令
要求工作账号口令单独设置,不得与个人生活常用账号口令一样
实施账号安全责任制,并加强安全意识培训
建设或计划建设“零信任”访问控制体系
暂时无应对方案
其他,请补充
*37. 贵单位如何应对外部攻击导致数据丢失或损毁的风险?【多选题】
对院内数据加强纵深防御
对互联网数信息系统据进行加密存储
建设态势感知平台或安全监测平台,数据安全发生异常即可发现干预
暂时无应对方案
其他,请补充
*38. 贵单位如何应对运维过程中的数据丢失或损毁的风险?【多选题】
加强运维人员院内活动管理,包括门禁权限、视频监控等
加强运维方式管理,包括通过必须通过堡垒机运维、默认关闭远程运维通道等
暂无应对方案
其他,请补充
*39. 贵单位如何应对数据接口过多且不安全的风险?【多选题】
合并数据接口,减少暴露面,增加可管理性
明确管理责任边界
开展数据资产梳理,掌握数据流动情况
对数据接口进行安全监测,确保能够发现不合理的数据请求
在重要数据共享时,避免使用开放数据库视图等不安全的数据共享方式,封装为私有接口,并具备身份验证等能力
制订相关规范,建设或计划建设“零信任”访问控制体系
暂时无应对方案
其他,请补充
*40. 贵单位如何应对部分系统获取数据过多,且安全保护措施不够的风险?【多选题】
制定信息系统数据共享制度,要求系统建设方提供获取数据列表,评估合理性,拒绝获取不合理的数据需求
明确管理责任边界
加强对这些获取了重要数据的系统的安全保护
暂时无应对方案
其他,请补充
*41. 贵单位如何应对不掌握数据资产清单,无法进行安全管理的风险?【多选题】
采购或建设数据资产识别与管理系统,对数据资产的分布、重要性、敏感性进行绘制
通过建设CDR临床数据中心等方式,对数据进行统一汇聚,并形成数据资产清单
暂时无应对方案
其他,请补充
*42. 贵单位认为在数据安全保护工作中的存在哪些困扰与问题?【多选题】
不了解数据安全监管要求
缺乏相关标准与指导
缺乏数据安全专业能力
缺乏组织架构支撑
缺乏资金支持
安全厂商提供的解决方案脱离医院实际,导致没有发挥应有的作用
缺少医院高层支持
医院内部配合程度低
据安全体系建立后,对于后续日常攻击事件和行为并持续关注和妥善处理
数据安全管理思路注意力更多地集中在对外管理,但忽视对员工的内控监管
其他,请补充
*43. 贵单位在数据安全领域最希望得到什么样的服务?【多选题】
数据资产盘点与数据分类分级服务
全面的数据安全咨询服务
数据安全监管政策解读培训
数据安全意识培训服务
敏感数据在云端或第三方进行分析的加密服务
云环境数据安全监控服务
日常运维管理服务
其他,请补充
*44. 您认为贵单位在数据安全领域最紧迫需要开展的工作是?
*45. 日常工作生活中,您是否发现有些医院的做法存在不符合个保法的情况?
46. 您当前对“个保法”的哪些条款在本机构落地存在疑惑?请列出具体条款,并说明对该条款存在哪些疑惑。
47. 医疗信息多为敏感个人信息,进行患者信息处理时需按照《个保法》实施“单独同意”原则,贵单位在”单独同意”的实践过程中是否遇到问题?请列出实践过程中存在的主要问题。
48. 贵单位在日常业务过程中哪些场景会采集个人生物识别信息?请列出具体场景,并说明该场景下生物识别信息的采集方式、采用工具及相关存储、使用、科学实验等情况。
49.  “个保法”实施后,贵单位已采取或拟采取哪些机制来保证个人信息处理活动符合“个保法”的相关要求?请分别列出已采取和拟采取的机制。
50. 贵单位是否按照《个保法》要求制定个人信息保护隐私评估制度?如已制定,请概述该制度的实施情况。
51. 您对卫生健康行业、医疗机构如何更好地落实个人信息保护法有哪些建议?
*52. 感谢认真完成调研

填写人姓名

填写人医院
填写人职务
Baidu
map