庆阳市人民医院,庆阳医院,庆阳医疗,庆阳一院,庆阳市医院, 庆阳市人民医院创建于新中国诞生的1949年,是一所集医疗、教学、科研、急救、预防和保健于一体、学科门类齐全、师资力量雄厚、医疗技术精湛、诊疗设备先进、科研实力强大的三级甲等综合医院。
打印本文 关闭窗口 |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 三甲医院全员网络安全操作手册 (普通员工版) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 作者:佚名 文章来源:信息科(网络安全管理职能部门)编制 点击数 更新时间:2026/9/14 9:57:27 文章录入:dangban 责任编辑:dangban | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
致全体员工的一封信 各位同事: 您好!本院作为关键信息基础设施运营单位,承载着大量患者的生命健康数据与敏感个人信息。每一位员工的日常操作,都是医院网络安全防线的重要一环。 本手册不是束缚,而是保护——保护患者的隐私与信任,保护您个人的职业前途与法律责任,保护医院的安全稳定运行。请您认真阅读,牢记于心,践之于行。
第一部分:您必须知道的法律后果
"谁主管谁负责、谁运营谁负责、谁使用谁负责" 一、涉及的主要法律法规
二、因个人原因导致安全事件,您可能面临的后果 1. 刑事责任(最严重后果) • 侵犯公民个人信息罪:违反国家规定,向他人出售或提供公民个人信息,情节严重的,处三年以下有期徒刑或拘役;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。 • 从重处罚情形:医疗行业工作人员利用职务便利获取信息后出售或提供的,依法从重处罚。 • 立案标准:出售或提供健康生理信息50条以上即达到"情节严重";500条以上即达到"情节特别严重"。 真实案例警示 案例一:某医院产科主管护师韦某,通过登录护士站系统获取产妇信息(姓名、住址、电话、分娩方式等)500余条,出售给保健按摩中心,被法院以侵犯公民个人信息罪判处有期徒刑并处罚金。此案为最高人民检察院发布的典型案例。 案例二:某医院挂号系统外包公司负责人何某某,在提供服务过程中非法获取挂号用户个人信息287万余条,被法院以侵犯公民个人信息罪判处有期徒刑五年六个月,并处罚金十万元。 2. 行政责任(即使未构成犯罪) • 医师:泄露患者隐私的,由卫生健康主管部门责令改正、给予警告,没收违法所得,并处1万元以上3万元以下罚款;情节严重的,暂停6个月以上1年以下执业活动,直至吊销执业证书。 • 护士:违反隐私保护义务的,给予警告;情节严重的,暂停6个月以上1年以下执业活动,直至吊销护士执业证书。 • 一般员工:根据《网络安全法》,窃取或以其他非法方式获取、非法出售或提供个人信息,尚不构成犯罪的,由公安机关没收违法所得,并处违法所得一倍以上十倍以下罚款,没有违法所得的,处一百万元以下罚款。 • 禁业限制:受到治安管理处罚的人员,5年内不得从事网络安全管理和网络运营关键岗位;受到刑事处罚的人员,终身不得从事上述岗位。 3. 民事责任 因个人违规操作导致患者信息泄露,患者有权要求民事赔偿,包括精神损害抚慰金和财产损失。医院对外承担赔偿责任后,有权向存在故意或重大过失的个人追偿。 4. 院内处分 根据《医疗卫生机构网络安全管理办法》第三十二条,违反本办法规定发生个人信息和数据泄露的,按相关法律法规处理。医院内部将视情节给予:通报批评、扣发绩效、暂停处方权/系统权限、调离岗位、解除劳动合同等处分。
第二部分:日常操作绝对红线 以下行为,一经发现,立即追责,绝不姑息。 🔴 红线一:账号与密码
唯一正确做法:使用12位以上包含大小写字母、数字、特殊符号的强密码,每90天更换一次,绝不向任何人透露。 🔴 红线二:患者数据与敏感信息
唯一正确做法:患者数据只能在医院授权系统内按最小必要原则访问,确需传输的通过医院指定的安全通道经审批后操作。 🔴 红线三:网络与设备接入
唯一正确做法:所有网络接入、软件安装、远程访问须经信息科审批,使用医院配发的正版授权软件。 🔴 红线四:第三方人员管理
唯一正确做法:第三方人员须由信息科统一登记、审批、配发临时账号,全程由医院人员陪同。
第三部分:高风险操作——高度警惕清单 以下行为虽不必然违规,但风险极高,必须高度警惕、严格审批、谨慎操作。 ⚠️ 高风险一:钓鱼与社交工程攻击 警惕场景: • 收到"系统升级请立即验证密码"的邮件或短信 • 收到"领导要求紧急转账"的微信消息 • 接到"信息科技术人员"电话要求提供验证码或远程协助 • 收到带有压缩包、可执行文件(.exe/.zip/.rar)的邮件 应对原则: ✓ 绝不点击不明链接 ✓ 绝不提供验证码、密码给任何人(包括自称信息科的人) ✓ 绝不下载不明附件 ✓ 立即拨打信息科官方电话核实(不要回拨邮件/短信中的号码) ⚠️ 高风险二:公共/开放网络环境 警惕场景: • 在咖啡厅、机场、酒店使用公共WiFi处理医院工作 • 将医院工作文件同步至个人云盘(百度网盘、iCloud、OneDrive等) • 使用免费"蹭网"软件连接医院网络 应对原则: ✓ 医院工作只能在医院安全网络环境或经审批的VPN加密通道中处理 ✓ 禁止将工作文件上传至任何个人云盘 ✓ 确需外出办公的,向信息科申请安全移动办公方案 ⚠️ 高风险三:个人智能设备与物联网 警惕场景: • 在办公区使用智能音箱(小爱、天猫精灵等)播放音乐 • 智能手表、手环连接医院内网同步数据 • 个人手机通过USB充电线连接医院电脑(可能自动同步数据) • 在患者诊疗区域使用个人设备录音、录像 应对原则: ✓ 个人智能设备不得接入医院内网 ✓ 医院电脑禁止连接个人手机、平板(充电也不行,使用专用充电插座) ✓ 诊疗区域严禁私自录音录像 ⚠️ 高风险四:数据使用与共享 警惕场景: • 为科研、教学需要使用患者数据,但未做脱敏处理 • 将患者数据用于AI训练、大数据分析,未经伦理审批和匿名化 • 跨科室借阅数据时未履行审批手续 • 发表论文、汇报病例时未去除可识别信息 应对原则: ✓ 任何数据使用须遵循"事前申请、事中监管、事后审核"原则 ✓ 科研数据使用须经伦理委员会审批并做脱敏/匿名化处理 ✓ 跨科室数据共享须经业务管理部门同意、医院领导核准 ⚠️ 高风险五:离职与岗位变动 警惕场景: • 离职时未清理个人电脑中的工作文件 • 调岗后仍保留原岗位的系统权限 • 将工作资料备份至个人设备"留作纪念" 应对原则: ✓ 离职/调岗时主动配合信息科注销账号、回收权限、清理数据 ✓ 严禁私自留存任何医院工作数据 ✓ 交接过程须在科室负责人监督下完成
第四部分:您应该养成的安全习惯 每日必做 ☑ 上班首次登录系统时,确认周围无他人窥视密码 ☑ 离开工位时,立即锁屏(Windows键+L) ☑ 下班时,关闭电脑(不要仅锁屏,防止夜间远程攻击) ☑ 发现系统异常(运行缓慢、弹出奇怪窗口、文件被加密)时,立即断网并报告信息科 每周自查 ☑ 检查是否有未授权软件安装在电脑上 ☑ 检查浏览器收藏夹是否有不明网站 ☑ 清理桌面及抽屉中的纸质敏感文件 每季度确认 ☑ 按信息科要求更换系统密码 ☑ 确认本人账号无异常登录记录 ☑ 参加医院组织的网络安全培训并签到 第五部分:遇到问题怎么办?
附录:关键法律条文速查 《医疗卫生机构网络安全管理办法》第十条 各医疗卫生机构要加强网络运营相关人员管理,包括本单位内部人员及第三方人员,明确内部人员入职、培训、考核、离岗全流程安全管理,针对第三方应明确人员接触网络时的申请及批准流程,做好实名登记、人员背景审查、保密协议签署等工作。 《个人信息保护法》第十条 任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益的个人信息处理活动。 《关键信息基础设施安全保护条例》第四十九条 违反本条例规定,给他人造成损害的,依法承担民事责任。违反本条例规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。 《刑法》第253条之一 违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。 |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
打印本文 关闭窗口 |