庆阳市人民医院,庆阳医院,庆阳医疗,庆阳一院,庆阳市医院, 庆阳市人民医院创建于新中国诞生的1949年,是一所集医疗、教学、科研、急救、预防和保健于一体、学科门类齐全、师资力量雄厚、医疗技术精湛、诊疗设备先进、科研实力强大的三级甲等综合医院。
打印本文 打印本文  关闭窗口 关闭窗口  
三甲医院全员网络安全操作手册  (普通员工版)
作者:佚名  文章来源:信息科(网络安全管理职能部门)编制  点击数  更新时间:2026/9/14 9:57:27  文章录入:dangban  责任编辑:dangban


致全体员工的一封信

各位同事:

您好!本院作为关键信息基础设施运营单位,承载着大量患者的生命健康数据与敏感个人信息。每一位员工的日常操作,都是医院网络安全防线的重要一环。

本手册不是束缚,而是保护——保护患者的隐私与信任,保护您个人的职业前途与法律责任,保护医院的安全稳定运行。请您认真阅读,牢记于心,践之于行。


第一部分:您必须知道的法律后果

"谁主管谁负责、谁运营谁负责、谁使用谁负责"
——《医疗卫生机构网络安全管理办法》第三条

一、涉及的主要法律法规

法律法规

核心要求

与您的直接关系

《网络安全法》

网络运营者应履行网络安全保护义务,防止网络数据泄露

您使用的医院网络、系统、账号均受此法约束

《数据安全法》

数据处理者须建立健全数据安全管理制度

您对患者数据、业务数据的任何操作都属于"数据处理"

《个人信息保护法》

处理敏感个人信息(含医疗健康信息)需取得个人同意,并采取严格保护措施

患者的病历、诊断、检查报告等均属敏感个人信息

《关键信息基础设施安全保护条例》

运营者应设置专门安全管理机构,对关键岗位人员进行安全背景审查

三甲医院属于关键信息基础设施,全体员工均负有安全责任

《医疗卫生机构网络安全管理办法》

落实"谁使用谁负责"原则,加强内部人员及第三方人员全流程安全管理

明确您作为"使用人员"的安全责任

《刑法》第253条之一

侵犯公民个人信息罪,最高可处七年有期徒刑

利用职务便利获取并出售/提供患者信息,从重处罚

二、因个人原因导致安全事件,您可能面临的后果

1. 刑事责任(最严重后果)

• 侵犯公民个人信息罪:违反国家规定,向他人出售或提供公民个人信息,情节严重的,处三年以下有期徒刑或拘役;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

• 从重处罚情形:医疗行业工作人员利用职务便利获取信息后出售或提供的,依法从重处罚。

• 立案标准:出售或提供健康生理信息50条以上即达到"情节严重";500条以上即达到"情节特别严重"。

真实案例警示

案例一:某医院产科主管护师韦某,通过登录护士站系统获取产妇信息(姓名、住址、电话、分娩方式等)500余条,出售给保健按摩中心,被法院以侵犯公民个人信息罪判处有期徒刑并处罚金。此案为最高人民检察院发布的典型案例。

案例二:某医院挂号系统外包公司负责人何某某,在提供服务过程中非法获取挂号用户个人信息287万余条,被法院以侵犯公民个人信息罪判处有期徒刑五年六个月,并处罚金十万元。

2. 行政责任(即使未构成犯罪)

• 医师:泄露患者隐私的,由卫生健康主管部门责令改正、给予警告,没收违法所得,并处1万元以上3万元以下罚款;情节严重的,暂停6个月以上1年以下执业活动,直至吊销执业证书。

• 护士:违反隐私保护义务的,给予警告;情节严重的,暂停6个月以上1年以下执业活动,直至吊销护士执业证书。

• 一般员工:根据《网络安全法》,窃取或以其他非法方式获取、非法出售或提供个人信息,尚不构成犯罪的,由公安机关没收违法所得,并处违法所得一倍以上十倍以下罚款,没有违法所得的,处一百万元以下罚款。

• 禁业限制:受到治安管理处罚的人员,5年内不得从事网络安全管理和网络运营关键岗位;受到刑事处罚的人员,终身不得从事上述岗位。

3. 民事责任

因个人违规操作导致患者信息泄露,患者有权要求民事赔偿,包括精神损害抚慰金和财产损失。医院对外承担赔偿责任后,有权向存在故意或重大过失的个人追偿。

4. 院内处分

根据《医疗卫生机构网络安全管理办法》第三十二条,违反本办法规定发生个人信息和数据泄露的,按相关法律法规处理。医院内部将视情节给予:通报批评、扣发绩效、暂停处方权/系统权限、调离岗位、解除劳动合同等处分。


第二部分:日常操作绝对红线

以下行为,一经发现,立即追责,绝不姑息。

🔴 红线一:账号与密码

禁止行为

为什么危险

使用弱密码(如123456、生日、姓名拼音、admin)

可被暴力破解工具在数秒内破解

将密码写在便签纸上贴在显示器或工位上

完全丧失密码保护意义

将个人账号密码告知他人(包括同事、实习生、家属)

所有操作将追溯至您本人,无法自证清白

使用他人账号登录系统

属于"盗用账号",一旦发生问题,双方均担责

离职、调岗、休假时不交接或未及时注销账号

形成"僵尸账号",成为攻击者突破口

在多个系统使用同一密码

一处泄露,全线失守

唯一正确做法:使用12位以上包含大小写字母、数字、特殊符号的强密码,每90天更换一次,绝不向任何人透露。

🔴 红线二:患者数据与敏感信息

禁止行为

为什么危险

私自拍照、截图患者病历、检查报告、处方等信息

照片可能自动同步至云端,导致大规模泄露

通过个人微信、QQ、邮件发送患者信息

个人通信工具无加密保护,且留下不可控传播链

使用个人U盘、移动硬盘拷贝患者数据

U盘易丢失、易感染病毒,且无法审计

私自导出、打印、复印患者数据并带离医院

脱离医院安全管控环境,风险完全不可控

将患者信息提供给第三方(药企、保险公司、母婴机构等)

无论是否收取好处费,均涉嫌犯罪

在社交媒体发布含患者信息背景的照片(如病历夹、电脑屏幕、检查单)

背景中的文字、条形码、二维码均可泄露信息

唯一正确做法:患者数据只能在医院授权系统内按最小必要原则访问,确需传输的通过医院指定的安全通道经审批后操作。

🔴 红线三:网络与设备接入

禁止行为

为什么危险

私自在医院内网搭建WiFi热点

形成网络旁路,攻击者可借此渗透内网

将个人笔记本电脑、手机接入医院内网

个人设备无统一安全管理,可能携带病毒

私自修改IP地址、MAC地址、网络配置

可能破坏网络隔离策略,导致防护失效

未经审批进行远程运维或远程访问

暴露远程端口,是勒索病毒入侵的主要途径

点击不明邮件链接、下载不明附件

90%以上的勒索病毒通过钓鱼邮件传播

安装非医院授权的软件、插件、破解工具

破解软件常捆绑木马、后门程序

唯一正确做法:所有网络接入、软件安装、远程访问须经信息科审批,使用医院配发的正版授权软件。

🔴 红线四:第三方人员管理

禁止行为

为什么危险

将个人账号借给第三方维保人员使用

第三方人员流动大,行为无法有效约束

未经审批允许第三方人员接触系统、数据库

违反《医疗卫生机构网络安全管理办法》关于第三方人员实名登记、背景审查、保密协议签署的要求

在第三方人员面前输入密码或泄露敏感信息

第三方人员不属于医院内部管理范畴

唯一正确做法:第三方人员须由信息科统一登记、审批、配发临时账号,全程由医院人员陪同。


第三部分:高风险操作——高度警惕清单

以下行为虽不必然违规,但风险极高,必须高度警惕、严格审批、谨慎操作。

⚠️ 高风险一:钓鱼与社交工程攻击

警惕场景:

• 收到"系统升级请立即验证密码"的邮件或短信

• 收到"领导要求紧急转账"的微信消息

• 接到"信息科技术人员"电话要求提供验证码或远程协助

• 收到带有压缩包、可执行文件(.exe/.zip/.rar)的邮件

应对原则:

✓ 绝不点击不明链接

✓ 绝不提供验证码、密码给任何人(包括自称信息科的人)

✓ 绝不下载不明附件

✓ 立即拨打信息科官方电话核实(不要回拨邮件/短信中的号码)

⚠️ 高风险二:公共/开放网络环境

警惕场景:

• 在咖啡厅、机场、酒店使用公共WiFi处理医院工作

• 将医院工作文件同步至个人云盘(百度网盘、iCloud、OneDrive等)

• 使用免费"蹭网"软件连接医院网络

应对原则:

✓ 医院工作只能在医院安全网络环境或经审批的VPN加密通道中处理

✓ 禁止将工作文件上传至任何个人云盘

✓ 确需外出办公的,向信息科申请安全移动办公方案

⚠️ 高风险三:个人智能设备与物联网

警惕场景:

• 在办公区使用智能音箱(小爱、天猫精灵等)播放音乐

• 智能手表、手环连接医院内网同步数据

• 个人手机通过USB充电线连接医院电脑(可能自动同步数据)

• 在患者诊疗区域使用个人设备录音、录像

应对原则:

✓ 个人智能设备不得接入医院内网

✓ 医院电脑禁止连接个人手机、平板(充电也不行,使用专用充电插座)

✓ 诊疗区域严禁私自录音录像

⚠️ 高风险四:数据使用与共享

警惕场景:

• 为科研、教学需要使用患者数据,但未做脱敏处理

• 将患者数据用于AI训练、大数据分析,未经伦理审批和匿名化

• 跨科室借阅数据时未履行审批手续

• 发表论文、汇报病例时未去除可识别信息

应对原则:

✓ 任何数据使用须遵循"事前申请、事中监管、事后审核"原则

✓ 科研数据使用须经伦理委员会审批并做脱敏/匿名化处理

✓ 跨科室数据共享须经业务管理部门同意、医院领导核准

⚠️ 高风险五:离职与岗位变动

警惕场景:

• 离职时未清理个人电脑中的工作文件

• 调岗后仍保留原岗位的系统权限

• 将工作资料备份至个人设备"留作纪念"

应对原则:

✓ 离职/调岗时主动配合信息科注销账号、回收权限、清理数据

✓ 严禁私自留存任何医院工作数据

✓ 交接过程须在科室负责人监督下完成


第四部分:您应该养成的安全习惯

每日必做

☑ 上班首次登录系统时,确认周围无他人窥视密码

☑ 离开工位时,立即锁屏(Windows键+L)

☑ 下班时,关闭电脑(不要仅锁屏,防止夜间远程攻击)

☑ 发现系统异常(运行缓慢、弹出奇怪窗口、文件被加密)时,立即断网并报告信息科

每周自查

☑ 检查是否有未授权软件安装在电脑上

☑ 检查浏览器收藏夹是否有不明网站

☑ 清理桌面及抽屉中的纸质敏感文件

每季度确认

☑ 按信息科要求更换系统密码

☑ 确认本人账号无异常登录记录

☑ 参加医院组织的网络安全培训并签到

第五部分:遇到问题怎么办?

情况

正确做法

错误做法

怀疑收到钓鱼邮件

立即转发至信息科安全邮箱,不点击、不回复

好奇点开看看,或转发给同事"提醒"

发现U盘丢失且其中可能有患者数据

立即报告科室负责人和信息科,启动应急预案

心存侥幸,不报告,希望没人发现

系统提示"密码即将过期"

按信息科指引及时更换

继续使用旧密码,或简单加一位数字

第三方人员要求借用电脑或账号

礼貌拒绝,指引其联系信息科

碍于情面,借给对方"用一下"

下班后接到"紧急"电话要求操作患者数据

通过官方渠道核实,非经审批流程不操作

未经核实直接操作,或拍照微信发送


附录:关键法律条文速查

《医疗卫生机构网络安全管理办法》第十条

各医疗卫生机构要加强网络运营相关人员管理,包括本单位内部人员及第三方人员,明确内部人员入职、培训、考核、离岗全流程安全管理,针对第三方应明确人员接触网络时的申请及批准流程,做好实名登记、人员背景审查、保密协议签署等工作。

《个人信息保护法》第十条

任何组织、个人不得非法收集、使用、加工、传输他人个人信息,不得非法买卖、提供或者公开他人个人信息;不得从事危害国家安全、公共利益的个人信息处理活动。

《关键信息基础设施安全保护条例》第四十九条

违反本条例规定,给他人造成损害的,依法承担民事责任。违反本条例规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。

《刑法》第253条之一

违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。


打印本文 打印本文  关闭窗口 关闭窗口