于2021中華醫(yī)院信息網(wǎng)絡(luò)大會(huì)(CHINC)期間召開(kāi)的“以數(shù)據(jù)安全視角構(gòu)建醫(yī)療健康信息安全體系”論壇,4月25日上午在杭州國(guó)際博覽中心舉行。論壇旨在為與會(huì)者對(duì)醫(yī)療數(shù)據(jù)安全的建設(shè)和應(yīng)對(duì)威脅有全新的了解以及最新的知識(shí)掌握。這也是2021西湖論劍?網(wǎng)絡(luò)安全大會(huì)的健康數(shù)據(jù)安全分論壇。

國(guó)家衛(wèi)生健康委醫(yī)院管理研究所王凱副所長(zhǎng)

“十四五”規(guī)劃為醫(yī)療衛(wèi)生信息化的未來(lái)指明了方向,為新技術(shù)、新基建提供了用武之地。國(guó)家衛(wèi)生健康委醫(yī)院管理研究所王凱副所長(zhǎng)在致詞中表示,最近數(shù)據(jù)跨部門、跨層級(jí)、跨地區(qū)匯聚融合和深度利用,優(yōu)先推動(dòng)衛(wèi)生的高價(jià)值數(shù)據(jù)集向數(shù)據(jù)開(kāi)放,這些考驗(yàn)全行業(yè)的數(shù)據(jù)力;加強(qiáng)重要領(lǐng)域數(shù)據(jù)資源、重要網(wǎng)絡(luò)和信息系統(tǒng)安全保障,對(duì)醫(yī)療衛(wèi)生領(lǐng)域的網(wǎng)絡(luò)安全威脅發(fā)現(xiàn)監(jiān)控預(yù)警、應(yīng)急指揮、攻擊溯源能力提出了明確的要求。醫(yī)療信息化的持續(xù)發(fā)展離不開(kāi)網(wǎng)絡(luò)安全防護(hù)體系建設(shè),當(dāng)前網(wǎng)絡(luò)安全形勢(shì)日益嚴(yán)峻,醫(yī)療行業(yè)已成為勒索病毒重災(zāi)區(qū),醫(yī)院信息中心面臨的安全重任越來(lái)越重。

浙江省衛(wèi)生健康信息中心劉小舟主任

浙江省衛(wèi)生健康信息中心劉小舟主任表示,醫(yī)療行業(yè)信息安全面臨國(guó)內(nèi)外形勢(shì)、數(shù)據(jù)價(jià)值、數(shù)據(jù)開(kāi)放、人力資源與財(cái)政資源保障等七大挑戰(zhàn),數(shù)據(jù)保護(hù)的緊迫性與必要性與日俱增。

浙江大學(xué)醫(yī)學(xué)院附屬第二人民醫(yī)院丁克峰副院長(zhǎng)

浙江大學(xué)醫(yī)學(xué)院附屬第二人民醫(yī)院丁克峰副院長(zhǎng)認(rèn)為,互聯(lián)網(wǎng)醫(yī)療的需求及各方面業(yè)務(wù)的發(fā)展,對(duì)信息系統(tǒng)提出了更高的要求。近幾年勒索病毒、釣魚病毒、系統(tǒng)漏洞等各種攻擊對(duì)醫(yī)院的正常運(yùn)行帶來(lái)了極大的威脅與風(fēng)險(xiǎn),一些醫(yī)院因?yàn)榫W(wǎng)絡(luò)安全問(wèn)題導(dǎo)致了嚴(yán)重的醫(yī)療業(yè)務(wù)的故障或停頓,數(shù)據(jù)安全成為非常重要的話題。沒(méi)有數(shù)據(jù)保護(hù)就沒(méi)有數(shù)據(jù)安全,沒(méi)有數(shù)據(jù)安全就沒(méi)有數(shù)據(jù)應(yīng)用。在目前對(duì)大數(shù)據(jù)以及人工智能大量的發(fā)展需求的情況下,既要用好數(shù)據(jù),又要用戶好數(shù)據(jù),這就對(duì)醫(yī)療行業(yè)數(shù)據(jù)保護(hù)提出了嚴(yán)格的要求。

安恒信息高級(jí)副總裁段平霞

“醫(yī)療信息化正在從數(shù)據(jù)化、在線化走向智能化?!?安恒信息高級(jí)副總裁段平霞認(rèn)為, 經(jīng)過(guò)三個(gè)階段的發(fā)展,安恒信息也成立了大健康醫(yī)療事業(yè)部,希望全身投入于醫(yī)療健康事業(yè)的發(fā)展中。9年前,安恒信息推出了數(shù)據(jù)庫(kù)審計(jì)產(chǎn)品,贏得了醫(yī)院領(lǐng)導(dǎo)和專家的關(guān)注,后來(lái)為互聯(lián)網(wǎng)醫(yī)院建設(shè)提出了很多解決方案,在市場(chǎng)潛力巨大的在線化階段得到了快速發(fā)展。在智能化階段,國(guó)家立法《個(gè)人信息保護(hù)法》、《數(shù)據(jù)安全法》加強(qiáng)健康醫(yī)療數(shù)據(jù)的保護(hù),安恒信息也期待與整個(gè)醫(yī)療界的專家一起推出智能安全的數(shù)據(jù)交換與共享的解決方案,攜手為醫(yī)療行業(yè)的信息化發(fā)展和安全與保障做出自己的貢獻(xiàn)。

北京醫(yī)院副院長(zhǎng)杜元太談智慧醫(yī)院建設(shè)的安全策略

醫(yī)院在安全方面正面臨各種各樣的挑戰(zhàn)。如果控制不好,就會(huì)導(dǎo)致整個(gè)醫(yī)院的信息癱瘓,造成的損失與影響都是不可想象的?!耙粋€(gè)醫(yī)院的信息系統(tǒng)如果癱瘓半天或者一天,這種情景將會(huì)是怎樣的?” 北京醫(yī)院副院長(zhǎng)杜元太在談到智慧醫(yī)院建設(shè)的安全策略時(shí)指出,安全問(wèn)題再怎么強(qiáng)調(diào)也不過(guò)分。他認(rèn)為,智慧醫(yī)院建設(shè)需要領(lǐng)導(dǎo)重視、全員重視、制度先行、全面安全、持續(xù)改進(jìn)、不斷演練。他還介紹了北京醫(yī)院按照對(duì)智慧醫(yī)院的理解展開(kāi)的一些嘗試,如建成了混合云平臺(tái)以及三級(jí)等保的建設(shè)體系,在云端互聯(lián)網(wǎng)業(yè)務(wù)的安全防護(hù)之外,花很大的力氣建設(shè)和改造的內(nèi)網(wǎng)系統(tǒng),提升了整體的防護(hù)能力和管理水平。

據(jù)介紹,北京醫(yī)院已經(jīng)基本建成“一個(gè)中心、三重防護(hù)”的安全體系,通信網(wǎng)絡(luò)、區(qū)域邊界以及計(jì)算機(jī)環(huán)境在技術(shù)、管理等方面的風(fēng)險(xiǎn)管理體系已初具規(guī)模,安全能力建設(shè)、等級(jí)保護(hù)建設(shè)流程也依據(jù)國(guó)家等級(jí)保護(hù)的建設(shè)標(biāo)準(zhǔn),符合國(guó)家的系列要求,滿足當(dāng)前網(wǎng)絡(luò)基礎(chǔ)與云平臺(tái)的安全防護(hù)。未來(lái),北京醫(yī)院將在大數(shù)據(jù)、物聯(lián)網(wǎng)、移動(dòng)醫(yī)療互聯(lián)網(wǎng)繼續(xù)進(jìn)行全方位的保障,最終實(shí)現(xiàn)安全戰(zhàn)略規(guī)劃目標(biāo)。

西安交通大學(xué)第一附屬醫(yī)院網(wǎng)絡(luò)信息部副主任蔡宏偉博士

西安交通大學(xué)第一附屬醫(yī)院網(wǎng)絡(luò)信息部副主任蔡宏偉介紹了從數(shù)據(jù)的采集、存儲(chǔ)、共享上報(bào)等方面的處理對(duì)策。

在存儲(chǔ)方面,由于數(shù)據(jù)量越來(lái)越大,云存儲(chǔ)成為很多企業(yè)的選擇。但是,存儲(chǔ)在云平臺(tái)上的醫(yī)療數(shù)據(jù)是不完全被醫(yī)院控制的。要選擇一個(gè)可靠可信的云存儲(chǔ)廠商,要關(guān)注存儲(chǔ)加密技術(shù)和審計(jì)技術(shù),讓特定的人才能看到,同時(shí)確保數(shù)據(jù)的完整性,不被篡改。

在數(shù)據(jù)共享方面,根據(jù)各種場(chǎng)景屬性采取更細(xì)粒度的RBAC策略,進(jìn)行更嚴(yán)格的權(quán)限限制。在數(shù)據(jù)上報(bào)的管理平臺(tái)建設(shè)中,要明確與安全相關(guān)的數(shù)據(jù),上報(bào)數(shù)據(jù)要可追溯,上報(bào)全程要求可視化,上報(bào)流程標(biāo)準(zhǔn)化,同時(shí)對(duì)上報(bào)數(shù)據(jù)進(jìn)行脫敏、隱私保護(hù)。整個(gè)過(guò)程可以通過(guò)拖拽拖拉的方式進(jìn)行配置,細(xì)節(jié)則通過(guò)程序代碼的方式進(jìn)一步地優(yōu)化。

蔡宏偉表示,數(shù)據(jù)應(yīng)用與數(shù)據(jù)安全是一對(duì)矛盾,沒(méi)有數(shù)據(jù)應(yīng)用的問(wèn)題,數(shù)據(jù)安全也不是問(wèn)題。新技術(shù)的應(yīng)用與快速變化的業(yè)務(wù)對(duì)靜態(tài)安全策略提出挑戰(zhàn),要求安全策略也是動(dòng)態(tài)的,人工智能的技術(shù)也要根據(jù)用戶的行為做一些更細(xì)粒度的策略調(diào)整。安全問(wèn)題絕不是一個(gè)簡(jiǎn)單的局部問(wèn)題,需要有全局觀。對(duì)于沒(méi)有辦法掌握的安全問(wèn)題,可交給第三方專業(yè)的安全服務(wù)商去處理。

安恒信息副總裁林明峰

安恒信息副總裁林明峰擁有20余年的網(wǎng)絡(luò)安全服務(wù)經(jīng)驗(yàn),曾研發(fā)過(guò)第一款入侵檢測(cè)產(chǎn)品,在全球的頂級(jí)安全公司任職多年,參與過(guò)國(guó)家及多個(gè)地方的安全標(biāo)準(zhǔn)的制定,是2016 G20杭州峰會(huì)安全保障工作和“一帶一路”安全保障工作的參與者。他指出,一個(gè)統(tǒng)一的醫(yī)療物聯(lián)網(wǎng)系統(tǒng),要建立統(tǒng)一的數(shù)據(jù)采集與整合的環(huán)境,對(duì)已有的物聯(lián)網(wǎng)設(shè)備有統(tǒng)一的接入與認(rèn)證方法,保證接入的物聯(lián)網(wǎng)設(shè)備的安全性與數(shù)據(jù)的完整性。采用統(tǒng)一的安全設(shè)備,在醫(yī)療數(shù)據(jù)轉(zhuǎn)發(fā)過(guò)程中準(zhǔn)確地追溯到數(shù)據(jù)的源頭與采集的準(zhǔn)確性,再將各種數(shù)據(jù)整合到安全平臺(tái)中,確保大數(shù)據(jù)平臺(tái)與應(yīng)用系統(tǒng)之間的數(shù)據(jù)交換和整合的安全可靠,實(shí)現(xiàn)醫(yī)療物聯(lián)網(wǎng)數(shù)據(jù)采集的安全性與交換性的有效融合。

首次亮相中華醫(yī)院信息網(wǎng)絡(luò)大會(huì)(CHINC)的安恒信息通過(guò)智慧醫(yī)療、衛(wèi)生健康行政管理與醫(yī)療保障監(jiān)管三大場(chǎng)景展示核心解決方案。安恒信息在本次展會(huì)上推出安恒勒索防護(hù)U盤,內(nèi)置專利級(jí)勒索病毒檢測(cè)及查殺工具,安裝后即可企業(yè)終端系統(tǒng)構(gòu)建強(qiáng)大的縱深勒索防護(hù)體系,為企業(yè)系統(tǒng)提供24小時(shí)的全方位勒索風(fēng)險(xiǎn)監(jiān)控及防護(hù),保護(hù)企業(yè)核心數(shù)據(jù)安全。

浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院IT中心主任許杰

浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院IT中心主任許杰講述了醫(yī)院信息安全問(wèn)題思考與實(shí)踐。

當(dāng)前“數(shù)字化轉(zhuǎn)型”一詞很熱,數(shù)字化轉(zhuǎn)型的前提是業(yè)務(wù)數(shù)字化。浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院從2018年開(kāi)始就嘗試初步的工作,將IT所有的服務(wù)、管理工作流程化與數(shù)據(jù)化,與IT相關(guān)的、 面向用戶維修,面向需求、權(quán)限、運(yùn)維、質(zhì)量的近30個(gè)類似的流程進(jìn)行標(biāo)準(zhǔn)化、規(guī)范化,在流程上實(shí)現(xiàn)溝通與審批,保證工作機(jī)制的一致性問(wèn)題。

實(shí)踐精益IT管理方面,浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院在有限資源的情況下,將所有的核心二線資源集中(相當(dāng)于虛擬總院的管理),保證信息安全在統(tǒng)一的框架下統(tǒng)一管理,確保每個(gè)院區(qū)都可以得到相同的資源支撐,用最高的效率、最低的成本支撐醫(yī)院的發(fā)展。

“每一家醫(yī)院都非常重視安全體系,但安全體系一是要有數(shù)據(jù)安全的管理體系,還有數(shù)據(jù)安全運(yùn)維體系,覆蓋基礎(chǔ)安全、網(wǎng)絡(luò)安全、訪問(wèn)安全、應(yīng)用安全、終端安全、風(fēng)險(xiǎn)感知?!痹S杰表示,作為醫(yī)院的信息部門要深度參與規(guī)劃與應(yīng)用,要結(jié)合自身實(shí)際去完善,要與廠家的技術(shù)專家開(kāi)展很好的溝通與共同的探討。但在IT基礎(chǔ)架構(gòu)、數(shù)據(jù)與需求等核心能力方面,醫(yī)院要掌握自身安全與發(fā)展主動(dòng)權(quán),掌控頂層設(shè)計(jì)以及理論體系,與廠商進(jìn)行資源互補(bǔ)。

上海市兒童醫(yī)院信息中心主任王淑

區(qū)塊鏈技術(shù)的價(jià)值日益凸現(xiàn)。2018年智慧醫(yī)院建設(shè)提及進(jìn)一步發(fā)揮區(qū)塊鏈有關(guān)技術(shù)在電子病歷等核心醫(yī)療信息化工作的作用,國(guó)家衛(wèi)健委也提到醫(yī)療健康領(lǐng)域區(qū)塊鏈技術(shù)應(yīng)用標(biāo)準(zhǔn)化的建設(shè)。

區(qū)塊鏈技術(shù)本身去中心化的分布式賬本,交易可以通過(guò)共識(shí)被記錄在賬本當(dāng)中,可信不可篡改,并且數(shù)字加密可供數(shù)據(jù)共享,保證患者的隱私,實(shí)現(xiàn)患者的數(shù)據(jù)安全、可信、共享,包括數(shù)據(jù)的確權(quán)、監(jiān)管以及安全、激勵(lì)機(jī)制等。上海兒童醫(yī)院 信息中心主任王淑總結(jié)了應(yīng)用區(qū)塊鏈技術(shù)在建立個(gè)人診療信息的安全保護(hù)方面的可行性研究。

以To B的應(yīng)用為例,不同醫(yī)療機(jī)構(gòu)之間電子病例如何基于區(qū)塊鏈智能合約進(jìn)行共享,包括不同醫(yī)院臨床數(shù)據(jù)中心的各級(jí)各類數(shù)據(jù)。作為上海西部?jī)和囊粋€(gè)醫(yī)療聯(lián)合體, 上海兒童醫(yī)院包括西部4家3級(jí)醫(yī)院,15家2級(jí)醫(yī)院、48家社區(qū)衛(wèi)生服務(wù)中心。采取病例索引上鏈、數(shù)據(jù)不落地的共享架構(gòu),可滿足病歷只瀏覽不落地的應(yīng)用需求,電子病歷文書,醫(yī)學(xué)影像數(shù)據(jù)仍存儲(chǔ)在各個(gè)醫(yī)院內(nèi)部,解決了專家在不同醫(yī)院之間診療甚至查房的難題,未來(lái)將發(fā)揮和拓展區(qū)塊鏈的應(yīng)用,如基于區(qū)塊鏈的分布式電子病歷的數(shù)據(jù)訪問(wèn)與授權(quán),基于區(qū)塊鏈的電子處方與外配和處方流轉(zhuǎn)的服務(wù)以及商保結(jié)算的直賠,區(qū)塊鏈的電子病歷共享以及處方流轉(zhuǎn)商保核算的統(tǒng)一服務(wù)等。

聯(lián)想企業(yè)科技集團(tuán)智能云服務(wù)方案事業(yè)部總經(jīng)理劉淼

聯(lián)想企業(yè)科技集團(tuán)智能云服務(wù)方案事業(yè)部總經(jīng)理劉淼從2008年參加了中國(guó)智慧城市的建設(shè),與多個(gè)政府簽署了智慧城市的總包合作協(xié)議,以城市運(yùn)營(yíng)為核心的智慧化城市覆蓋眾多的新的領(lǐng)域。立足于打造城市合伙人的定位,聯(lián)想正利用聯(lián)想品牌發(fā)掘城市的場(chǎng)景,建設(shè)基礎(chǔ)設(shè)施,同時(shí)產(chǎn)生長(zhǎng)遠(yuǎn)的收益。2014年,聯(lián)想智慧醫(yī)療開(kāi)始業(yè)務(wù)孵化,現(xiàn)在已經(jīng)成立醫(yī)療子公司,實(shí)施了數(shù)十家醫(yī)院的項(xiàng)目。 劉淼在“健康城市合伙人—聯(lián)想智慧醫(yī)療實(shí)踐”中介紹說(shuō),透過(guò)細(xì)類目的分化,這家公司進(jìn)行了增資擴(kuò)股混改,智慧城市、智慧健康業(yè)務(wù)發(fā)展非??焖倥c健康,聯(lián)想正在與合作伙伴把好的技術(shù)、好的實(shí)踐分享更多的城市,終極目標(biāo)是定位于“健康城市合伙人”。

對(duì)話嘉賓:浙江省衛(wèi)生信息學(xué)會(huì)副會(huì)長(zhǎng)兼秘書長(zhǎng)倪榮(左二)、浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院IT中心主任許杰、中南大學(xué)湘雅醫(yī)院網(wǎng)絡(luò)信息中心主任馮嵩(右二)、安恒信息副總裁林明峰。主持人:云南省腫瘤醫(yī)院信息中心主任路健(左一)

在對(duì)話環(huán)節(jié),中南大學(xué)湘雅醫(yī)院網(wǎng)絡(luò)信息中心主任馮嵩指出,信息安全是現(xiàn)在一個(gè)非常重要、也是非常熱門的話題,沒(méi)有安全,信息化就等于零。醫(yī)院信息化建設(shè)過(guò)程當(dāng)中也面臨著很多的挑戰(zhàn),特別是互聯(lián)網(wǎng)數(shù)據(jù)庫(kù)以及分級(jí)診療的應(yīng)用,對(duì)信息安全和數(shù)據(jù)交互以及數(shù)據(jù)的防泄密方面給予更多的需求。中南大學(xué)湘雅醫(yī)院的探索,可歸結(jié)為以下個(gè)方面:一是整體建設(shè)規(guī)劃,嚴(yán)格按照國(guó)家的等保2.0做好合規(guī)建設(shè),信息化安全體系的合規(guī)建設(shè);二是在整個(gè)信息安全的各個(gè)環(huán)節(jié)實(shí)現(xiàn)安全體系的可管控,尤其是數(shù)據(jù)的流通環(huán)節(jié)都有相應(yīng)的接續(xù)方案和管理措施;三是安全責(zé)任落實(shí)到位,信息安全永遠(yuǎn)只是一個(gè)方案,實(shí)現(xiàn)安全可控,管理才是最核心的。

安恒信息副總裁林明峰認(rèn)為,信息安全發(fā)展到今天,從純粹購(gòu)買產(chǎn)品走向了安全服務(wù)與運(yùn)營(yíng)的階段,未來(lái)一定是轉(zhuǎn)向服務(wù)化、場(chǎng)景化的模式,針對(duì)特定的醫(yī)療的應(yīng)用場(chǎng)景去提供更好的服務(wù)。在醫(yī)療的預(yù)算與防護(hù)的方式上,他建議引入信息安全的保險(xiǎn)服務(wù),將信息安全問(wèn)題從不確定性問(wèn)題變成風(fēng)險(xiǎn)可規(guī)避的確定性問(wèn)題,結(jié)合廠商不同的技術(shù)和服務(wù),以及對(duì)事后風(fēng)險(xiǎn)的控制與修復(fù)過(guò)程,通過(guò)保險(xiǎn)的方式規(guī)避風(fēng)險(xiǎn),為醫(yī)院醫(yī)療行業(yè)提供更好的信息安全服務(wù)。

浙江省衛(wèi)生信息學(xué)會(huì)副會(huì)長(zhǎng)兼秘書長(zhǎng)倪榮博士曾經(jīng)擔(dān)任過(guò)浙江省衛(wèi)生信息中心的主任。如果現(xiàn)在重新回到在這個(gè)崗位上,對(duì)醫(yī)療信息化和信息安全充滿感情的他說(shuō)要做這幾件事:一是在從事衛(wèi)生信息化的人員編制中專門提出從事信息安全的人員比例,二是推動(dòng)技術(shù)大比武、安全大檢查,每年進(jìn)行攻防演練;三是建一個(gè)強(qiáng)大的態(tài)勢(shì)感知系統(tǒng),動(dòng)員和提升自己的隊(duì)伍、主管領(lǐng)導(dǎo)加強(qiáng)對(duì)信息安全的重視程度,出臺(tái)相應(yīng)的制度,結(jié)成緊密的整體;四是與安全廠商形成良好的互動(dòng),免費(fèi)地提供信息安全培訓(xùn),持證上崗,共同推進(jìn)行業(yè)的信息安全建設(shè)。

2020年走過(guò)了不平凡的新冠肺炎疫情防控,醫(yī)療行業(yè)正面向“十四五”進(jìn)行布局謀篇,國(guó)家對(duì)于戰(zhàn)略層面對(duì)于公共衛(wèi)生體系做出重大決策,從加強(qiáng)不斷完善到逐漸強(qiáng)大,意味著我國(guó)公共衛(wèi)生體系建設(shè)將邁上新的臺(tái)階,也必然對(duì)公共衛(wèi)生信息化帶來(lái)歷史性的新機(jī)遇。

“西湖論劍”是我國(guó)網(wǎng)絡(luò)安全領(lǐng)域的年度盛會(huì),旨在凝聚各方共識(shí)、匯集各方資源,探討網(wǎng)絡(luò)空間戰(zhàn)略、產(chǎn)業(yè)發(fā)展、行業(yè)趨勢(shì)、技術(shù)未來(lái)等方向,以數(shù)據(jù)安全與網(wǎng)絡(luò)安全為數(shù)字經(jīng)濟(jì)社會(huì)保駕護(hù)航。本次“以數(shù)據(jù)安全視角構(gòu)建醫(yī)療健康信息安全體系”論壇由《中國(guó)數(shù)字醫(yī)學(xué)》雜志社主辦,浙江大學(xué)醫(yī)學(xué)院附屬第二醫(yī)院、安恒信息協(xié)辦。

分享到

xiesc

相關(guān)推薦