版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
序言本報告是中國醫院協會信息專業委員會(CHIMA)首次針對醫院數據安全狀況進行調研的工作產出。調研的目的包括:一、為醫院對標行業整體發展情況,提供測評標準,以便查缺補漏,完善安全防護工作措施;二、為行業行政部門進行政策設計和規劃制訂,提供監測和評估依據;三、為技術提供商進行產品開發和服務選擇提供參考。近年來,互聯網、大數據、云計算、人工智能等技術加速創新,日益融入醫院醫療和管理活動過程,醫療數據量快速增長,數據交換與共享需求快速釋放,數據已經成為醫院醫療服務提供的重要生產要素和運營保障的基礎支撐。數字化、網絡化、智能化的發展促進了醫院醫療質量的提升和運行效率的改進,但同時帶來了數據安全風險問題。醫療機構中大量的患者個人數據和個人敏感數據,成為黑客關注的目標。國外有關調查表明,在2020年,多達34%的醫療機構遭受到勒索軟件的攻擊,其中65%的攻擊是成功的,三分之一以上的單位為此支付了贖金。移動APP的應用,網絡安全的漏洞增加,對安全防護提出了新的挑戰;三是醫院安全防護能力的提升滯后于安全風險防范變化的要求。盡管大家已經意識到醫療數據安全風險的嚴重性,但是醫院數據安全事件時有發生,而且有越來越嚴重的趨勢。醫院數據安全成為典型的“灰犀牛事件”。但如何提升醫院數據安全能力的思路和辦法尚未健全,最終拖延導致了嚴重后果。可以說,數據安全是醫院信息化發展遇到的一個新難題。醫院是數字密集型也是知識密集型單位,數據不僅是醫療管理與決策的要素資源,也是醫療業務協同的必要支撐,沒有數據安全就沒有醫療安全,也沒有醫院運營安全,這個道理已是大家的共識。為了做好醫院數據安全工作,CHIMA組織專家對此問題開展深入研究工作,凝聚集體智慧,治愈醫院數據安全這個“癌癥頑疾”。本報告中包括兩部分調查內容。前期共收集醫院數據安全工作相關問卷769份,有效問卷720份。后期,針對醫院利用AI工具賦能數據安全的做法,收集了176家醫院專項調查數據。本報告的產出旨在能為醫院數據安全建設工作帶來收益。但是,本次調查沒有采用抽樣設計方法,因此結果不具備代表性。此外,本次調查的數據采集工作由調查對象網上自行錄入,沒有采取復核方式控制數據質量,特請讀者注意。同時希望各位同仁對本報告中存在的問題和不足,提出意見和建議。感謝參與編寫本報告的各位專家,感謝杭州安恒信息技術股份有限公司對本次活動的支持,感謝為本次調查工作提供數據資料的各位醫院領導和專家。王才有中國醫院協會信息專業委員會主任委員課題組織架構課題顧問、主審:王才有、薛萬國、琚文勝課題組組長:北京市衛生健康大數據與政策研究中心鄭攀首都醫科大學宣武醫院梁志剛課題組成員:陸軍特色醫學中心(重慶大坪醫院)黃昊中山大學附屬第五醫院馬嘉潛中國醫學科學院北京協和醫院孟曉陽香港中文大學(深圳)醫院龐勤珠海市人民醫院沙翔首都醫科大學附屬北京友誼醫院王力華首都醫科大學附屬北京朝陽醫院韋力深圳市第三人民醫院楊川川中山大學附屬第七醫院鄭子龍杭州安恒信息股份有限公司劉博、段平霞、劉蘇、程文博、楊長江、劉碩(以上排名不分先后)感謝安恒信息對本次調研提供的支持感謝各地方兄弟協會對本次調研提供的支持目錄CONTENTS
PART03調查主要發現0301PART01調查研究背景02PART02調查基本情況04PART04調查結果分析
數據安全認知情況 09?數據安全管理情況 12網絡安全建設投入情況與第三方合作時的安全管理情況計劃開展的數據安全工作數據安全技術應用情況 16互聯網醫療個人信息保護情況醫學科研個人敏感信息數據安全保護情況?數據安全工作的困難與問題 22AI賦能醫院數據安全調查發現 25調查目的及方法調查對象及范圍05PART05政策與管理建議TOC\o"1-1"\h\z\u34343535
考慮應用AI技術輔助數據安全管理工作的場景是否認為AI能有效提升主動防御能力是否考慮引入具備AI能力的數據安全功能模塊具有較高應用價值的數據安全場景調查研究背景調查研究背景信息化已步入數字化、網絡化和智能化的新階段,數據無處不在、無時不有,已成為新的生產要素,在經濟生產和社會活動中扮演著越來越重要的角色。與此同時,數據安全已成為事關國家安全與經濟社會發展國家發布了《網絡安全法》《數據安全法》和《個人信息保護法》等法規。這些法規分別從網絡空間安全治理、數據交換共享防護以及個人信息保護責任等方面做出了規定,旨在統籌做好數據資源開發利用與安醫療行業行政部門也結合特定業務領域的發展現狀,層面有了高位合規約束,政策層面有了具體保護要求,但醫院數據不安全事件仍頻發,嚴重制約了醫療析其背后的制約因素與問題成因,對于加強和改進行數據安全法規的新要求隨著我國數字經濟時代的到來,數據作為新型生產要素和社會財富,正被廣泛地分享、分析與利用。隨之而來的個人隱私安全問題,也成為數字社會關注的焦點。為此,國家加快了數字經濟領域的立法進程,先后發布《網絡安全法》《數據安全法》《個人信息保護法》。這些法律不僅在制度層面為數據確權、開放、流通及交易提供了保障,也為數據安全及個人隱私保護構筑了堅實的法律屏障。醫療健康領域是典型的數據密集型行業。醫療數據既包含患者的一般信息,也涉及高度敏感的個人隱私數據。這些數據不僅在不同醫療機構間流動,以支撐居民全生命周期的醫療服務,還在醫院醫療、教學、科研、預防及管理等多方面發揮積極作用。醫療數據不僅是提供連續性醫療服務的基礎,更是國家重要的基礎性戰略資源。為統籌醫療數據的開發利用與安全防護,國家相關部門陸續出臺了一系列政策文件與標準規范:上述制度、規范與標準從不同維度厘清監管職責、規范數據處理行為。但醫院面對多場景數據應用、分散化數據管理的現實情況,既要嚴守數據安全與個人信息保護合規底線,又要依法依規挖掘數據要素價值,仍面臨諸多全新挑戰。醫院數據的多源生產、多場景應用及多目的集成,使得數據處理者、控制者與信息主體之間的關系日趨復雜,醫療機構在數據安全與保護工作上的合規性壓力也陡然增加。行業評價標準的新規定當前,醫療行業各類評審與評級工作均將數據安全作為重要考核指標,主要體現在以下標準/評價體系中:《醫院信息互聯互通標準化成熟度測評方案(2020年版)》:互聯互通標準化成熟度測評3級及以上強調,數據的完整性與備份措施,要求數據傳輸加密、關鍵數據可追溯,并支持對個人健康檔案信息進行字段《醫院智慧管理分級評估標準體系(試行)》:明確要求互聯網管理信息系統的重要數據須進行加密傳輸與存儲,且加密算法需符合法律法規要求。醫院數據安全防護面臨的新風險當前醫院數據安全面臨的新挑戰,正如“灰犀牛”風險,雖然風險顯而易見,但由于危機爆發尚需時間,人們往往心存僥幸,認為總會有解決辦法,這種心理上的拖延最終導致了嚴重后果。這與當前醫院數據安全工作面臨的困境極為相似。隨著醫院數據量快速增長,院內及機構間的數據交換共享需求也迅速提升。這些醫療數據資源在助力醫院高質量發展的同時,也面臨著日益嚴峻的安全風險。全球范圍內,黑客為謀取非法利益,利用勒索病毒等手段竊取和破壞醫院數據的事件時有發生。盡管大家已意識到風險的嚴重性,但此類事件的發生頻率和破壞程度卻在不斷上升。這背后的原因是什么?應采取何種措施做好數據保護?本次調查計劃通過收集醫院數據安全保護工作的相關數據,分析問題產生原因,從而為政府部門和醫療機構提供政策建議。醫院AI技術應用出現新趨勢人工智能技術在醫療領域的深度應用,在提升診療效率的同時,也衍生出更為隱蔽且嚴峻的數據安全威脅。醫院使用AI賦能應用越來越廣泛,對于AI賦能隱私泄露風險從“存儲端”向“模型端”蔓延。醫療大模型的訓練依賴于海量高敏感數據,這些數據往往包含患者隱私等核心敏感信息。在模型訓練、微調及迭代過程中,若缺乏嚴格的數據安全保護,極易導致醫療數據大范圍泄露。調查基本情況調查基本情況調查目的保證自身業務穩定運行的重要保障。為了探索醫院數據安全治理體系建設的經驗與問題,應對合規挑戰,防范醫院數據安全“灰犀牛事件”的發生,中國醫院協會信息專業委員會(CHIMA)組織開展了醫院數據安全調查研究工作。本次調查旨在全面了解醫院數據安全現狀、應用效果及問題,為醫院制定數據安全規劃提供客觀依據,為監管部門、醫院信息化從業人員調查方法了專家對問卷內容進行意見征求,基本采納專家的建議。針對全國部分醫院信息技術部門負責人及數據安全建設和維護等相關管理人員開展了醫療行業數據安調查對象及范圍0 10 20 30 40 50 60 70 80 90 1000 10 20 30 40 50 60 70 80 90 100122261211101716161615143029282727263336414352517087各行政區域參與調查醫院數量分布圖2.3_1各行政區域參與調查醫院數量分布。表2.3_2參與調查的醫院級別參與調研的醫院級別數量比例[N=720]三級醫院39955.42%三級以下醫院32144.58%按照不同醫院類別進行統計,綜合醫院526家,占調查樣本數73.06%,專科醫院148家,占調查樣本數20.56%,詳細數據見表2.3_3。表2.3_3參與調查的醫院類別參與調研的醫院類別數量比例[N=720]綜合醫院52673.06%專科醫院14820.56%其他466.38%對參與調研的醫院性質進行統計,公立醫院674家,占調查樣本93.61%,非公立醫院46家,占調查樣本數6.39%,詳細數據見表2.3_4。表2.3_4參與調查的醫院性質參與調研的醫院性質數量比例[N=720]公立醫院67493.61%非公立醫院466.39%表2.3_5參與調查的醫院開放床位數參與調研醫院的開放床位數數量比例[N=720]≤25018625.83%1001-200013218.33%2001-3000537.36%251-50014319.86%3001-5000131.81%501-100018826.11%大于500050.69%對參與調研的醫院信息化投入占醫療總收入的占比進行分析,發現信息化投入低于0.1%的醫院數量最多,有169家,占比23.47%;其次是占比為1%-2%的區間,有133家醫院,比例為18.74%。信息化投入占總收入投入在10%以上的醫院數量最少,只有5家,比例為0.69%。詳細數據見表2.3_6。表2.3_6參與調查的醫院信息化投入/醫療總收入占比參與調研醫院信息化投入/醫療總收入占比數量比例[N=720]低于0.1%16923.47%0.1%-0.2%(含)11916.53%0.2%-0.5%(含)10013.89%0.5%-1%(含)12116.81%1%-2%(含)13318.47%2%-5%(含)476.53%5%-10%(含)263.61%10%以上50.69%1位專管人員139家(19.31%)。沒有專管人員的醫院數量有83家,占比。詳細數據見表表2.3_7醫院信息安全專管人員數量醫院信息安全專管人員數量數量比例[N=720]1人29641.11%2人13919.31%3人679.31%4人294.03%5人314.31%5人以上7510.42%無8311.53%調查主要發現調查主要發現數據安全認知情況本文中數據安全認知情況的含義是指調查對象對《數據安全法》和《個人信息保護法》兩部法律認知情況。下文中《數據安全法》和《個人信息保護法》用“兩法”表述。對“兩法”了解情況是否了解《數據安全法》和《個人信息保護法》29.17%68.33%29.17%68.33%非常了解了解一點不了解是否了解《數據安全法》和《個人信息保護法》數量是否了解《數據安全法》和《個人信息保護法》數量比例[N=720]非常了解21029.17%了解一點49268.33%不了解182.50%“兩法”對醫院數據安全管理工作的影響從調研數據看出,需加強數據安全能力建設(86.53%),需要有專門的數據安全管理人員和相應的制度與流程0.00%10.00%20.00%30.00%40.00%50.00%60.00%70.00%80.00%90.00%100.00%0.00%63.33%0.00%10.00%20.00%30.00%40.00%50.00%60.00%70.00%80.00%90.00%100.00%0.00%63.33%其他72.36%73.61%76.53%86.53%《數據安全法》《個人信息保護法》對醫院數據安全的影響需加強數據安全能力建設09 圖表3.1.2《數據安全法》《個人信息保護法》對醫院數據安全的影響《數據安全法》《個人信息保護法》對醫院數據安全的影響數量比例[N=720]需加強數據安全能力建設62386.53%需要有專門的數據安全管理人員和相應的制度與流程55176.53%需加強對數據的安全保護,購買數據安全相關產品53073.61%需完成數據分類分級工作,提升數據價值52172.36%63.33%63.33%456其他 0 0.00%對“兩法”組織學習情況調查顯示,有的醫院組織學習兩部法律,仍有29.86%的醫院未開展,說明對《數據安全法》和《個人信息保護法》的培訓和宣貫力度仍需加強。詳細數據見圖表。是否有組織過《數據安全法》和《個人信息保護法》的學習和宣貫29.86%29.86%70.14%是 否是否有組織過《數據安全法》和《個人信息保護法》的學習和宣貫數量比例[N=720]是50570.14%否21529.86%是否有組織過《數據安全法》和《個人信息保護法》的學習和宣貫數量比例[N=720]是50570.14%否21529.86%按“兩法”開展制度建設情況從720家調查醫院數據分析可以看出,57.5%的醫院均按照相關法律制定了本單位的相關流程和制度。詳細數據見圖3.1.4,表3.1.4。是否根據《數據安全法》《個人信息保護法》的要求修改或制定了本單位的相關制度和流程42.50%57.50%是 否圖3.1.4是否根據《數據安全法》《個人信息保護法》的要求修改或制定了本單位的相關制度和流程表3.1.4是否根據《數據安全法》《個人信息保護法》的要求修改或制定了本單位的相關制度和流程本單位的相關制度和流程是本單位的相關制度和流程是41457.50%否30642.50%
數量 比例[N=720]按“兩法”要求建設實施情況是否會依據《數據安全法》和《個人信息保護法》的要求加強數據安全方面的建設10.00%32.64%57.36%已經開展 計劃開展 暫無計劃圖表安全方面的建設已經開展安全方面的建設已經開展23532.64%計劃開展41357.36%暫無計劃7210.00%
數量 比例[N=720]醫院開展數據安全能力建設的主要動力數量醫院開展數據安全能力建設的主要動力數量比例[N=720]防范風險事件發生60383.75%合規需求55577.08%保障業務運營48266.94%更好的為患者提供服務45362.92%醫療單位自身發展需要39354.58%促進數據的應用35949.86%其他30.42%開展數據安全能力建設的主要動力數據分析發現,醫院開展數據安全能力建設的主要動力占前兩位的是防范風險事件發生(83.75%)和合規需求(77.08%),反映出保障業務運營連續性和確保法律合規是醫院開展數據安全能力建設的主要動力。詳細數據見圖表。其他其他0.42%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00% 90.00%49.86%促進數據的應用54.58%醫療單位自身發展需要62.92%更好的為患者提供服務66.94%保障業務運營:77.08%合規需求83.75%防范風險事件發生醫院開展數據安全能力建設的主要動力圖3.2.1醫院開展數據安全能力建設的主要動力表3.2.1醫院開展數據安全能力建設的主要動力是否有專門的團隊或組織負責數據安全數量比例[N=720]是否有專門的團隊或組織負責數據安全數量比例[N=720]有單獨的數據安全團隊(包括第三方公司團隊負責)12317.08%網絡安全團隊兼顧負責數據安全32645.28%否,數據安全暫未有團隊負責27137.64%調研顯示,90.14%的醫院認為有必要建立專門負責數據安全的組織機構。詳細數據見圖3.2.2_1,表3.2.2_1。是否有必要建立專門負責數據安全的組織架構9.86%90.14%是否是否有必要建立專門負責數據安全的組織架構數量是否有必要建立專門負責數據安全的組織架構數量比例[N=720]是64990.14%否719.86%0.00% 5.00% 10.00% 15.00% 20.00% 25.00% 30.00% 35.00% 40.00% 45.00% 50.00%37.64%0.00% 5.00% 10.00% 15.00% 20.00% 25.00% 30.00% 35.00% 40.00% 45.00% 50.00%37.64%45.28%17.08%有單獨的數據安全團隊( 是否有專門的團隊或組織負責數據安全圖3.2.2_2是否有專門的團隊或組織負責數據安全表3.2.2_2是否有專門的團隊或組織負責數據安全網絡安全建設投入情況70.00%60.00%50.00%70.00%60.00%50.00%40.00%30.00%20.00%8.06%10.00%11.94%18.06%61.94%0.00%上一年度網絡安全投入規模占年度醫院信息投入的百分比圖3.2.3上一年度網絡安全投入規模占年度醫院信息投入的百分比表3.2.3上一年度網絡安全投入規模占年度醫院信息投入的百分比上一年度網絡安全投入規模占年度醫院信息化投入的百分比數量比例[N=720]上一年度網絡安全投入規模占年度醫院信息化投入的百分比數量比例[N=720]0%-5%(含)44661.94%5%-10%(含)13018.06%10%-20%(含)8611.94%20%以上588.06%他 0.83%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%90.00%9.44%由第三方公司自行管理他 0.83%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%90.00%9.44%由第三方公司自行管理14.58%22.36%缺乏有效的管理手段26.11%43.19%46.94%進行數據安全意識教育84.86%簽訂保密協議醫院與第三方進行合作時如何管理數據安全圖3.2.4醫院與第三方進行合作時如何管理數據安全表3.2.4醫院與第三方進行合作時如何管理數據安全醫院與第三方進行合作時如何管理數據安全數量比例[N=720]簽訂保密協議61184.86%進行數據安全意識教育33846.94%43.19%43.19%311將第三方安全要求納入數據安全制度的閉環管理,對第三方人員的訪問權限進行嚴格管控缺乏有效的管理手段 161 22.36%交由第三方處理的數據,嚴格遵循最小、必要原則進行脫敏處理 缺乏有效的管理手段 161 22.36%采用隱私計算技術對信息、流程進行安全串聯 105 14.58%由第三方公司自行管理 由第三方公司自行管理 68 9.44%其他 6 0.83%計劃開展的數據安全工作和參與數90.00%90.00%80.00%70.00%60.00%50.00%40.00%30.00%20.00%10.00%0.00%9.58%暫無計劃34.72%成立/調整數據安全組織架構42.50%制定數據安全戰略49.17%增加數據安全資金投入51.67%參與數據安全評估評測53.75%采購數據安全產品77.64%開展數據安全培訓未來一年計劃開展哪方面的數據安全相關工作未來一年計劃開展哪方面的數據安全相關工作數量未來一年計劃開展哪方面的數據安全相關工作數量比例[N=720]開展數據安全培訓55977.64%采購數據安全產品38753.75%參與數據安全評估評測37251.67%增加數據安全資金投入35449.17%制定數據安全戰略30642.50%成立/調整數據安全組織架構25034.72%暫無計劃699.58%數據安全技術應用情況數據安全保護措施90.00%80.00%70.00%60.00%50.00%40.00%30.00%20.00%用 90.00%80.00%70.00%60.00%50.00%40.00%30.00%20.00%用 1.53%其他0.28%0.00% 10.00%5.00%零信任16.67%數據防泄露19.58%數據脫敏25.69%數據加密48.47%防統方55.69%數據訪問控制64.58%74.72%74.58%數據備份具備勒索病毒查殺能力的殺毒軟件或終端管理軟件數據庫審計76.25%數據庫防火墻/網關醫院現有的數據安全保護措施圖3.3.1醫院現有的數據安全保護措施表3.3.1醫院現有的數據安全保護措施醫院現有的數據安全保護措施數量比例[N=720]醫院現有的數據安全保護措施數量比例[N=720]數據庫防火墻/網關54976.25%數據備份53874.72%具備勒索病毒查殺能力的殺毒軟件或終端管理軟件53774.58%數據庫審計46564.58%數據訪問控制40155.69%防統方34948.47%數據加密18525.69%數據脫敏14119.58%數據防泄露12016.67%零信任365.00%暫未使用111.53%其他20.28%數據顯示,醫院數據接口防護多為:合并數據接口,減少暴露面,增加可管理性位列首位,超過50%。詳細數據見圖3.3.2,表3.3.2。60.00%60.00%50.00%40.00%30.00%20.00%其他0.42%0.00% 10.00%20.14%暫時無應對方案21.94%制訂相關規范,建設或計劃建設“零信任”訪問控制體系29.72%開展數據資產梳理,掌握數據流動情況34.17%對數據接口進行安全監測,確保能夠發現不合理的數據請求39.17%在重要數據共享時,避免使用開放數據庫視圖等不安全的數據共享方式,封裝為私有接口,并具備身份驗證等能力47.36%明確管理責任邊界50.83%合并數據接口,減少暴露面,增加可管理性如何應對數據接口過多且不安全的風險如何應對數據接口過多且不安全的風險數量如何應對數據接口過多且不安全的風險數量比例[N=720]合并數據接口,減少暴露面,增加可管理性36650.83%明確管理責任邊界34147.36%39.17%39.17%282在重要數據共享時,避免使用開放數據庫視圖等不安全的數據共享方式,封裝為私有接口,并具備身份驗證等能力對數據接口進行安全監測,確保能夠發現不合理的數據請求 246 34.17%開展數據資產梳理,掌握數據流動情況 開展數據資產梳理,掌握數據流動情況 214 29.72%暫時無應對方案 145 20.14%制訂相關規范,建設或計劃建設“零信任”訪問控制體系 暫時無應對方案 145 20.14%其他 3 0.42%數據庫安全防御措施數據分析顯示,醫院數據庫安全建設采取的主動防御措施最多的是定期進行安全檢查分析,占比76.25%;第二是數據庫運維的身份識別、運維審批、流程管理,占比55.28%;第三是數據庫增刪改查的權限機制管理,占比。詳細數據見圖3.3.3,表3.3.3。80.00%80.00%70.00%60.00%50.00%40.00%30.00%20.00%他 1.81%0.00% 10.00%20.69%規避惡意訪問的閾值管控、數據庫加密、數據庫脫敏41.39%數據安全審計流程47.78%數據庫增刪改查的權限機制管理55.28%數據庫運維的身份識別、運維審批、流程管理76.25%定期進行安全檢查分析醫院數據庫安全建設采取的主動防御措施17 圖3.3.3表3.3.3醫院數據庫安全建設采取的主動防御措施醫院數據庫安全建設采取的主動防御措施數量比例[N=720]定期進行安全檢查分析54976.25%數據庫運維的身份識別、運維審批、流程管理39855.28%數據庫增刪改查的權限機制管理34447.78%數據安全審計流程29841.39%規避惡意訪問的閾值管控、數據庫加密、數據庫脫敏14920.69%其他131.81%賬戶口令安全風險防范情況分析數據顯示,醫院主要通過開啟強口令策略,要求醫護人員定期更換口令,且不可為弱口令,應對風險如何應對賬號口令失控帶來的數據丟失或損毀的風險如何應對賬號口令失控帶來的數據丟失或損毀的風險開啟強口令策略,要求醫護人員定期更換口令,且不可為弱口令67.78%實施賬號安全責任制,并加強安全意識培訓60.00%要求工作賬號口令單獨設置,不得與個人生活常用賬號口令一樣53.19%建設或計劃建設“零信任”訪問控制體系17.36%暫時無應對方案8.75%其他0.56%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%圖3.3.4如何應對弱口令帶來的數據安全風險表3.3.4如何應對弱口令帶來的數據安全風險如何應對弱口令帶來的數據安全風險數量比例[N=720]開啟強口令策略,要求醫護人員定期更換口令,且不可為弱口令48867.78%實施賬號安全責任制,并加強安全意識培訓43260.00%要求工作賬號口令單獨設置,不得與個人生活常用賬號口令一樣38353.19%建設或計劃建設“零信任”訪問控制體系12517.36%暫時無應對方案638.75%其他40.56%應對外部攻擊防護情況數據顯示,醫院應對外部攻擊主要方式是對院內數據加強縱深防御,占比過半而暫無應對方案占19.72%。詳細數據見圖3.3.5,表3.3.5。他 2.22%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00%19.72%36.81%對互聯網數據信息系統進行加密存儲45.69%建設態勢感知平臺或安全監測平臺,數據安全發生異常即可發現干預57.78%醫院如何應對外部攻擊導致數據丟失或損毀的風險對院內數據加強縱深防御圖3.3.5醫院如何應對外部攻擊導致數據丟失或損毀的風險表3.3.5醫院如何應對外部攻擊導致數據丟失或損毀的風險醫院如何應對外部攻擊導致數據丟失或損毀的風險數量比例[N=720]醫院如何應對外部攻擊導致數據丟失或損毀的風險數量比例[N=720]對院內數據加強縱深防御41657.78%建設態勢感知平臺或安全監測平臺,數據安全發生異常即可發現干預32945.69%對互聯網數據信息系統據進行加密存儲26536.81%暫時無應對方案14219.72%其他162.22%醫院在應對運維過程中的數據丟失或損毀,方式主要為加強運維人員院內活動管理,包括門禁權限、視頻監控等,占比70.97%。其次是加強運維方式管理,包括通過必須通過堡壘機運維、默認關閉遠程運維通道等,占比69.72%。詳細數據見圖3.3.6,表3.3.6。他 0.42%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%12.78%70.97%69.72%加強運維人員院內活動管理,包括門禁權限、視頻監控等如何應對運維過程中的數據丟失或損毀的風險圖3.3.6如何應對運維過程中的數據丟失或損毀的風險表3.3.6如何應對運維過程中的數據丟失或損毀的風險如何應對運維過程中的數據丟失或損毀的風險數量比例[N=720]加強運維人員院內活動管理,包括門禁權限、視頻監控等51170.97%加強運維方式管理,包括通過必須通過堡壘機運維、默認關閉遠程運維通道等50269.72%暫無應對方案9212.78%其他30.42%互聯網醫療個人信息保護情況80.00%70.00%60.00%50.00%40.00%30.00%20.00%10.00%0.00%9.17%其他23.06%數據脫敏80.00%70.00%60.00%50.00%40.00%30.00%20.00%10.00%0.00%9.17%其他23.06%數據脫敏28.61%數據加密32.22%全程訪問控制46.67%WEB安全防護49.17%數據庫審計62.08%身份認證64.86%入侵防護檢測67.22%病毒檢測與防護了相應的隱私保護設置機制圖3.3.7在互聯網醫院建設運營及開展互聯網診療活動中,針對包含了個人敏感信息的數據處理活動建立并采取了相應的隱私保護設置機制表3.3.7在互聯網醫院建設運營及開展互聯網診療活動中,針對包含了個人敏感信息的數據處理活動建立并采取了相應的隱私保護設置機制敏感信息的數據處理活動建立并采取了相應的隱私保護設置機制
數量 比例[N=720]病毒檢測與防護 病毒檢測與防護 484 67.22%身份認證 447 62.08%入侵防護檢測 身份認證 447 62.08%數據庫審計 354 49.17%WEBWEB安全防護 336 46.67%數據加密 206 28.61%全程訪問控制 數據加密 206 28.61%數據脫敏 166 23.06%其他 其他 66 9.17%醫學科研個人敏感信息數據安全保護情況70.00%60.00%70.00%60.00%50.00%40.00%30.00%20.00%他 0.97%0.00% 10.00%15.83%無12.92%數據及時銷毀17.92%25.69%數據匿名化處理33.61%數據脫敏39.44%50.97%簽署保密協議的隱私保護設置機制限 60.97%圖3.3.8在開展臨床科研活動時,針對包含了個人敏感信息的數據處理活動是否建立并采取了相應的隱私保護設置機制表3.3.8在開展臨床科研活動時,針對包含了個人敏感信息的數據處理活動是否建立并采取了相應的隱私保護設置機制在開展臨床科研活動時,針對包含了個人敏感信息的數據處理活動是否建立并采取了相應的隱私保護設置機制
數量 比例[N=720]設置訪問權限 設置訪問權限 439 60.97%建設數據權限的管理審批流程 284 39.44%簽署保密協議 建設數據權限的管理審批流程 284 39.44%數據脫敏 242 33.61%數據匿名化處理 數據匿名化處理 185 25.69%數據及時銷毀 93 12.92%建設面向臨床科研應用的大數據中心 數據及時銷毀 93 12.92%無 114 15.83%其他 其他 7 0.97%數據安全工作的困難與問題數據安全保護工作的主要困難調查顯示,醫院在數據保護工作中主要存在的困擾主要是缺乏數據安全專業能力(75.14%)、缺乏資金支持(72.22%)、缺乏相關標準與指導(61.25%),均過半。詳細數據見圖3.4.1,表3.4.1。0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%0.83%23.47%25.00%30.14%其他持 72.22%導 61.25%撐 48.47%求 持 低 36.11%75.14%醫院在數據安全保護工作中的存在的困擾與問題缺乏數據安全專業能力圖3.4.1醫院在數據安全保護工作中的存在的困擾與問題表3.4.1醫院在數據安全保護工作中的存在的困擾與問題醫院在數據安全保護工作中的存在的困擾與問題數量醫院在數據安全保護工作中的存在的困擾與問題數量比例[N=720]缺乏數據安全專業能力54175.14%缺乏資金支持52072.22%缺乏相關標準與指導44161.25%缺乏組織架構支撐34948.47%不了解數據安全監管要求28539.58%缺少醫院高層支持28239.17%醫院內部配合程度低26036.11%
217 30.14%25.00%25.00%180數據安全體系建立后,對于后續日常攻擊事件和行為并持續關注和妥善處理安全廠商提供的解決方案脫離醫院實際,導致沒有發揮應有的作用
169
23.47%其他 其他 6 0.83%醫院在數據安全領域最希望得到的服務醫院在數據安全領域最希望得到的服務數量比例[N=720]全面的數據安全咨詢服務53273.89%數據安全意識培訓服務49268.33%數據資產盤點與數據分類分級服務46164.03%數據安全監管政策解讀培訓45463.06%日常運維管理服務45362.92%敏感數據在云端或第三方進行分析的加密服務36050.00%云環境數據安全監控服務26436.67%其他30.42%數據安全工作的服務內容其他其他0.42%0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00%36.67%50.00%62.92%日常運維管理服務63.06%64.03%68.33%73.89%醫院在數據安全領域最希望得到的服務圖3.4.2醫院在數據安全領域最希望得到的服務表3.4.2醫院在數據安全領域最希望得到的服務醫院在數據安全領域最緊迫需要開展的工作醫院在數據安全領域最緊迫需要開展的工作數量比例[N=720]開展數據分類分級工作,識別敏感數據20027.78%購買并實施數據安全產品14219.72%規劃數據安全治理工作,制定安全工作實施路線圖12317.08%研究數據安全相關監管政策,進行風險評估,識別安全風險11015.28%組建數據安全管理機構7210.00%制定數據安全管理制度和流程719.86%其他20.28%亟須開展的重點工作調查顯示,醫院在數據安全領域最緊迫需要開展的工作分別是:開展數據分類分級工作,識別敏感數據(2.78%);購買并實施數據安全產品(19.72%);規劃數據安全治理工作,制定安全工作實施路線圖(17.08%)。詳細數據見圖3.4.3,表3.4.3。醫院在數據安全領域最緊迫需要開展的工作醫院在數據安全領域最緊迫需要開展的工作27.78%19.72%17.08%15.28%10.00%9.86%他 0.28%0.00% 5.00%10.00%15.00%20.00%25.00%30.00%圖3.4.3醫院在數據安全領域最緊迫需要開展的工作表3.4.3醫院在數據安全領域最緊迫需要開展的工作AI賦能醫院數據安全調查發現調查目的及方法調查對象及范圍本次調研覆蓋176家醫療機構。其中三級及以上醫療機構112家,占比最高,為63.64%;二級醫療機構22家,占比12.49%。詳細數據見表3.5.2_1。表3.5.2_1參與調研的醫院級別醫院級別數量比例[N=176]三級甲等8749.43%三級乙等179.66%三級其他84.55%二級甲等147.95%二級乙等31.70%二級其他52.84%一級或其他4223.86%對參與調研的醫院類型進行統計,綜合醫院129家,占調查樣本數73.30%,專科醫院34家,占調查樣本數19.32%,詳細數據見表3.5.2_2。表3.5.2_2參與調研的醫院類別醫院類別數量比例[N=176]綜合醫院12973.30%專科醫院3419.32%其他137.39%對參與調研的醫院性質進行統計,公立醫院174家,占調查樣本數98.86%,非公立醫院2家,占調查樣本數1.14%,詳細數據見表表3.5.2_3。表3.5.2_3參與調研的醫院性質醫院性質數量比例[N=176]公立醫院17498.86%非公立醫院21.14%考慮應用AI技術輔助數據安全管理工作的場景調研數據顯示,在考慮應用AI技術輔助管理的數據安全場景中,47.16%的醫療機構選擇“數據泄露防護”,46.59%選擇“數據安全態勢感知”,45.45%選擇“異常行為監測”,位列前三位。詳細數據見圖3.5.3,表考慮應用AI技術輔助管理工作的場景數據泄漏防護考慮應用AI技術輔助管理工作的場景數據泄漏防護(DLP)中的智能識別與阻斷47.16%46.59%(API)45.45%數據自動分類分級40.91%37.50%32.95%尚未考慮應用AI技術35.23%他 1.75%0.00% 5.00% 10.00%15.00%20.00%25.00%圖3.5.3考慮應用AI技術輔助管理工作的場景30.00%35.00%40.00%45.00%50.00%表3.5.3考慮應用AI技術輔助管理工作的場景考慮應用AI技術輔助管理工作的場景數量比例[N=176]數據泄漏防護(DLP)中的智能識別與阻斷8347.16%數據安全態勢感知與風險預警8246.59%異常行為檢測(如API異常調用、數據庫異常訪問)8045.45%數據自動分類分級7240.91%數據脫敏與匿名化的智能處理6637.50%數據訪問控制的智能策略生成5832.95%尚未考慮應用AI技術6235.23%其他31.75%是否認為AI能有效提升主動防御能力是否認為AI能有效提升主動防御能力28.98%
26.70%6.25%38.07%是,能顯著提升有一定幫助效果有限不確定圖3.5.4是否認為AI能有效提升主動防御能力表3.5.4是否認為AI能有效提升主動防御能力是否認為AI能有效提升主動防御能力數量比例[N=176]是,能顯著提升4726.70%有一定幫助6738.07%效果有限116.25%不確定5128.98%是否考慮引入具備AI能力的數據安全功能模塊在數據安全工作中是否考慮引入或使用AI能力的模塊20.45%39.77%20.45%39.77%是 否 計劃中圖3.5.5是否已在考慮數據安全工作中引入或使用具備AI能力的功能模塊表3.5.5是否已在考慮數據安全工作中引入或使用具備AI能力的功能模塊是否引入或使用具備AI能力的功能模塊數量比例[N=176]是3620.45%否7039.77%計劃中7039.77%AI具有較高應用價值的數據安全場景護等主動防御場景,以構建更敏捷、精準的安全防線,應對復雜多變的網絡與數據安全威脅。詳細數據見圖70.00%70.00%60.00%50.00%40.00%30.00%20.00%10.00%0.00%26.70%數據隱私計算與保護29.55%數據安全態勢感知32.39%57.39%醫療數據泄露監測64.77%網絡安全分析與研判65.34%67.61%AI具有較高應用價值的場景圖3.5.6AI技術在哪些數據安全場景中具有較高應用價值表3.5.6AI技術在哪些數據安全場景中具有較高應用價值AI具有較高應用價值的場景數量比例[N=176]AI具有較高應用價值的場景數量比例[N=176]數據庫審計與異常行為監測11967.61%醫療數據資產梳理與識別11565.34%網絡安全分析與研判11464.77%醫療數據泄露監測10157.39%數據安全治理與合規評估5732.39%數據安全態勢感知5229.55%數據隱私計算與保護4726.70%18.18%18.18%20.00% 25.00% 30.00% 35.00% 40.00% 45.00% 50.00%0.00% 5.00% 10.00% 15.00%數據隱私保護機制20.45%21.02%系統的自動化程度24.43%模型的可解釋性27.84%成本效益比34.09%44.89%選擇AI賦能數據安全產品時的關注點選擇AI賦能數據安全產品時的關注點數量選擇AI賦能數據安全產品時的關注點數量比例[N=176]識別準確率與誤報率7944.89%廠商的技術支持與更新能力5934.09%成本效益比4827.84%模型的可解釋性4224.43%系統的自動化程度3621.02%與現有系統的集成能力3520.45%數據隱私保護機制3118.18%使用AI+數據安全產品時遇到的主要挑戰家醫療機構選擇“缺乏專業人才進行運維60.00%60.00%50.00%40.00%30.00%20.00%他 1.70%0.00% 10.00%23.86%合規與審計困難26.14%模型效果不穩定29.55%30.68%系統集成復雜40.34%成本過高41.48%52.84%使用AI+數據安全產品遇到的主要挑戰29 圖3.5.8AI+數據安全產品遇到的主要挑戰表3.5.8使用AI+數據安全產品遇到的主要挑戰使用AI+數據安全產品遇到的主要挑戰數量比例[N=176]缺乏專業人才進行運維與調優9352.84%尚未使用,無相關經驗7341.48%成本過高7140.34%系統集成復雜5430.68%數據樣本不足或質量不高5229.55%模型效果不穩定4626.14%合規與審計困難4223.86%其他31.70%未來是否會增加AI+數據安全產品的投入調研數據顯示,
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026年中國內燃機氣門推桿市場調查研究報告
- 2026年中國全身伽瑪刀市場調查研究報告
- 2026年法理學司法考試復習完整考試題庫50題(含參考答案)
- 2026四川省蜀瀘能源集團有限責任公司招聘技術員第一批次擬錄用人員筆試歷年參考題庫附帶答案詳解
- 2026四川省國投新川資產管理有限公司重組清算崗招聘1人筆試歷年參考題庫附帶答案詳解
- 2026上半年福建省高速能源發展有限公司招聘擬錄用人員筆試歷年參考題庫附帶答案詳解
- 2026年國內靠譜GEO搜索引擎優化公司深度解析
- 支付優先級條件詳釋函3篇范文
- 關于確認年度業績考核評分標準的確認函(5篇)
- 關于客戶投訴處理的回復及改進措施信(7篇范文)
- 腫瘤患者心理干預:中西醫結合個體化方案
- 豎井工程風管安裝專項施工方案
- 2025云南山水物業服務有限公司招聘(6人)筆試考試參考試題及答案解析
- 數據安全管理員操作考核試卷及答案
- 鳳凰模擬飛行培訓課件
- 標書保密方案模板(3篇)
- 臨床醫學檢驗質控試題及答案2025版
- 2023隧道裝配式仰拱設計與施工技術標準
- 中醫診斷學舌診介紹
- 尼康S8200中文說明書
- 2024年高中數學奧林匹克競賽全真試題
評論
0/150
提交評論