2025年醫療數據安全管理規范考核試題及答案(醫院專用)_第1頁
2025年醫療數據安全管理規范考核試題及答案(醫院專用)_第2頁
2025年醫療數據安全管理規范考核試題及答案(醫院專用)_第3頁
2025年醫療數據安全管理規范考核試題及答案(醫院專用)_第4頁
2025年醫療數據安全管理規范考核試題及答案(醫院專用)_第5頁
已閱讀5頁,還剩23頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

2025年醫療數據安全管理規范考核試題及答案(醫院專用)一、單項選擇題(共20題,每題1分,滿分20分。每題只有1個正確選項)1.根據《醫療數據安全管理規范》(GB/T41387-2022)及我國現行監管要求,下列不屬于醫療數據范疇的是A.患者門診診療記錄B.醫療機構內部人事薪酬數據C.臨床科研產生的患者基因測序數據D.醫療器械運行產生的患者生理監測數據2.我國醫療數據按照敏感程度及危害程度分級,可直接識別患者身份的核心敏感醫療健康數據屬于哪一級A.1級公開數據B.2級內部數據C.3級敏感數據D.4級高度敏感數據3.根據《中華人民共和國數據安全法》要求,醫療機構醫療數據安全的第一責任人是A.醫療機構法定代表人B.信息科主任C.分管醫療數據安全的副院長D.醫務科主任4.醫療數據訪問權限管理應當遵循的核心原則是A.最大開放原則B.最小夠用原則C.按需分配原則D.權責統一原則5.下列關于移動存儲介質存儲醫療數據的操作,符合安全規范要求的是A.使用未加密的普通U盤存儲高度敏感醫療數據B.使用符合合規要求的加密移動存儲介質存儲醫療數據C.使用私人U盤存儲工作用途的批量患者醫療數據D.同一U盤交叉存儲不同密級的醫療數據6.患者本人申請查閱復制本人醫療數據,醫療機構下列做法符合合規要求的是A.要求患者必須提供所在單位介紹信方可查閱B.核對患者有效身份信息后,按照規定流程提供查閱復制服務C.以醫療數據涉及科研隱私為由直接拒絕患者申請D.要求患者支付高于成本十倍的工本費方可提供7.確因國際臨床協作需要向境外機構提供醫療數據,應當首先履行哪項法定程序A.直接提供,僅提前報醫院內部備案即可B.按照規定申報出境數據安全評估,通過后方可提供C.僅需與境外機構簽訂保密協議即可提供D.僅需經醫院院長簽字同意即可提供8.醫療數據全生命周期安全管理中,安全管控的源頭環節是A.采集環節B.存儲環節C.使用環節D.銷毀環節9.淘汰含醫療數據的存儲硬盤時,下列哪項操作符合安全要求A.直接刪除所有文件后出售給二手設備經銷商B.完成格式化操作后捐贈給基層醫療機構C.對硬盤進行消磁處理后再進行物理粉碎,確保數據不可恢復D.刪除硬盤分區后直接作為醫療垃圾報廢10.醫療機構發生重大醫療數據安全事件(造成500人以上敏感醫療數據泄露),按照規定應當在多少小時內向屬地衛生健康行政部門、網信部門上報A.12小時B.24小時C.48小時D.72小時11.下列哪種場景屬于合規的醫療數據使用行為A.未獲得患者知情同意,將腫瘤患者病例出售給醫藥公司用于藥品推廣B.未做去標識化處理,將批量科研數據提供給合作的商業機構C.為完成臨床教學,未經審批將未脫敏病例帶出醫院D.為配合法定傳染病流調,向屬地疾控部門提供密接人員的診療數據12.下列關于醫療機構工作人員醫療數據賬號權限管理,做法正確的是A.離崗人員的賬號可保留1個月后再注銷,方便工作對接B.為方便輪班工作,多個醫護人員共用同一個HIS系統賬號C.每半年定期復核一次所有人員的訪問權限,及時調整撤銷不必要權限D.為方便遠程辦公,將本人賬號密碼借給院外合作人員使用13.下列選項中,不屬于高度敏感醫療數據的是A.可識別特定患者的全基因組測序數據B.艾滋病感染者的診療記錄C.可識別身份的未成年人健康體檢數據D.醫院對外公開的專家門診出診時間表14.開展醫療數據大數據分析應用,下列哪項做法符合合規要求A.直接使用原始可識別數據開展商業用途的大數據分析B.對醫療數據進行去標識化處理,確認無法識別特定個人且不能復原后開展應用C.只要獲得醫院內部批準即可隨意使用醫療數據開展商業合作D.只要獲得科主任同意即可使用患者原始數據開展臨床科研15.高度敏感醫療數據的合規存儲要求是A.存儲在境內合規的醫院本地服務器或完成備案的境內云服務B.存儲在工作人員的個人筆記本電腦中方便隨時調取C.存儲在境外云服務器中方便國際協作D.存儲在公開的公有云服務器中方便共享16.患者要求刪除本人超出法定保存期限的多余醫療健康數據,醫療機構下列做法正確的是A.一律拒絕,所有醫療數據必須永久保存B.核對患者身份后,對超出法定保存期限且不屬于法定強制保存范圍的數據按流程刪除C.要求患者支付刪除操作的高額服務費才予以處理D.僅刪除電子版本,無需刪除紙質版本的對應數據17.防范內部人員違規獲取醫療數據,核心的技術管控手段是A.防火墻防護B.數據訪問全流程審計C.入侵檢測系統D.終端防病毒軟件18.醫院與第三方公司合作開發醫院信息系統,關于醫療數據安全責任,下列說法正確的是A.第三方公司承擔全部數據安全責任B.醫院作為醫療數據持有者,仍然承擔數據安全主體責任C.只要簽訂了保密協議,醫院無需再承擔主體責任D.只要第三方不對外泄露數據,就無需承擔任何責任19.對醫療數據進行去標識化處理的核心目的是A.減小數據體積,節約存儲空間B.降低數據敏感程度,在保障安全的前提下合規利用數據C.提高數據運算分析速度D.滿足病歷法定保存期限要求20.按照醫療數據安全管理規范要求,醫療機構應當至少多久開展一次全員醫療數據安全培訓和考核A.每年一次B.每兩年一次C.每三年一次D.僅入職培訓一次即可,無需定期考核二、多項選擇題(共10題,每題2分,滿分20分。多選、少選、錯選均不得分)1.根據我國現行法律法規,醫療數據安全管理應當遵循的基本原則包括A.科學分類分級管理B.全生命周期全程管控C.誰所有誰負責、誰使用誰負責D.最小必要采集2.下列選項中,屬于高度敏感醫療數據的有A.可識別特定自然人的基因測序數據B.艾滋病病毒感染者的診療記錄C.未成年人的遺傳健康數據D.可識別身份的公民健康體檢報告3.醫療數據采集環節的合規要求包括A.遵循最小必要原則,不得采集與當前診療服務無關的個人信息B.采集個人敏感醫療數據應當依法獲得個人知情同意C.不得通過欺騙、賄賂等不正當手段獲取醫療數據D.只要不對外泄露,可以隨意采集患者任何信息4.醫療數據使用環節,禁止下列哪些行為A.非法買賣、交易醫療數據B.私自泄露患者個人醫療信息C.超出授權范圍使用醫療數據D.將未脫敏的醫療數據擅自帶出指定工作場所5.醫療機構應當建立的醫療數據安全管理制度包括A.醫療數據分類分級管理制度B.數據訪問權限審批管理制度C.數據安全事件應急處置制度D.定期數據安全審計制度6.下列情形中,屬于醫療數據安全事件的有A.1000份可識別身份的患者敏感病歷被黑客竊取泄露B.工作人員誤將包含50份可識別患者身份的病歷發送至公共微信群C.醫院核心服務器故障導致10年的門診電子數據全部丟失D.按照規范流程銷毀超過法定保存期限的紙質病歷7.下列關于工作人員使用個人設備處理醫療數據的行為中,屬于違規操作的有A.經批準因緊急臨床工作需要,臨時使用個人設備處理醫療數據后,及時清除了設備中的所有數據B.使用個人筆記本電腦長期存儲未脫敏的100份住院患者原始病歷C.將存儲患者數據的工作U盤私自連接個人手機傳輸數據D.使用私人郵箱發送包含高度敏感醫療數據的工作文件8.醫療數據出境應當履行的合規程序包括A.按照規定申報出境數據安全評估B.通過評估后,簽訂符合法定要求的數據處理協議,明確雙方數據安全責任C.按照規定向屬地監管部門完成備案D.只要合作雙方同意,即可直接向境外提供數據9.下列關于醫療數據存儲安全的要求,說法正確的有A.重要醫療數據應當存儲在中華人民共和國境內B.高度敏感醫療數據應當采用加密方式存儲C.定期對醫療數據進行備份,備份數據應當加密存放D.為方便遠程辦公,可將高度敏感醫療數據存儲在個人云網盤10.醫療機構發生醫療數據泄露事件后,應當立即采取哪些應急處置措施A.立即采取技術措施阻斷泄露,防止泄露范圍進一步擴大B.排查泄露原因,評估事件的危害程度和影響范圍C.按照規定及時向屬地衛生健康行政部門、網信部門上報D.及時告知受影響的患者相關風險,配合做好后續處置三、判斷題(共10題,每題1分,滿分10分。正確打√,錯誤打×)1.只要是醫院正式工作人員,就自動擁有訪問所有患者醫療數據的權限。2.醫療機構是醫療數據安全的責任主體,法定代表人是第一責任人。3.淘汰的存儲硬盤只要格式化刪除所有數據,就可以直接對外銷售。4.患者依法享有查閱、復制、更正本人醫療數據的權利,醫療機構不得無故拒絕。5.為了臨床科研,可以不經患者知情同意,直接將可識別患者身份的醫療數據用于商業新藥研發。6.醫療數據安全管理僅需要信息科負責,與臨床醫護人員、行政后勤人員無關。7.確需向境外提供醫療數據的,必須依法完成出境數據安全評估,通過后方可提供。8.去標識化處理后的醫療數據已經不包含個人信息,無需再進行安全管理。9.按照規范要求,醫療機構應當至少每年開展一次全面的醫療數據安全風險評估。10.工作人員離崗退休后,應當立即注銷其所有醫療數據訪問權限,不得保留賬號。四、案例分析題(共2題,每題25分,滿分50分)1.某三級醫院后勤部門牽頭淘汰12臺舊服務器,其中8臺服務器硬盤存儲了2010-2020年的12萬份住院患者電子病歷數據。負責對接的后勤人員趙某認為,所有硬盤都已經完成格式化,數據已經徹底清除,剩余物資可以自行處理,于是將12臺服務器連帶硬盤以1200元的價格賣給了當地二手設備商。后續有2塊硬盤被不法分子收購,恢復出3200份可識別身份的患者病歷數據,放到網絡上兜售,引發患者恐慌和輿論關注,監管部門介入調查。問題:(1)請指出該醫院在本次事件中存在哪些違規問題?(15分)(2)請寫出含敏感醫療數據的報廢存儲介質的正確銷毀流程。(10分)2.某三甲醫院心血管科醫生李某,為完成省級科研課題,需要收集200份冠心病患者的病例數據。李某利用自己的HIS系統醫生權限,未向醫院相關部門申請審批,直接導出了200份患者的原始病例,包含患者姓名、身份證號、聯系方式、家庭住址、診療記錄等完整信息,全部存儲在自己的私人筆記本電腦中。后續李某調動到其他城市工作,轉手將該筆記本電腦賣給二手市場,未徹底刪除硬盤中的病例數據,導致200份患者數據泄露,多名患者接到推銷保健品、心臟病特效藥的詐騙電話,陸續到醫院投訴要求處理。問題:(1)請指出本案例中李某和醫院分別存在哪些違規行為?(15分)(2)結合本案例,說明醫院應當從哪些方面加強內部人員醫療數據使用的安全管理?(10分)參考答案及解析一、單項選擇題參考答案及解析1.答案:B解析:醫療數據是醫療衛生機構在提供醫療衛生服務、開展醫學研究等醫療相關活動中產生的各類數據,醫療機構內部人事薪酬數據屬于行政內部管理數據,不屬于醫療數據范疇。2.答案:D解析:根據《醫療數據安全管理規范》,醫療數據按敏感程度分為四級,可直接識別特定自然人身份的醫療健康數據屬于4級高度敏感數據,需嚴格管控。3.答案:A解析:《中華人民共和國數據安全法》明確規定,數據處理者的法定代表人是數據安全第一責任人,因此醫療機構法定代表人為醫療數據安全第一責任人。4.答案:B解析:醫療數據訪問控制的核心原則是最小夠用原則(即最小權限原則),僅授予工作人員完成崗位工作必需的最小范圍數據訪問權限,從源頭上降低數據泄露風險。5.答案:B解析:只有采用合規加密的移動存儲介質存儲醫療才符合規范,其余選項均違規:禁止私人U盤存儲批量敏感醫療數據,禁止不同密級數據交叉存儲在同一介質,禁止未加密存儲高度敏感數據。6.答案:B解析:根據《個人信息保護法》《醫療機構管理條例》,患者對本人醫療數據享有知情權、查閱權,醫療機構核對身份后應當按規定提供服務,不得無故拒絕或違規收取高額費用。7.答案:B解析:根據《數據出境安全評估辦法》,向境外提供醫療數據的,必須首先完成出境安全評估,通過后方可提供,僅簽保密協議或院內審批不符合法定要求。8.答案:A解析:采集環節是醫療數據進入醫院管理體系的源頭,落實采集環節的最小必要、知情同意要求,是整個全生命周期安全管控的基礎。9.答案:C解析:格式化、刪除文件、刪除分區都無法徹底清除數據,專業工具可以恢復數據,只有消磁加物理粉碎才能確保數據不可恢復,符合安全要求。10.答案:C解析:根據《網絡安全事件報告管理辦法》《個人信息保護法》,發生重大數據安全事件的,應當在48小時內向屬地監管部門上報。11.答案:D解析:為法定傳染病流調提供患者數據是醫療機構的法定義務,屬于合規行為,其余選項均違反數據安全規范。12.答案:C解析:醫療數據權限應當定期復核,至少每半年一次,及時調整撤銷不必要權限;離崗人員賬號應當立即注銷,禁止多人共用賬號,禁止轉借賬號,其余選項均違規。13.答案:D解析:醫院對外公開的出診信息屬于公開數據,不屬于高度敏感醫療數據。14.答案:B解析:醫療數據用于分析應用,應當做去標識化處理,確保無法識別個人身份后才可合規利用,其余選項均違規。15.答案:A解析:根據規定,重要醫療數據必須存儲在境內合規的存儲設施,禁止存儲在個人設備、境外服務器,因此A正確。16.答案:B解析:根據《個人信息保護法》,患者有權要求刪除超出法定保存期限、不屬于強制保存范圍的個人醫療數據,醫療機構核對身份后應當按規定處理,因此B正確。17.答案:B解析:內部人員違規操作是醫療數據泄露的主要原因,數據訪問全流程審計可以對所有操作留痕追溯,及時發現異常操作,是防范內部違規的核心技術手段。18.答案:B解析:第三方合作中,醫療機構始終是醫療數據的持有人,承擔數據安全主體責任,不會因為合作轉移主體責任,因此B正確。19.答案:B解析:去標識化處理的核心目的是去除可識別個人身份的信息,降低數據敏感程度,實現數據的安全合規利用,因此B正確。20.答案:A解析:根據《醫療衛生機構網絡安全管理辦法》,醫療機構應當至少每年開展一次全員數據安全培訓和考核,因此A正確。二、多項選擇題參考答案及解析1.答案:ABCD解析:以上四項均為我國醫療數據安全管理明確規定的基本原則。2.答案:ABCD解析:以上四類數據均屬于可識別特定個人的敏感醫療信息,符合高度敏感醫療數據的定義。3.答案:ABC解析:醫療數據采集必須遵循最小必要原則,禁止隨意采集與診療無關的信息,因此D錯誤,ABC正確。4.答案:ABCD解析:以上四種行為均違反醫療數據安全管理規范,屬于明令禁止的行為。5.答案:ABCD解析:以上四項均為醫療機構必須建立的醫療數據安全基本管理制度。6.答案:ABC解析:按規范銷毀過期病歷屬于合規操作,不屬于數據安全事件,其余三項均屬于數據安全事件。7.答案:BCD解析:經批準臨時使用個人設備處理醫療數據后及時清除數據屬于合規操作,其余三項均屬于違規操作。8.答案:ABC解析:醫療數據出境必須履行安全評估、簽協議、備案程序,禁止未經審批隨意出境,因此ABC正確。9.答案:ABC解析:禁止將高度敏感醫療數據存儲在個人云網盤,存在泄露風險,因此D錯誤,ABC正確。10.答案:ABCD解析:以上四項均為發生數據泄露后應當采取的應急處置措施。三、判斷題參考答案及解析1.答案:×解析:醫療數據訪問權限按照最小夠用原則授予,僅授予崗位工作必需的權限,不是所有工作人員都可以訪問所有數據。2.答案:√解析:符合《數據安全法》的明確規定。3.答案:×解析:格式化無法徹底清除數據,必須經過消磁或物理破壞才能報廢,防止數據被恢復泄露。4.答案:√解析:符合《個人信息保護法》對個人信息權利的規定。5.答案:×解析:將患者醫療數據用于商業目的必須獲得患者的知情同意,違規使用屬于違法行為。6.答案:×解析:醫療數據安全是全員責任,臨床醫護人員是數據的直接使用者,是安全管理的重要環節,并非僅由信息科負責。7.答案:√解析:符合《數據出境安全評估辦法》的法定要求。8.答案:×解析:去標識化的數據仍然可能被重新識別,仍然需要按照醫療數據安全要求進行管理。9.答案:√解析:符合醫療數據安全管理規范的要求,每年至少開展一次全面風險評估。10.答案:√解析:離崗人員應當立即注銷所有數據訪問權限,防止違規使用。四、案例分析題參考答案1.(1)該醫院存在的違規問題:①未建立落實醫療數據報廢全生命周期管理制度,沒有明確報廢存儲介質的審批、銷毀流程,管理缺位(3分);②全員數據安全培訓不到位,工作人員缺乏基本的數據安全常識,不知道格式化后數據仍然可以被恢復,安全意識缺失(3分);③數據安全責任劃分不清,報廢環節未明確專門管理責任人,未落實雙人管理、審批要求(3分);④未定期開展數據安全風險排查,對內部管理漏洞未及時發現整改(3分);⑤未建立數據安全事件應急預案,也未明確違規責任追究制度,風險防控體系不完善(3分)。(2)正確銷毀流程:①對擬報廢存儲介質進行登記造冊,明確存儲數據的密級、數量,上報醫院數據安全管理部門審批,獲批后才可啟動銷毀(2分);②銷毀前完成需要留存

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論