医院信息安全调查报告_27页_614kb
报告摘要
CHIMA 2019 医院信息安全调查报告总结
一、核心内容概述
本报告由**中国医院协会信息专业委员会(CHIMA)**于2019年3月发布,旨在通过调查分析我国医院信息安全建设现状,评估信息安全工作水平,发现薄弱环节,为医院制定信息安全建设规划提供参考。调查覆盖了全国29个省、直辖市(含中国台湾省)的389家医院,共回收有效问卷400份,涉及医院信息化工作者、HIT企业人员等。
二、主要观点与关键信息
1. 信息化建设重点
- 近三年医院信息化建设重点主要集中在患者服务系统(58.10%)、医院管理系统(54.50%)和HIS以外的业务系统(52.19%)。
- 患者服务系统的建设反映了医院对“以患者为中心”理念的重视。
- 医院管理系统建设推动了精细化管理和效率提升。
2. 等级保护工作现状
- 50.13%的受访医院至少有一个系统通过等保三级测评,10.28%通过等保二级测评。
- 27.25%的医院制定了等保工作规划,12.34%尚未开展。
- 等保测评有助于系统安全梳理和安全意识提升,但普及率仍有待提高。
3. 操作系统级安全措施
- 80.72%的医院上线了网络版病毒软件,58.10%上线了桌面管理软件,49.87%上线了软件防火墙。
- 仍有7家医院未采取任何操作系统级安全措施,显示出部分医院在基础安全防护方面存在不足。
4. 应用系统级安全措施
- 用户权限控制被广泛采用(84.83%),多级授权密码(52.19%)和灾难恢复(50.90%)也较为常见。
- 非公立医院在应用系统安全措施方面应用较少。
5. 数据安全措施
- 数据灾备(73.78%)、数据离线存储(52.70%)和数据脱敏(36.76%)是当前医院常用的数据安全手段。
- 仍有3.34%的医院未采取任何数据安全保障措施。
6. 网络安全防范措施
- 防火墙(84.06%)、防病毒软件(59.64%)和VPN(56.30%)是医院常用的网络安全技术手段。
- 部分医院网络安全防护措施不足或形式单一,存在较大风险。
7. 渗透测试情况
- 仅9.51%的医院开展了定期渗透测试,其中90.49%未做过。
- 渗透测试对于评估系统安全防护能力具有重要意义,但尚未得到足够重视。
8. 信息安全工作重点
- 未来3-5年,大数据安全(60.41%)、云安全(58.61%)、身份认证(45.50%)和移动安全(44.73%)是医院信息安全工作的重点方向。
9. 信息安全产品采购计划
- 72.49%的医院计划继续采购信息安全产品,其中三甲医院占比更高。
- 仍有12.60%的医院表示暂不考虑再次采购,说明部分医院对信息安全的重视程度仍有待提升。
10. 产品选型决策因素
- 产品性能(68.38%)、服务响应能力(66.58%)、系统稳定性(55.01%)和使用体验(51.41%)是医院选型信息安全产品时主要考虑的因素。
- 选型过程涉及多个部门和管理层,需综合考量业务需求与技术能力。
11. 信息化投入情况
- 近三年医院信息化年投入在1000万~3000万的占比最高(25.45%),三甲医院为主要投入群体。
- 2018年医疗信息安全投入超过200万的医院仅占31.36%,仍有部分医院不清楚投入情况。
12. 信息安全厂商能力需求
- 医院普遍希望厂商提高服务响应能力(40.87%)、产品性能(29.82%)和产品使用体验(25.71%)。
- 厂商需满足医院对信息安全的多方面需求,以提升整体安全防护能力。
13. 信息安全培训情况
- 56%的医院在信息部门内部定期开展网络安全培训,18%设有专门信息安全员负责培训,16%对全体员工进行培训。
- 仍有10%的医院未开展相关培训,培训意识和频次亟需提升。
14. 网络安全应急演练情况
- 47%的医院信息部门内部定期组织应急演练,21%对全体员工进行演练,18%设有信息安全员负责演练。
- 仅14%的医院未开展定期演练,说明多数医院在应急响应方面存在不足。
三、现存问题分析
-
等级保护推进不均衡
- 仍有12.34%的医院未开展等级保护工作,已开展的医院在等保三级系统数量上差异较大。
-
网络安全专职人员不足
- 仅18.19%的医院设置了专门信息安全员,且部分医院未设,存在安全责任落实不到位的问题。
-
网络安全投入偏低
- 2018年投入超过200万的医院仅占31.36%,15.94%的医院不清楚投入情况,总体投入不足。
-
安全意识和重视程度不足
- 医院对网络安全和数据安全的重视程度仍需提升,尤其在非公立医院中表现更为明显。
四、政策建议
-
有效化解网络信息安全主要矛盾
- 提高对信息安全工作的战略地位,增强安全意识,采用网闸、防火墙、数据库审计等技术手段加强防护。
-
加大网络安全投入
- 医院应提升对网络安全的重视,增加投入,确保系统安全稳定运行。
-
加强信息安全人才培养
- 鼓励信息人员学习网络安全课程,提升专业素养,培养专业人才。
-
提升信息安全管理能力
- 建立完善的安全管理制度,明确责任部门和责任人,落实“谁主管谁负责”原则。
-
增强信息安全测评意识
- 推动医院积极参与等级保护测评,了解系统安全现状,及时整改隐患,提升整体安全水平。
五、总结
本报告揭示了当前我国医院在信息化建设中对信息安全的重视程度逐步提升,但整体安全防护能力仍存在较大差距。医院在操作系统安全、应用系统安全、数据安全和网络安全方面已采取多项措施,但仍需在等级保护、渗透测试、应急演练等方面加强。同时,医院对信息安全产品的采购意愿较强,但投入不足、人才缺乏、安全意识薄弱等问题依然突出。未来需通过政策引导、技术提升和人员培训,全面提升医院信息安全水平,保障患者隐私和医疗数据安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载