今日實作:選出五項措施
在醫院資訊室的日常工作中,我常常聽到「資安要符合標準」這句話。但究竟要符合什麼標準?最常被提到的就是 ISO/IEC 27001。這是一個國際公認的資訊安全管理標準,適用於各種組織,包括醫療院所。
ISO 27001 的核心概念是建立 資訊安全管理系統(ISMS),並透過一系列控制措施(controls)來確保資訊的機密性、完整性與可用性。官方的附錄 A(Annex A)列出了 93 項控制措施,涵蓋技術、管理與組織層面。
本文我將挑選其中五項,特別針對醫院環境,介紹它們的重點與應用情境。
ISO 27001 要求組織必須實施適當的存取控制,確保只有被授權的人員能夠存取特定資訊。這包含帳號管理、權限設定,以及最小必要原則。
醫院必須落實「誰該看什麼,就只能看什麼」,否則任何內部人員都可能成為資安風險。
加密是確保資料在傳輸或存放時不被未授權者存取的基本措施。ISO 27001 要求組織根據風險等級選擇適合的加密技術。
醫院資訊室應該定期檢查,確保所有敏感資料的傳輸都不是明文。
備份的目標是確保資料在發生硬體故障、資安事件或自然災害時,仍能夠快速還原,避免醫療服務中斷。
備份不是存起來就好,而是要隨時能「拿得出來用」。
ISO 27001 規定組織必須建立資安事件的通報與應變機制,讓任何人員一旦發現問題,能夠即時回報,並由專責團隊處理。
事件發生時,速度決定影響大小。沒有完善的通報流程,再好的資安設備也無法發揮作用。
ISO 27001 強調資訊安全不只是技術問題,更是文化問題。所有人員都必須理解自己的責任與應注意的風險。
最強大的防火牆不是設備,而是有資安意識的人。
控制措施 | 核心內容 | 在醫院的應用 | 啟示 |
---|---|---|---|
存取控制 | 依角色分配權限,落實最小必要原則 | 醫師查閱完整病歷,護理僅查閱所屬病房紀錄,行政僅能處理掛號收費 | 避免內部濫用,減少不必要存取 |
加密 | 保護資料在傳輸與存放時的安全 | 系統間資料交換用 TLS;病人影像加密儲存;行動裝置全磁碟加密 | 避免明文外洩,提升病歷隱私保護 |
備份 | 確保資料可在事故後復原 | HIS 資料庫每日備份,PACS 異地存放,半年一次還原演練 | 備份必須能「拿得出來用」 |
事件通報與應變 | 建立通報流程,快速回應資安事件 | 護理回報釣魚信,資訊室啟動調查,院內建立應變流程圖 | 速度決定影響,流程比設備更關鍵 |
資安教育訓練 | 提升全員資安意識,建立文化 | 年度教育訓練、釣魚演練、新進員工必修資安課程 | 最強防線不是設備,而是人員意識 |
ISO 27001 的控制措施非常多,但若要選出五項最適合醫院落地的,我認為是:
這些措施涵蓋了 技術、流程、文化 三個層面,能讓醫院在資安防護上更全面。
我的體會是,資安沒有捷徑,不是買設備就能解決。唯有將這些措施融入日常管理,並讓每一位醫護人員都參與,才能真正守護病人資料與醫療信任。