
一文拆解政策标准、产品选型与业务系统改造路径
一、医院密评的顶层逻辑:政策刚性、覆盖范围与标准框架
密评不是一道选做题,而是一道有时间线的必答题。
《密码法》第二十七条明确规定,法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。医院信息系统储存并处理公民健康数据,属于关键信息基础设施的覆盖范畴,密码法的强制要求直接适用于医疗机构,不存在灰色地带。
《商用密码管理条例》(国务院令第760号)进一步明确了关键信息基础设施运营者的密码合规义务:使用商用密码进行保护,使用经检测认证合格的商用密码产品和服务,密码算法、密码协议、密钥管理机制等通过国家密码管理部门审查鉴定。投入运行后每年至少进行一次密评,评估情况报送备案。
违规的代价是清晰的。 根据《商用密码管理条例》第六十条:关键信息基础设施运营者未按照要求使用商用密码,或者未按照要求开展密评的,由密码管理部门责令改正,给予警告;拒不改正或者有其他严重情节的,处10万元以上100万元以下罚款,对直接负责的主管人员处1万元以上10万元以下罚款。
政策层面的刚性约束不止于此。2022年9月,国家卫生健康委等三部委联合印发的《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29号)明确提出”三同步”要求:医疗卫生机构在网络建设和网络运行阶段,应当同步规划、同步建设、同步运行密码保护措施。2026年3月,国家卫生健康委、公安部、国家数据局等五部委联合发布《医疗机构数据安全和个人信息保护管理办法(试行)》,进一步将密码应用从”可选”提升为”必选”。
密评怎么打分: GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》将密评总分设置为100分,分为五个测评单元。三级医院的及格线是:总分不低于60分,且不存在高、中风险项。各测评单元的分值结构如下:
| 测评单元 | 分值 | 核心测评点 |
|---|---|---|
| 物理和环境安全 | 10分 | 门禁身份鉴别、视频监控记录完整性 |
| 网络和通信安全 | 20分 | 终端通信信道加密、应用通信信道加密、身份鉴别 |
| 设备和计算安全 | 10分 | 设备登录UKey认证、远程管理通道安全、日志完整性 |
| 应用和数据安全 | 30分 | 身份鉴别、传输加密、存储加密、电子签名不可否认性 |
| 管理制度 | 30分 | 密钥管理规程、应急响应预案、人员培训制度 |
圣力团队在多个密评复盘项目中观察到,设备和计算安全、管理制度两个单元是普遍的失分重灾区——前者因为运维终端和堡垒机的密码改造长期被忽视,后者因为制度和预案要么缺失、要么与实际密码应用场景完全脱节。
二、医疗场景对密码应用的特殊要求:六个行业特性不可忽视
医院密码改造和普通企业密码改造的底层逻辑不同,医疗行业有六个特殊要求,决定了产品选型和部署方案必须做定制化设计。
要求一:实时性和性能冗余是底线。 医院线上运行数据具备实时信息、即时性读取及更新的特点,医护人员通过检验检测系统获取患者基本信息、检查后书写医嘱、开药时医技人员需要获取医嘱和处方信息同步——这些场景对运行中的业务连续性、稳定性、响应速度有着高要求。服务器密码机、安全网关设备在选型时必须做性能冗余建设,不能按普通政企系统的峰值容量配置。
要求二:模糊查询场景下的字段级加密。 医院内业务信息系统需要频繁调用患者个人信息,存在模糊查询、复杂查询等情况,部分敏感数据在业务应用过程中较难进行存储机密性保护。行业通行做法是:仅对患者的身份证号、住址、电话、联系人等不涉及索引的数据字段进行加密保护,而保留可通过索引查询的字段(如姓名)的明文存储。这一取舍直接决定了数据库加密的方案选型。
要求三:患者知情同意书签名的特殊处理。 医院内存在大量需要患者签名的场景,但不方便发放个人数字证书。解决方案是由第三方CA机构签发数字证书,通过患者签名行为的电子化实现知情同意书签署的不可否认性。这一模式与普通企业场景的UKey个人证书完全不同。
要求四:签名次数和时间戳的长期管理。 医院内业务信息系统医技护用户存在大量需要签名的场景——住院期间开医嘱、处方、病历书写等需要长期多次签名。这意味着:签名次数和时间戳必须进行严格的数量管理,与实际签名操作一一对应;同时业务系统数据库存储的原文和签名值会占据较多存储空间,必须在数据库设计阶段提前规划好存储方案。
要求五:签名前的材料真实性核验。 医院内业务信息系统在送签检验检查报告、电子病历等材料之前,必须使用密码技术先对内容进行核实,保障送签材料内容的真实和完整。这一要求意味着签名服务器不仅要做签名运算,还要与业务系统深度集成。
要求六:信创环境的密码合规。 如医疗机构的PC机等设备更换为信创设备后,针对密码设备的信创适配能力也必须在选型阶段纳入要求,不合规的产品在密评中会被直接扣分。
三、按业务系统分类改造清单:四个场景逐一拆解
理解了标准框架和行业特性,还需要把它落到医院真实的业务系统上。根据国家卫生健康委统计信息中心发布的《卫生健康行业医疗机构场景密码应用与安全性评估实施指南》,医院核心业务系统覆盖门急诊、住院、检验检查、互联网诊疗四个典型场景,涉及的保护对象和密码安全需求如下:
| 保护对象 | 真实性 | 传输机密性 | 存储机密性 | 传输完整性 | 存储完整性 | 不可否认性 |
|---|---|---|---|---|---|---|
| 门诊/住院医护人员身份 | ✅ | — | — | — | — | — |
| 门诊/住院医疗数据(患者隐私) | — | ✅ | ✅ | ✅ | ✅ | — |
| 门诊/住院医疗行为(处方/病历) | — | — | — | — | — | ✅ |
| 检验检查医护人员身份 | ✅ | — | — | — | — | — |
| 检验检查数据 | — | ✅ | ✅ | ✅ | ✅ | — |
| 检验检查行为(报告签名) | — | — | — | — | — | ✅ |
| 互联网诊疗医护人员身份 | ✅ | — | — | — | — | — |
| 互联网诊疗数据 | — | ✅ | ✅ | ✅ | ✅ | — |
| 互联网诊疗行为(在线处方) | — | — | — | — | — | ✅ |
基础支撑类:物理安全与运维通道
改造目标:满足密评第一层(物理和环境安全)和第二层(网络与通信安全)的基础要求。
核心机房部署国密门禁系统,使用SM4算法实现”一卡一密”,对人员身份进行鉴别,同时保证门禁通行记录的存储完整性。部署视频监控安全网关,在透明模式下对视频流量实施签名和加密,防止影像资料被篡改。
跨院区部署IPSec VPN网关,保障系统和系统之间数据传输的机密性与完整性。运维终端部署国密浏览器+SSL VPN网关+国密堡垒机,确保远程管理通道安全,运维人员的操作日志具备完整性保护。运维人员配发智能密码钥匙(UKey),内置个人证书,用于设备登录时的强身份认证。
| 产品 | 功能定位 | 备注 |
|---|---|---|
| 国密门禁系统 | 身份鉴别+通行记录完整性 | 核心机房必选 |
| 视频监控安全网关 | 视频流完整性保护 | 核心机房必选 |
| IPSec VPN网关 | 跨站点数据传输加密 | 冗余配置 |
| SSL VPN网关 | 运维通道安全 | 东院+西院各部署 |
| 国密堡垒机 | 运维人员身份鉴别+日志完整性 | 核心设备 |
| 国密浏览器 | 运维终端访问加密 | 按需部署 |
| 智能密码钥匙(UKey) | 设备登录强身份认证 | 运维人员人手一把 |
| 设备证书 | 设备身份标识 | 按需采购 |
HIS系统:改造复杂度最高的标杆
改造目标:满足密评第三级全部技术要求,是医院密改中改造量最大、接口风险最高的环节。
HIS系统是医院信息化的大脑,改造涉及与医保结算、药房管理、LIS、PACS等多个外部系统的深度耦合,任何一处加密改造都需要考虑接口兼容性。HIS系统改造的实质难度在于:部分2010年前后部署的老旧HIS,代码老旧、接口文档缺失、HIS厂商配合意愿低——这些是医院密改项目中周期延误和技术风险的主要来源。
典型改造路径:
| 改造路径 | 适用场景 | 优势 | 劣势 |
|---|---|---|---|
| 免改造路径(SSL VPN+密码中间件) | 代码不可改的老旧系统 | 周期短、风险低 | 仅覆盖网络通信层 |
| 代码集成路径(密码SDK) | 代码可改、业务可配合 | 合规覆盖最完整 | 周期长、技术风险高 |
| 密码服务平台路径 | 信息化基础好的大型三甲 | 扩展性强、长期最优 | 建设复杂度高 |
典型登录方案:HIS系统同时存在BS架构和CS架构两种形态,登录方案各有不同。BS架构端推荐方案:国密浏览器+SSL VPN,终端用户通过国密浏览器访问系统,通信信道由SSL VPN建立国密加密通道。CS架构端推荐方案:智能密码钥匙(UKey,内置个人证书)+签名验签服务器,管理员和关键操作人员通过UKey进行强身份认证,操作行为经数字签名后具备不可否认性。
典型产品配置:
| 产品 | 功能定位 | 备注 |
|---|---|---|
| 服务器密码机 | 统一密钥管理+密码运算 | 核心设备 |
| 数据库加密机 | 字段级数据加密(HIS收费数据) | 核心设备 |
| 签名验签服务器 | 医师数字签名 | 核心设备 |
| 电子签章系统 | 电子病历可视化签章 | 核心设备 |
| 国密SSL VPN网关 | BS端通道加密 | 冗余配置 |
| 智能密码钥匙(UKey) | CS端身份鉴别 | 按人员数量配置 |
| 统一密码服务平台 | 统一密码能力输出 | 三级医院推荐 |
LIS系统:检验报告的法律效力保障
改造目标:满足密评第三级对检验报告完整性和不可否认性的要求。
LIS系统的改造重点是检验报告数据完整性保护和报告签发医师数字签名。检验结果是临床诊断的关键依据,检验报告被篡改可能直接导致误诊,危害程度不容低估。检验报告从生成到签发、从签发到归档的每一环节,都需要技术手段保障数据不被篡改。
BS端通过国密浏览器+SSL VPN保障通道安全;CS端通过智能密码钥匙+签名验签服务器实现医师强身份认证和报告数字签名。
PACS系统:影像元数据与存储的特殊处理
改造目标:满足密评第三级对PACS影像数据的完整性和不可否认性要求。
PACS系统的改造有其特殊性。医学影像文件单次CT或MRI数据量可达数百MB甚至更高,对影像数据进行全量加密会对存储和读取性能产生显著影响。行业通行策略是:对影像元数据(患者信息、拍摄参数、诊断结论关联索引)实施加密和签名保护,影像本体数据通过PACS存储系统的完整性校验机制实现保护,而非对影像文件本身进行加密。
PACS改造核心项对照表:
| 改造项 | 现状问题 | 改造方案 |
|---|---|---|
| 身份鉴别 | 管理员用账号口令登录;医生用医网信扫码登录 | 管理员升级为UKey+签名验签服务器强认证;医生端通过签名验签服务器+电子签章系统实现验签 |
| 访问控制信息完整性 | 未使用合规密码技术保护 | 服务器密码机或数据库加密机实现SM3算法HMAC完整性保护 |
| 数据传输机密性+完整性 | 重要数据在传输时未采用密码技术保护 | 国密浏览器+SSL VPN实现客户端到服务端传输保护 |
| 数据存储机密性+完整性 | 重要数据在存储时未采用密码技术保护 | 服务器密码机或数据库加密机实现SM4数据加密+SM3 HMAC完整性保护 |
| 不可否认性 | 通过对接医网信实现签名和验签 | 升级为对接签名验签服务器+电子签章系统 |
一个关键技术决策点:重要数据是否对模糊查询有要求?如果有要求,建议选择数据库加密机的文件加密模式而非字段加密模式,以避免加密后无法进行范围查询的问题。重要数据类型待系统开发单位确认后再定方案。
CIS/手麻/重症监护系统
改造目标:手术记录、麻醉记录和监护记录的完整性保护,具备直接法律证据效力。
这些系统的共同特点是记录内容具有直接法律证据效力,防篡改要求与电子病历同等严格。通过签名验签服务器和电子签章系统实现操作人员的数字签名,确保手术和监护记录的不可否认性。CS架构端通过UKey实现强身份认证。
互联网医院:直面互联网威胁的合规挑战
改造目标:满足密评第三级对互联网开放系统的严格合规要求,互联网医院因直面互联网威胁,密评要求几乎是底线。
互联网医院系统须单独进行密评。部分省份已要求互联网医院系统上线前必须完成密评备案,取得密评合格报告后方可开展对外服务。
典型架构:互联网医院部署在云端(阿里云等),核心业务区与运维管理区隔离。移动端医师和患者通过国密浏览器+SSL VPN访问系统,通信信道全程国密加密。医师端通过移动认证APP+动态令牌实现协同签名,由统一身份认证系统调用签名验签系统进行验证。
典型产品配置:
| 产品 | 功能定位 | 备注 |
|---|---|---|
| 云WAF | 互联网边界防护 | 阿里云安全组件 |
| 安全认证网关 | 应用通信信道身份鉴别+数据加密 | 核心设备 |
| SSL VPN网关 | 运维通道安全 | 冗余配置 |
| 签名验签服务器 | 在线处方数字签名 | 不可替代的核心产品 |
| 数据加解密系统 | 诊疗数据传输和存储加密 | 与HIS共用或独立部署 |
| 统一密码服务平台 | 统一密码能力输出 | 三级医院推荐 |
| 移动安全认证系统 | 移动端协同签名验证 | 互联网医院必备 |
| 第三方CA | 颁发和管理数字证书 | 独立CA确保公正性 |
| 动态令牌APP | 移动端双因素认证 | 医师和药师必备 |
《互联网诊疗管理办法(试行)》明确要求在线开具的处方必须有医师电子签名,且处方的真实性和完整性受法律保护。这意味着处方开具、流转、调剂、核发全链路均需要数字签名技术支撑,任何一个环节的签名缺失都将导致合规链条断裂。
四、密钥全生命周期管理:容易被忽视的管理闭环
密评不仅考技术,也考管理。GB/T 39786-2021对密钥管理提出了全生命周期要求,医疗机构需要建立覆盖生成→存储→分发→使用→更新→备份和恢复→归档→销毁八个环节的管理规程。
| 密钥类型 | 生成 | 存储 | 分发 | 使用 | 更新 | 备份恢复 | 归档 | 销毁 |
|---|---|---|---|---|---|---|---|---|
| 数据传输签名私钥 | 服务器密码机内部产生 | 密码机内部存储 | 不分发 | 密码模块签名运算 | 定期更新 | 不涉及 | 不涉及 | 密码设备内部销毁 |
| 数据传输加密密钥 | 服务器密码机内部产生 | 密码机内部存储 | 分发至客户端 | 密码模块加解密运算 | 定期更新 | 密码设备自身机制 | 不涉及 | 密码设备内部销毁 |
| 临时会话密钥 | 服务器密码机内部产生 | 不存储 | 不分发 | 会话两端使用 | 会话恢复时更新 | 不涉及 | 不涉及 | 会话终止时销毁 |
| HMAC完整性密钥 | 服务器密码机内部产生 | 密码机内部存储 | 不分发 | 密码模块验证签名运算 | 定期更新 | 密码设备自身机制 | 不涉及 | 密码设备内部销毁 |
| 数据存储加密密钥 | 服务器密码机内部产生 | 密码机内部存储 | 不分发 | 密码模块加解密运算 | 定期更新 | 密码设备自身机制 | 不涉及 | 密码设备内部销毁 |
一个常见的扣分项:很多医院在密评中密钥管理制度有了,但实际操作中没有执行记录,或者更新周期没有对应文档支撑。圣力团队在复盘项目中见过密钥更新周期写的是”定期”,但没有明确是季度还是年度——这种模糊表述在密评中会被直接扣分。
五、安全管理体系四个层面:制度和人是最大的失分项
密评30分的制度管理单元,是医院最容易被忽视、也是失分最集中的领域。依据GM/T 0115-2021,安全管理体系需覆盖以下四个层面:
管理制度层:需要建立密码应用安全管理制度(涵盖密码人员管理、密钥管理、建设运行、应急处置、密码软硬件及介质管理),并配套密钥管理规则、操作规程、制度发布流程与版本控制。制度不能只是模板文字,必须与医院实际系统密码应用场景对应。
人员管理层:相关人员需了解并遵守密码相关法律法规和密码应用安全管理制度;建立密码应用岗位责任制度,明确各岗位在安全系统中的职责和权限;建立上岗人员培训制度,对涉及密码的操作和管理的人员进行专门培训;定期进行安全岗位人员考核;建立关键岗位人员保密制度和调离制度。
建设运行层:投入运行前必须进行密码应用安全性评估,评估通过后系统方可正式运行;运行过程中严格执行既定的密码应用安全管理制度;定期开展密码应用安全性评估及攻防对抗演习,并根据评估结果进行整改。
应急处置层:制定密码应用应急策略,做好应急资源准备,事件发生时立即启动应急处置措施;事件发生后,及时向信息系统主管部门进行报告;事件处置完成后,及时向信息系统主管部门及归属的密码管理部门报告事件发生情况及处置情况。
六、真实案例拆解:三个医院的改造路径
案例一:某三甲医院A——标杆改造范本
某三甲医院A的密改方案在属地网络安全专项排查中,从34家参评单位中跻身前六强。项目覆盖了核心业务系统和基础支撑平台,密码应用产品覆盖全面。
密码应用产品矩阵:USBKey(身份鉴别Key+电子印章Key)提供签名验签和数字证书存储;零信任安全网关建立安全信息传输通道;安全门禁系统使用SM4算法实现”一卡一密”;超融合平台为密码服务平台提供高可用部署环境;密码服务平台提供身份鉴别、签名验签等统一信任服务;数据库加密系统提供数据加密存储和访问控制增强;签名验签服务器提供数字签名运算功能;服务器密码机提供数据加解密和密钥管理。
四大安全能力目标:机密性保护(保障信息系统重要数据在传输、存储过程中的保密性以及身份鉴别信息、密钥数据的机密性);完整性保护(保障信息系统重要数据在传输、存储过程中的完整性以及身份鉴别信息、密钥数据、日志记录、访问控制信息、资源敏感标记、重要程序、可信信任链、视频监控记录、电子门禁出入记录的完整性);不可否认性保护(保障信息系统中无法否认的操作行为,如发送、接收、审批、创建、修改、删除、添加、配置等);真实性保护(保障信息系统中各类基础设施、软硬件设备以及业务应用系统的用户身份鉴别信息的真实性)。
案例二:某三甲医院B——核心系统聚焦改造
某三甲医院B的改造聚焦于核心业务系统( HIS/LIS/CIS/PACS)和互联网医院,目标明确为满足关键信息基础设施和密评双重合规要求。
改造系统:HIS/LIS/CIS/PACS核心业务系统 + 互联网医院,覆盖东院区。
密码产品配置:安全认证网关(应用通信信道身份鉴别)、SSL VPN网关(运维通道安全)、签名验签系统(电子处方和病历签名)、数据加解密系统(重要数据传输和存储加密)、服务器密码机(统一密钥管理)、统一密码服务平台(统一密码能力输出)、动态密码认证系统(移动端双因素认证)、移动安全认证系统(移动端协同签名验证)、第三方CA(独立颁发和管理数字证书)。
案例三:某三乙医院C——老旧系统改造路径
某三乙医院C的密改项目涉及三个系统:uPACS/Clinical(医院影像管理核心平台)、美迪康医学影像管理系统(内镜检查系统)、基础支撑系统(跨系统网络通信)。
这三个系统的共同特点是:均不面向互联网,承载院内核心诊疗和跨系统数据交换业务。
基础支撑系统改造的特殊性:该系统主要承载与其他业务系统的网络通信、连接应用系统及数据传输、提供与第三方业务通讯等服务。基础支撑系统不涉及具体业务应用系统,因此密码改造的重点是网络通信层,而非应用层。改造方案以网络层密码设备(VPN网关、堡垒机)为主,不需要针对业务代码进行深度改造,是密改中相对可控的环节。
七、密评整改实操:分步推进不走弯路
第一步:摸清家底,做差距分析。 对照GB/T 39786-2021第三级要求,对五个测评单元的现状逐项打分,明确哪些已满足要求、哪些存在差距、哪些是完全空白的领域。差距分析的结论将直接影响后续的方案设计和预算编制,质量不可敷衍。
第二步:划定范围,定改造路径。 根据各业务系统的技术现状,选择对应路径。老旧系统(代码不可改、厂商已停止维护)优先走免改造路径;新建系统应在设计阶段同步规划密码架构,一步到位;核心系统(HIS、EMR)代码可改、业务可配合改造的,可选择密码服务平台路径或代码级集成路径。
第三步:选厂商,三个维度。 产品线覆盖度是第一维度,能一站式解决的就不做拼盘方案。医疗行业落地案例是第二维度,要看真实运行的案例,而非PPT上的案例清单。密评支持能力是第三维度,优秀的厂商不仅卖设备,还应在密评整改文档编制、现场评估配合、整改意见回复等环节提供实质性支持。
第四步:合同中明确三个事项。 集成责任边界必须明确,接口联调由谁负责、交付标准是什么、验收条件是什么,必须落在合同中。运维时效必须明确,设备故障响应时间、服务周期、密钥服务延续性必须在合同中约定。密评独立性必须明确,整改厂商与密评机构不能是关联企业,甲方应在合同条款中明确要求整改方案的设计方与密评执行方保持独立。
八、等保三级与密评三级:两套体系一张蓝图
最后,圣力团队想专门把等保三级和密评三级这两套体系的关系说清楚——这是咨询过程中被问频次最高的问题之一。
两者互补,不互斥,必须同时满足。
等保三级测评回答的是”信息系统整体是否安全”,评估范围涵盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等十个层面。密评三级回答的是”密码用对了没有”,聚焦于密码算法使用的合规性、密钥管理的规范性和密码产品部署的正确性。
从评估依据看,等保依据GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,密评依据GB/T 39786-2021,两套标准的评估框架和评分逻辑有交叉但不相同。安全物理环境和安全通信网络是两个体系重叠最多的评估维度,协同规划可以有效节省改造成本。
圣力团队建议医院等保和密评同启动、同规划、分步验收。两套体系同启动可以避免重复建设——物理安全、网络安全层面的改造要求高度重合,一套改造方案同时满足两套标准的相同条款,是成本最优解。分步验收则给医院留出了灵活调配资源的空间。
九、省级平台的密码改造:单体医院改造之外的高阶战场
密评的主战场是单体医院,但还有一个覆盖范围更大、改造逻辑更复杂的主体:省级全民健康信息平台。
全民健康信息平台的密评依据是《全民健康信息平台密码应用与安全性评估实施指南》,由国家卫生健康委统计信息中心发布,面向国家及省统筹区域的网络安全等级保护定级为第三级。与单体医院相比,平台层面的密码改造有三个根本性差异:
差异一:覆盖范围是跨机构互联互通,而非单体内网。 单体医院的密码改造主要解决院内各业务系统之间的数据安全;平台层面则需要解决平台与下级医疗机构、与医保系统、与卫健委监管端、与第三方健康服务商之间的跨机构数据传输安全。数据传输通道的加密和身份认证是平台改造的第一优先级。
差异二:身份认证的主体是居民和机构,而非仅医护人员。 单体医院认证的是医师、护士、管理人员;平台层面还需要对居民个人身份进行认证(如电子健康码核验、家庭医生签约身份核验),以及对下级医疗机构的系统身份进行认证(如数据采集端设备身份)。居民侧认证通常采用移动端协同签名方案,由第三方CA颁发居民数字证书,平台侧通过签名验签系统进行验签。
差异三:密评整改的实施主体是平台建设方,而非单一医院。 单体医院的密改由医院作为甲方主导;省级平台的密改则由平台建设方(如省卫健委信息统计中心)主导,下级医疗机构作为数据提供方接入平台。这意味着密码改造方案的设计和实施责任集中在平台侧,下级医疗机构的配合度参差不齐是平台改造中的常见阻力。
平台层面密码改造的核心建设内容可分为四层:数据交换层(平台与下级机构之间的数据传输加密,使用IPSec VPN或国密SSL VPN);身份认证层(机构身份认证+居民身份认证,使用安全认证网关+协同签名系统);数据存储层(跨机构共享数据的加密存储,使用数据库加密机+服务器密码机);日志审计层(跨机构数据访问的不可否认性记录,使用签名验签服务器+日志系统)。
由于平台建设的复杂性远超单体医院,圣力团队建议省级平台的密码改造在立项阶段即纳入整体建设方案,而非事后补救——事后补救的改造成本通常是同期规划的3到5倍。
写在最后
医院密评密改,表面上是买设备、过测评,实际上是对医院信息安全体系的一次系统性重建。从《密码法》的法定义务,到GB/T 39786-2021的细化标准,再到各业务系统的差异化改造需求,以及基础支撑、HIS、LIS、PACS、互联网医院各系统不同的产品选型逻辑——每一环都不可孤立对待,任何一环的缺失都会导致整体合规链条的断裂。
圣力团队在多个密改项目的复盘中见过太多医院踩过的坑:在选型阶段被厂商的产品清单淹没,在整改阶段被HIS厂商的代码配合卡住,在验收阶段才发现管理制度缺了整整一套,应急预案从未真正演练过。
《卫生健康行业医疗机构场景密码应用与安全性评估实施指南》和《全民健康信息平台密码应用与安全性评估实施指南》这两份由国家卫生健康委统计信息中心发布的官方指南,为医疗机构提供了可直接参照的改造路径和评估框架。
你们医院的密评,现在卡在哪一步?是不知道从哪个系统开始,还是方案比选了一圈越看越迷糊?是预算还没批下来,还是HIS厂商的代码改造迟迟推进不了?还是说,密评已经过了,但在密钥运维和密码服务持续性上还有新的困惑?
扫码联系小助理留下你们的情况,圣力团队会选取有代表性的问题在下期文章中统一解答。
-END-
分级保护解决方案及配套安全产品
等级保护解决方案及配套安全产品
网络安全解决方案及配套安全产品
国产信创解决方案及配套信创产品
扫码加小助理 免费试用
👇👇👇
原创文章,作者:lishengli,如若转载,请注明出处:https://www.lishengli.com/lee/6209.html
