一、ISO 27799:2016 6.1 标准原文
条款原文:本条涵盖信息安全角色和职责、职务分离、与官方联系、与特殊利益团体联系以及项目管理中的信息安全。在医疗健康场景中,还需特别考虑临床角色、健康信息管理、医工设备管理、外部监管和行业协作带来的责任边界。
理解重点:6.1的重点不是画一张组织架构图,而是让健康信息安全责任真正落实到医疗机构的日常运行和项目变化中。
二、条款解读说明
2.1 健康信息安全的“内部组织”天然是跨专业的
与很多普通企业相比,医疗健康机构内部组织的复杂度更高。患者信息不是单一业务部门独占的数据,而是会被医生、护士、检验技师、药师、病案管理人员、医保结算人员、信息科、医工人员、科研团队以及外部合作机构在不同边界下使用。也正因此,6.1中的角色职责和职务分离,在健康行业里绝不是形式要求,而是防止责任漂移和权限失控的关键基础。
如果组织把健康信息安全简单理解为“信息科负责”,就会很快遇到现实问题:谁来决定急诊场景的例外访问?谁对医学影像共享负责?医工设备接入由谁审核?科研使用的患者数据由谁批准?与监管部门、医保和卫生主管部门联系由谁主导?这些问题都无法通过单一部门兜底解决。第6.1条要求的,正是把这些责任边界清楚写出来、放到流程里、留在记录里。
2.2 本条至少关注五类组织问题
| 主题 | 核心问题 | 医疗健康特定风险 | 治理重点 |
|---|---|---|---|
| 角色职责 | 谁负责什么 | 临床、信息、医工边界模糊 | 职责矩阵与责任人指定 |
| 职务分离 | 哪些权限不能集中于一人 | 运维兼审计、配置兼审批 | 敏感操作分权和复核 |
| 与官方联系 | 谁对接监管和法定报告 | 事件、报送、合规响应滞后 | 建立正式联络机制 |
| 与专业团体联系 | 如何跟进行业最佳实践 | 行业变化感知迟缓 | 纳入持续改进渠道 |
| 项目治理 | 新项目如何嵌入信息安全 | 新系统上线后才补安全控制 | 把安全评审前置到项目立项和变更 |
2.3 医疗健康机构最容易忽略的是“项目治理中的信息安全”
许多机构在日常运行期能勉强维持既有系统安全,但一到新项目建设就问题频出。远程会诊、互联网医院、电子病历升级、医疗设备联网、移动护理、临床科研平台、第三方数据交换平台等项目往往由业务或建设团队主导,信息安全和健康信息管理要求容易在上线后才补。27799在6.1中特别强调项目管理中的信息安全,正是因为医疗健康机构的新业务和新系统变化太频繁,若不把安全责任和评审机制放到项目起点,后续整改成本会非常高。
从这个角度看,6.1不仅是组织设计问题,也是变更治理问题。真正成熟的内部组织,应当能在每个新项目进入时,就清楚知道谁来审、谁来批、谁来负责上线后的持续运行。
2.4 与外部机构联系在健康行业中属于核心控制,而非附属事项
卫生监管、医保管理、执法与应急联络、行业学会、健康信息标准组织、区域卫生信息平台等外部关系,在医疗机构中都不是边缘角色。谁与官方联系、谁与行业团体联系,直接影响组织能否及时感知监管变化、行业最佳实践和重大事件响应要求。6.1把这项内容放进内部组织,说明其本质上是一项治理职责,而非公关事务。
三、实施要点
- 建立健康信息安全职责矩阵,覆盖临床、护理、信息、医工、科研、法务和合规等核心角色。
- 对特权管理、系统配置、日志审计、审批和验收等敏感事项设置职务分离和复核机制。
- 明确与卫生主管部门、医保、行业组织和专业团体的正式联络责任。
- 把健康信息安全评审纳入所有新系统、新接口、新设备和新共享项目的前置流程。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| RACI职责矩阵 | 角色划分 | 明确提出、审核、批准、执行、监督 | 责任矩阵 |
| 职务分离清单 | 敏感操作治理 | 识别不能由同一人承担的动作 | 分离清单 |
| 外部联络名录 | 监管和行业联系 | 明确机构、联系人和触发场景 | 联络台账 |
| 项目安全门禁 | 新项目上线 | 将健康信息安全评审嵌入项目流程 | 门禁记录 |
五、典型案例
案例一:医工设备联网项目缺少责任划分
某医院在推进监护设备联网时,由医工部门负责接入、信息科负责网络、临床科室负责使用,但没有谁对患者数据流转整体负责。出现日志缺失和默认账号问题后,医院依据6.1重新设定项目责任链,才把设备接入纳入统一治理。
案例二:互联网医院项目上线后才补安全要求
某互联网医院平台由业务部门主导上线,等到开通问诊、处方和支付后,才发现角色边界、审批和日志审计都不完整。项目复盘显示,第6.1条中的“项目管理中的信息安全”若被忽略,后期补救成本会显著上升。
六、成文信息管理要求
- 健康信息安全职责矩阵、岗位职责说明和授权文件。
- 职务分离要求、敏感岗位清单和复核记录。
- 与官方和专业团体联系的联络机制说明。
- 项目前置评审、门禁和上线验收记录。
- 组织责任调整、例外处理和复盘记录。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 健康信息安全由信息科单独负责 | 临床、医工和业务责任长期空白 | 建立跨部门责任链 |
| 项目上线后再补安全 | 整改成本高,责任说不清 | 将安全评审前置到项目流程 |
| 职务分离只做形式要求 | 敏感操作由单人全程完成 | 结合敏感流程设置实际分权和复核 |
| 外部联系不纳入治理 | 监管和行业要求响应迟缓 | 建立正式联络责任和触发机制 |
八、审核关注点与成熟度判断
审核时,6.1通常会通过抽查职责矩阵、项目评审记录和敏感操作流程来判断成熟度。若组织说得出部门分工,却说不清具体责任人、审批路径和项目门禁,说明内部组织仍较弱。成熟机构则能把角色责任、外部联系和项目安全机制完整串起来,并通过真实案例说明其正在运行。
更高成熟度的标志,是这些责任安排已经被各角色普遍接受,并能随着项目、系统和监管变化持续更新,而不是停留在某次认证准备时临时制作的文件里。
九、发布级补强建议
作为发布级文章,6.1最值得强调的是健康信息安全治理天然具有跨专业属性。只要文章能把角色职责、职务分离、外部联系和项目门禁四个维度写透,并说明为什么“内部组织”在医疗健康场景下远不止于人事分工,就能体现该条款的行业深度和现实价值。