一、ISO 27799:2016 6.1.2 标准原文
条款原文:应分离可能导致利益冲突、错误、舞弊或滥用的职责和责任;在医疗健康场景中,应特别关注患者信息大批量访问、系统高权限管理、日志审查、病历修改、数据导出和设备配置等敏感操作的分权与复核。
理解重点:6.1.2的重点不是机械拆岗位,而是识别哪些动作一旦集中在同一人或同一岗位手里,会显著放大健康信息风险。
二、条款解读说明
2.1 职务分离在健康信息场景中的意义高于一般行业
医疗健康机构既处理高敏感患者信息,又依赖复杂系统和设备维持服务连续性,因此高权限岗位通常具有更大影响力。如果同一个人同时拥有系统配置权、权限开通权、日志删除权、数据导出权和异常例外决定权,那么无论是误操作、疏忽还是恶意行为,影响范围都会远超普通组织。6.1.2就是要通过适当分权、复核和监督,降低这种内部单点风险。
与普通企业相比,健康行业还多了临床紧急性和连续性要求。例如急诊抢救、重症护理、夜间值班和应急排障场景常常要求快速动作,这种压力很容易使组织在制度上容忍过度集中的权限。也正因如此,27799更需要强调:即便存在临床时效要求,也不能长期以效率为由放弃敏感职责分离,而应设计受控例外和事后复核机制。
2.2 需要优先分离的敏感职责通常集中在四类
| 职责类别 | 高风险动作 | 若不分离的风险 | 控制重点 |
|---|---|---|---|
| 权限与授权 | 申请、审批、配置、复核集中于一人 | 越权和留痕失真 | 审批与执行分离 |
| 系统与日志 | 管理员可修改系统同时控制日志 | 违规操作难以追溯 | 运维与审计分离 |
| 病历与数据修改 | 同一岗位可修改、确认、归档 | 记录完整性和责任边界受损 | 修改与确认分离 |
| 导出与共享 | 发起、批准、发送和记录同人完成 | 批量泄露或不当共享风险 | 共享审批和执行分离 |
2.3 职务分离不是一刀切拆岗位,而是基于风险设计控制链
很多机构在落实职务分离时,容易走向两种极端:一种是完全不分离,认为人员有限无法执行;另一种是机械拆分所有动作,导致流程复杂而低效。5.1.2真正要求的是风险导向的分离设计。也就是说,组织应识别哪些动作一旦集中就会带来高风险,优先对这些动作做分离、双人复核或独立审计;对于低风险或临时性操作,则可通过留痕和抽查进行补充控制。
这一思路尤其适合医疗机构,因为医院夜间值班、急诊处置和小型专科机构确实可能存在资源有限的问题。关键不在于形式上的岗位拆分数量,而在于高风险动作是否受到足够制衡。
2.4 临床例外场景不是放弃分离,而是要加强例外控制
医疗健康机构最容易用“临床情况特殊”来弱化6.1.2,但成熟组织的做法通常是相反的:越是临床紧急、值班薄弱和特殊访问频繁的场景,越需要明确例外条件、最短时效、事后复核和日志留痕。真正的问题不在于允许例外,而在于例外长期没有边界并被默认常态化。一旦到了这个阶段,职务分离就形同虚设。
2.5 小团队和夜班场景也必须设计最小制衡
很多中小型机构会认为,值班人少、岗位兼任多、夜班资源有限,因此职务分离很难落实。但27799并不要求组织必须复制大医院的人员配置,而是要求在现有条件下实现最小可行制衡。例如,夜班可采用“单人执行、次日复核”,小团队可采用“本部门执行、独立部门抽查”,外包运维可采用“本地授权、集中审计”。
换言之,6.1.2并不是鼓励组织追求形式上的完美分岗,而是要求任何高风险动作都不能长期处于无人监督状态。只要这个原则被抓住,即使在资源受限场景,也能设计出符合现实的控制链。
三、实施要点
- 识别权限配置、病历修改、日志审查、批量导出、共享审批和设备配置中的高风险动作。
- 对高风险动作实施审批与执行分离、运维与审计分离或双人复核机制。
- 为夜班、急诊、值班和小团队场景设计正式例外流程,而不是默认放弃职务分离。
- 通过日志、抽样和内审验证职务分离是否真正运行。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 敏感职责清单 | 高风险识别 | 列出必须分离的动作链 | 职责清单 |
| 双人复核机制 | 关键操作 | 在有限资源下实现最小制衡 | 复核记录 |
| 例外审批台账 | 临床紧急场景 | 明确条件、期限和事后复盘 | 例外记录 |
| 日志抽样检查 | 运行验证 | 验证是否存在单人闭环高风险操作 | 检查报告 |
五、典型案例
案例一:系统管理员同时拥有权限配置和日志清理能力
某医院运维人员既能为临床系统开通高权限,也能对相关日志进行维护,审计时发现该设计缺乏制衡。医院依据6.1.2将权限审批、配置和日志复核分离后,内部高风险显著下降。
案例二:病历修改和审核由同一角色完成
某专科机构在病历补录和修改场景中长期由同一岗位发起并确认,虽然效率高,但记录完整性较弱。项目整改后,通过复核机制和留痕提升了控制强度。
六、成文信息管理要求
- 敏感职责识别清单和职务分离设计说明。
- 审批与执行分离、双人复核和例外审批记录。
- 系统授权、日志审查和批量导出相关证据。
- 职务分离抽查和审计发现整改记录。
若某些场景因值班、应急救治或岗位设置无法做到实时分离,应把替代性控制单独写入制度和台账,例如限定时限复核、自动预警、异常访问回看和月度抽样检查,以证明组织已识别并补偿该类控制缺口。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 人少就无法做职务分离 | 高风险操作长期单人闭环 | 用双人复核和独立抽查补强 |
| 临床紧急场景可以长期放弃分离 | 例外被常态化 | 建立受控例外和事后复核 |
| 只在制度里写分离 | 系统权限和流程并未体现 | 把分离要求落到授权和日志控制 |
| 只关注IT岗位 | 病历修改和数据导出等业务风险被忽视 | 覆盖临床和运营敏感职责 |
八、审核关注点与成熟度判断
审核6.1.2时,常会关注高风险权限、病历修改、共享导出和日志管理等场景中是否存在单人闭环。若机构只能展示制度要求,而系统和流程中仍允许单人控制关键链路,说明成熟度不足。成熟机构则能通过职责清单、权限设计、例外台账和抽样审计证明分离要求已真正运行。
更高成熟度体现于机构已能根据规模和场景灵活设计制衡,而不是简单模仿或机械照搬通用模板。
另一个成熟度标志,是组织能定期复查“哪些高风险动作在现实中已经发生变化”。例如新系统上线后是否新增了批量导出能力、外包运维是否获得了更高权限、夜班流程是否产生新的单人闭环。如果分离设计不会随着业务和技术变化而更新,原本有效的控制也会逐渐失真。
因此,本条最值得长期维护的不是某份初始分工表,而是一套能持续发现新单点风险、并及时补上制衡措施的机制。只要组织还能不断识别新的单人闭环,6.1.2就仍在有效运行。
只要新的高风险单点还能被及时发现并补控,本条就仍在发挥作用。
最怕的不是一时无法分离,而是长期默认不分离。
这也是本条的底线。
否则风险会长期积压。
九、发布级补强建议
写好6.1.2的关键,是把职务分离解释为医疗健康机构的“内部制衡机制”,而不是纯流程繁琐化。只要文章能把高风险职责识别、临床例外管理和证据化验证这三层逻辑讲清楚,就能把这一细条款写出实战价值。