一、ISO 27799:2016 6.2 标准原文
条款原文:组织应针对移动设备和远程工作建立正式策略和保护措施;在医疗健康场景中,应特别关注移动临床终端、便携式存储介质、院外访问、远程诊疗、家庭办公和设备丢失等对健康信息造成的风险。
理解重点:6.2并不是一般性的“手机和远程办公管理”,而是围绕健康信息在脱离固定受控环境后的风险边界进行控制。
二、条款解读说明
2.1 医疗健康场景中的移动与远程并不只是“效率工具”
从移动护理、查房平板、移动会诊、院外阅片,到居家办公、远程值班、互联网医院和远程诊疗,移动设备和远程工作已成为医疗服务的重要组成部分。这些方式提升了效率和可达性,但也显著改变了健康信息所处的边界:设备可能在公共场所、家庭网络、个人移动网络或外部机构之间移动,人员可能脱离院内监督环境,数据可能在多个终端之间缓存和同步。6.2因此要求组织必须把移动与远程视为正式治理对象。
如果机构仍按传统固定终端和内网访问思维设计控制,就会低估移动和远程场景中的风险。例如医生个人设备查看病历、护士使用便携终端进行床旁护理记录、远程会诊资料在家庭网络中下载缓存、移动终端长时间离开监督环境却未强制加密或远程清除等,都会让患者信息暴露在更高风险环境中。
2.2 医疗健康移动与远程场景至少包含四类主要风险
| 风险类别 | 典型场景 | 风险表现 | 控制重点 |
|---|---|---|---|
| 设备遗失或被盗 | 移动查房终端、笔记本、U盘 | 本地缓存病历和影像外泄 | 加密、锁屏、远程擦除 |
| 远程接入不安全 | 家庭办公、院外阅片、远程值班 | 弱认证、公共网络和家庭终端风险 | 强认证、专用通道、终端合规 |
| 场景外使用失控 | 个人设备拍照、截屏、转发 | 患者信息脱离正规系统控制 | 场景限制、培训和审计 |
| 边界模糊 | 远程医疗和外包支持 | 谁能访问、访问多久、如何留痕不清楚 | 授权边界、日志、最小化访问 |
2.3 健康机构中的远程工作不应简单套用普通企业做法
普通企业远程办公更多处理办公文档、协作信息和业务系统,而医疗健康机构远程工作往往会直接接触患者病历、影像资料、检验结果、随访记录、慢病管理数据甚至实时临床判断信息。这意味着控制设计不能简单照搬通用远程办公政策,而必须考虑诊疗责任、医疗伦理、临床紧急性和法定记录要求。第6.2条的难点也正在这里:组织既要支持合理的临床远程工作和远程医疗,又要防止“只要能连上就算可用”的粗放式远程接入。
因此,成熟机构通常会把设备类别、访问场景、数据类型和角色职责一起纳入远程治理。例如,查房平板与行政笔记本不能采用同一套要求,远程会诊与一般居家办公不能使用同一强度控制,临时院外支持与常态远程门诊也不应共用同一审批流程。
2.4 移动和远程控制的关键在于“脱离固定环境后的边界重建”
院内固定终端依赖的是物理区域、网络分区、现场监督和固定设备管理;一旦进入移动和远程场景,这些传统边界会被削弱,因此组织必须重新建立新的边界,例如设备合规、身份强认证、最小化访问、远程擦除、日志留痕、数据不落地、会话超时和例外审批。谁能在移动和远程状态下仍把这些边界建起来,谁就真正具备了6.2要求的成熟度。
三、实施要点
- 建立移动设备和远程工作专项政策,区分临床终端、行政终端和个人设备的不同要求。
- 对院外访问患者信息场景实施强认证、专用通道、终端合规检查和最小权限控制。
- 为移动终端启用加密、锁屏、远程擦除和会话超时控制,限制本地缓存和截图转发。
- 对远程会诊、互联网医院、居家值班和第三方远程支持建立差异化审批与留痕机制。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| MDM/EMM平台 | 移动终端治理 | 统一配置、加密、擦除和合规检查 | 设备合规清单 |
| 远程访问基线 | 远程诊疗与居家办公 | 强认证、接入条件、最小权限 | 基线要求 |
| 场景化审批清单 | 特殊远程场景 | 区分远程会诊、值班、外包支持 | 审批记录 |
| 终端与会话审计 | 运行验证 | 监控异常登录、长时会话和脱网缓存 | 审计日志 |
五、典型案例
案例一:移动护理终端丢失导致患者信息暴露
某医院护士使用移动护理终端进行床旁记录,但设备未开启强制加密和远程擦除,丢失后存在本地缓存病历泄露风险。医院后续依据6.2补建移动终端基线,显著降低了类似事件影响。
案例二:院外阅片沿用个人电脑和家庭网络
某放射科医生在居家值班中使用个人电脑远程阅片,系统虽能访问影像,但终端合规、日志和缓存控制均不足。项目复盘后,医院为院外阅片建立专门远程访问基线,不再把此类场景视为普通远程办公。
六、成文信息管理要求
- 移动设备和远程工作专项政策。
- 终端分类清单、配置基线和远程访问条件说明。
- 设备合规检查、审计日志和远程擦除记录。
- 远程医疗、居家值班和第三方远程支持审批记录。
- 异常事件、设备遗失和整改复盘材料。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 把移动和远程当作普通办公扩展 | 忽视健康信息高敏感性和临床风险 | 建立医疗健康特定远程基线 |
| 只管登录,不管终端 | 个人电脑、缓存和截图成为盲区 | 终端合规与接入控制并重 |
| 默认临床效率优先 | 高风险场景长期缺少边界控制 | 通过差异化审批支持合理例外 |
| 设备丢失当作资产问题处理 | 未及时评估患者信息影响 | 同步纳入健康信息安全事件响应 |
八、审核关注点与成熟度判断
审核时,6.2通常会抽查移动终端配置、远程接入方式、审批记录和设备遗失处置机制。若组织只有一份通用移动办公政策,而没有针对临床和健康信息场景的差异化要求,说明成熟度不高。成熟机构则会区分设备类型、访问场景、角色和患者信息敏感度,并能够提供相应的技术和管理证据。
进一步的成熟度判断还包括:远程医疗和院外访问是否纳入持续审计,设备合规是否与接入资格绑定,以及例外场景是否有明确期限和补救措施。这些都能直接反映6.2控制是否真正运行。
九、发布级补强建议
写好6.2的关键,是把移动设备和远程工作从“效率工具管理”提升到“健康信息边界重建”层面。只要文章能把医疗移动终端、远程诊疗、院外访问和个人设备等高风险情境讲透,并说明这些场景为何不能套用普通办公做法,就能体现27799在健康行业中的针对性和专业深度。