一、ISO 27799:2016 6.2.2 标准原文
条款原文:组织应针对远程工作制定应采取预防措施的策略,并确保健康信息系统的远程工作用户遵守该策略。标准特别指出,在医疗健康领域,远程工作可能跨越辖区边界,甚至发生在飞机、船舶等特殊环境中;医生跨边界发送医学影像获取专家意见已经是现实做法,因此在设计和部署健康信息系统时,必须考虑相关法律和伦理问题。
理解重点:6.2.2不只是管理“员工在家办公”,更是在管理患者信息和临床服务在远离机构物理场所时,是否仍能保持同样的安全和合规边界。
二、条款解读说明
2.1 健康行业的远程工作天然带有更高敏感度
在一般行业中,远程工作主要是办公地点变化;在医疗健康行业中,远程工作往往意味着患者信息离开原有物理控制边界,并且可能伴随诊疗判断、专家咨询、紧急值班和跨机构协作。这使得远程工作同时触发隐私保护、身份核验、最小权限、终端安全、网络安全、日志留痕和法律合规等多重要求。
例如,放射科医生在家阅片、专科医生夜间远程查看病历、互联网医院开展远程复诊、区域平台支持跨院会诊、灾害救援团队访问本地系统,这些都不只是“在外面连一下系统”。只要患者信息或临床决策依赖远程访问,组织就必须重新审视工作环境是否可控、接入终端是否可信、人员身份是否可靠,以及接入行为是否满足所在辖区法律和伦理要求。
2.2 27799特别强调跨辖区和跨边界使用的复杂性
| 远程场景 | 常见风险 | 医疗健康特殊点 | 控制重点 |
|---|---|---|---|
| 家庭远程办公 | 家庭成员旁观、打印材料外泄、网络不安全 | 可能接触完整病历和敏感图像 | 环境要求、终端控制、禁止非受控打印 |
| 远程会诊和阅片 | 身份核验弱、资料外发、截图转存 | 直接影响临床判断 | 受控平台、日志留痕、最小下载 |
| 跨区域或跨境接入 | 法律冲突、数据驻留和伦理边界不清 | 不同辖区对隐私要求差异大 | 合规评估、授权范围、合同和告知 |
| 灾害应急和特殊环境接入 | 网络条件差、终端不稳定、流程简化 | 时间压力高且容易扩大例外 | 预案、临时权限和事后复核 |
2.3 远程工作策略必须同时回答“能否远程”和“如何远程”
很多机构虽然拥有VPN和远程办公工具,但并未回答最关键的治理问题:哪些岗位可以远程访问哪些系统,哪些数据可以被查看或下载,哪些场景必须在机构内完成,哪些情况需要额外审批,谁负责监督远程访问日志,出现异常时如何冻结权限。若这些问题没有写入正式策略,远程工作就会从受控模式滑向便利优先模式。
对医疗健康机构尤其如此。并不是所有工作都适合远程,也不是适合远程的工作都能使用同一套控制。行政远程办公和远程临床支持的风险完全不同;远程阅片与远程查看排班的控制要求也完全不同。6.2.2真正要求的,是组织基于风险对远程场景进行分类,而不是一把钥匙通开所有系统。
2.4 远程工作不能削弱患者隐私和职业伦理边界
标准特别提到跨边界发送医学影像以获得专家意见,这说明远程工作在医疗行业中往往与专业协作密切相关。但这类协作若没有受控平台和明确授权,就容易演变为通过普通邮箱、社交工具和非受控云盘交换资料。表面上解决了效率问题,实际却把患者信息带入不可追溯的通道。
因此,组织在设计和部署支持远程工作的健康信息系统时,不仅要考虑技术安全,也要考虑伦理和法律。患者是否知晓数据流向、资料是否超范围发送、跨辖区访问是否合法、专业意见是否留痕、远程地点是否适合处理敏感信息,这些都应进入制度和系统设计,而不是留给个人临场决定。
三、实施要点
- 建立远程工作分类策略,区分行政办公、远程会诊、远程阅片、院外值班和应急接入等不同模式。
- 明确哪些岗位和系统允许远程访问,哪些数据禁止下载、复制、打印或通过非受控渠道转发。
- 对远程环境提出最低要求,如独立空间、受控终端、安全网络、屏幕保护和日志留痕。
- 对跨辖区远程使用、跨境协作和灾害应急场景开展专项合规评估和例外审批。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 远程工作分类矩阵 | 制度设计 | 区分岗位、系统和数据等级 | 分类清单 |
| 受控远程接入平台 | 远程会诊和办公 | 统一认证、加密传输和日志留痕 | 接入基线 |
| 远程环境核查表 | 家庭和院外工作 | 检查空间、网络、终端和打印条件 | 核查记录 |
| 跨辖区合规评估 | 跨区域远程医疗 | 审查法律、合同、告知和数据驻留 | 评估报告 |
五、典型案例
案例一:值班医生在家使用私人邮箱传递影像
某医院夜间会诊时,值班医生为了快速征求意见,将患者影像发送到个人邮箱并转给外部专家,虽然提高了效率,却无法控制附件留存和传播范围。医院后续依据6.2.2改用受控远程会诊平台,并禁止通过非受控邮箱和社交工具交换诊疗资料。
案例二:远程阅片环境未受控导致家庭成员旁观
某影像机构允许部分人员在家远程阅片,但未对家庭工作环境设置最低要求,也未限制本地打印。审计中发现远程工作地点存在旁观和材料遗留风险。机构随后引入环境核查、终端加固和打印限制,才逐步满足本条要求。
六、成文信息管理要求
- 远程工作策略、分类标准和适用岗位说明。
- 远程接入授权、环境核查和用户承诺记录。
- 跨辖区或跨境远程接入的合规评估和批准材料。
- 远程访问日志、异常行为审查和例外审批记录。
- 因远程工作引发的事件、投诉和复盘材料。
若机构开展远程医疗、远程阅片或跨机构会诊,建议另行保存患者信息流向说明、专家参与边界和平台留痕设计材料,因为这些内容最能体现远程工作是否真正受控。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 有VPN就等于远程工作可控 | 忽视环境、终端和数据下载边界 | 建立完整远程工作策略 |
| 远程会诊只是业务协作 | 通过普通邮箱或聊天工具传病历和影像 | 使用受控平台并留痕 |
| 跨区域远程访问不需要额外评估 | 忽略法律、伦理和数据驻留差异 | 开展专项合规审查 |
| 远程工作等同普通办公场景 | 将临床敏感数据暴露在家庭环境中 | 按工作类型和数据敏感度分类管理 |
八、审核关注点与成熟度判断
审核本条时,通常会检查组织是否定义了远程工作策略,是否区分远程办公与远程临床支持,是否能说明跨辖区接入的合规边界,以及远程访问日志是否被持续审查。若机构只是默认开放VPN账号,缺少岗位分类、环境要求和受控交换渠道,说明成熟度不足。
成熟机构会展示岗位分类、受控平台、环境核查、合规评估和例外台账,证明远程工作不是临时放开的便利措施,而是被正式治理的工作模式。更高成熟度则体现在组织能够在突发事件、灾害应急或跨区域协作中仍保持相同的控制原则,而不是一遇紧急情况就完全放弃边界。
对远程阅片、院外值班和跨机构会诊较多的机构,建议把“远程地点是否适合处理敏感信息”纳入定期复核,而不是只在账号开通时做一次判断。环境变化往往比系统变化更快,也更容易被忽略。
九、发布级补强建议
写好6.2.2的关键,是把“远程工作”从一般办公概念拉回到医疗场景中的远程诊疗与跨边界协作现实。只要文章能写透远程环境、跨辖区合规、受控交换和临床连续性,本条就能明显体现27799相对于通用信息安全标准的行业针对性。