一、ISO 27799:2016 7.1 标准原文
条款原文:组织应在任用前根据岗位风险进行适当审查,并明确雇佣条款和条件中的信息安全责任;在医疗健康场景中,这些要求应特别覆盖会接触患者信息、临床系统、医疗设备和健康信息交换平台的人员。
理解重点:7.1的重点不是一般人事背景调查,而是让健康信息接触者在入岗前就被置于清楚、可控的责任框架之中。
二、条款解读说明
2.1 任用前控制是健康信息安全的第一道人防边界
患者信息和健康数据往往高度敏感,而且一旦被不当访问或传播,造成的影响不只是商业损失,还可能触及隐私、医疗伦理、合规责任和机构声誉。也正因此,27799将任用前控制单独列出。其核心逻辑很简单:凡是将要接触健康信息、临床系统、医疗设备、病案资料或相关运营系统的人员,组织都不应把风险判断留到入职之后再慢慢摸索,而应在任用前就完成岗位风险确认、适当审查、责任说明和保密义务明确。
对医疗机构而言,这一点的重要性并不低于技术控制。很多人员进入岗位后很快就能接触病历、检验、影像、结算和护理系统,如果在任用前阶段没有就岗位敏感度、访问范围、行为边界和责任义务做出充分安排,后续任何培训和整改都可能为时已晚。
2.2 7.1在健康行业中至少涉及三项基础问题
| 问题 | 核心要求 | 健康行业特定风险 | 治理重点 |
|---|---|---|---|
| 人员审查 | 根据岗位风险开展适当核查 | 关键岗位未经适当审查即接触患者信息 | 岗位分级与背景核验 |
| 岗位条款 | 在任用条件中写明信息安全责任 | 员工对患者信息边界理解模糊 | 条款、承诺和岗位说明书联动 |
| 接触前准备 | 明确授权前置条件 | 先给权限后补培训和签署 | 把培训、签署和授权顺序固化 |
2.3 医疗健康机构的岗位敏感性差异远高于一般行业
医院和健康机构中,不同岗位接触健康信息的范围和深度差异极大。病案管理、临床医生、护士、检验科、放射科、药学部门、信息科、医工、客服、医保结算、科研团队、外包运维和第三方驻场人员,其风险画像并不相同。7.1的真正实施重点不是用一套统一审查模板覆盖全部岗位,而是基于岗位敏感度和系统接触面设定差异化任用前控制要求。
例如,对会直接访问大量患者记录或掌握系统高权限的岗位,组织通常需要更严格的审查和更明确的责任条款;而对临时人员、实习生、外包支持人员和第三方驻场工程师,更需要特别关注授权前条件和保密义务,因为这类人员常处于组织责任边界较弱的位置。
2.4 健康信息安全责任应在雇佣关系开始前就被明确
很多机构习惯在员工报到后再安排保密协议和培训,甚至先开通系统账号,再补签承诺书。这种顺序在健康行业中风险很高。第7.1条实际上要求组织把“岗位说明、保密义务、信息安全职责和接触条件”前移到任用前或至少任用初始阶段完成,并与后续授权严格挂接。这样做不仅是为了合规,更是为了让员工在一开始就明确:患者信息并非一般工作资料,而是有明确边界和后果要求的敏感对象。
三、实施要点
- 按岗位风险对临床、病案、信息、医工、外包和科研等角色进行分级,并配置差异化任用前审查要求。
- 将健康信息安全责任写入雇佣条款、岗位说明书和保密承诺文件。
- 规定培训、签署和授权的先后顺序,避免“先开权限后补手续”。
- 对临时人员、外包支持、实习生和第三方驻场人员设置更明确的准入条件和监督安排。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 岗位风险分级表 | 任用前审查 | 按系统接触和患者信息敏感度分级 | 岗位分级清单 |
| 入岗前责任确认书 | 雇佣条款管理 | 明确保密、访问和违规后果 | 签署记录 |
| 授权前置检查表 | 账号开通前 | 核查培训、签署、岗位确认是否完成 | 检查记录 |
| 第三方准入清单 | 外包与驻场人员 | 落实额外保密和监督要求 | 准入记录 |
五、典型案例
案例一:第三方驻场工程师在手续未完备前获得高权限
某医院在系统升级期间让第三方工程师快速进场,账号先开通,保密与责任确认后补,结果形成明显管理风险。医院依据7.1重构后,将“签署与培训完成”设置为高权限开通前置条件。
案例二:新入职护士未充分理解患者信息边界
某病区新员工在初期操作中对病区电脑共享使用和病历信息展示边界理解不足。问题复盘后,医院将岗位说明和患者信息责任说明前移到任用前和入岗当天完成,显著改善了早期误用风险。
六、成文信息管理要求
- 岗位风险分级和任用前审查标准。
- 雇佣条款、岗位说明书和保密责任文件。
- 授权前置检查、培训和签署记录。
- 外包、实习和驻场人员准入记录。
- 任用前审查例外和复盘材料。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 所有岗位一套任用前要求 | 高敏岗位控制不足,低敏岗位过度负担 | 按岗位风险差异化设置要求 |
| 先开账号再补手续 | 人员已接触健康信息但责任不清 | 把签署和培训设为授权前提 |
| 第三方人员按普通员工处理 | 组织边界外的高风险访问缺少控制 | 对外部和临时人员设置专项准入条件 |
| 只做人事背景审查,不做职责说明 | 员工入岗后仍不清楚患者信息边界 | 把保密和责任义务写入任用条件 |
八、审核关注点与成熟度判断
审核7.1时,常会抽查高敏岗位、第三方驻场人员和新入职人员样本,确认其任用前是否完成相应审查、条款确认和授权前置动作。若组织只能提供一般劳动用工文件,而无法证明健康信息安全责任已前移到任用环节,说明成熟度不足。成熟机构则会通过岗位风险分级、授权前置检查和外部人员准入机制形成完整证据链。
进一步的成熟度还体现于组织是否能根据岗位类型持续优化任用前要求,而不是多年沿用同一套模糊模板。因为岗位和系统变化越快,任用前控制越需要动态调整。
九、发布级补强建议
写好7.1的关键,是把“任用前”解释成健康信息接触的准入门槛,而不是一般人事流程。只要文章能把岗位差异、责任前移、授权前置和外部人员准入四个方面讲透,就能体现27799对医疗健康行业人员控制的实际要求与治理深度。