一、ISO 27799:2016 7.1.1 标准原文
条款原文:应按照相关法律、法规和伦理要求,对拟任用的员工和承包商进行背景核验。ISO 27799进一步要求:凡工作人员、承包商或志愿者将处理或预期会处理个人健康信息,组织至少应在求职申请阶段核实其身份、当前地址和既往任职经历;对专业受监管岗位,还应核验适用的健康专业资格;若任用的是专门的信息安全岗位,还应确认其具备履职能力并值得信任。
理解重点:7.1.1关注的不是一般人事手续,而是组织在授予接触患者信息和关键系统能力之前,是否已完成最低必要的信任核验。
二、条款解读说明
2.1 本条解决的是“谁可以被信任到什么程度”
健康信息安全常被理解为系统权限问题,但权限本身只是最后一道表现。真正的前提是:组织为什么愿意把某类权限授予某个人。7.1.1要求组织在任用前先完成最基本的审查,确认人员身份真实、经历可信、专业资格有效,并且适合承担将要接触的工作内容。对医疗机构而言,这项要求直接关系到患者隐私、临床安全、病历完整性和关键系统运行稳定性。
与一般行业相比,医疗健康机构的人员构成更复杂。除了正式员工,还会有进修医生、轮转护士、学生、实习生、志愿者、短期外包、驻场厂商和第三方服务团队。很多问题并不是这些人“恶意”造成的,而是组织从一开始就没有明确判断其是否适合接触何种信息和系统。7.1.1就是要把这种最低信任门槛前置。
2.2 27799把审查要求具体到了健康行业的关键对象
| 审查要素 | 标准强调内容 | 医疗健康意义 | 典型对象 |
|---|---|---|---|
| 身份核验 | 核实身份和当前地址 | 防止匿名、冒名或无法追溯的任用 | 所有将处理健康信息的人员 |
| 经历核验 | 核实既往任职情况 | 了解可信度和履历一致性 | 员工、承包商、志愿者 |
| 专业资格核验 | 核验适用的健康专业资格 | 确保从业资格真实有效 | 医生、护士、技师等 |
| 安全岗位核验 | 确认安全角色能力和可信度 | 避免关键安全岗位交给不适任人员 | 安全管理员、权限管理员、审计岗位 |
2.3 审查不应局限于“入职一次性动作”
虽然7.1.1位于任用前条款,但医疗健康机构在实施时往往需要考虑人员接触范围是否和审查强度匹配。例如,一名仅承担后勤支持的短期人员,与一名能进入病案库、机房、PACS或患者数据平台的驻场工程师,审查深度显然不应相同。组织应基于角色敏感度建立分层审查,而不是把所有人都按同一模板处理。
同时,对专业资质岗位而言,审查不能只看纸面证件,还应关注资格是否仍有效、是否在允许执业范围内、是否存在明显不一致。对信息安全岗位,更不能只看技术简历,而应关注是否具备处理高权限、高敏感日志和关键系统变更的可信度。
2.4 本条最容易忽视的是非正式和短期人员
从实际事件看,医疗行业的审查缺口常出现在组织边缘人员上,例如学生、进修人员、临时替班、短期支援、设备维护工程师、外包呼叫中心或病区志愿者。这些人可能被认为“不是正式员工”,因此人事程序较简化,但他们在实际工作中却能接触到患者信息甚至临床系统。如果审查标准不覆盖这些对象,7.1.1就没有真正落地。
成熟组织会把“是否处理或预期处理个人健康信息”作为判断起点,而不是把劳动关系类型作为唯一标准。谁会接触患者信息,谁就必须进入最低必要审查范围。
三、实施要点
- 以“是否处理个人健康信息”为基础划定审查对象,不遗漏学生、志愿者、驻场工程师和短期人员。
- 至少完成身份、地址、既往任职和适用资格的核验,并保留证据。
- 对高权限信息安全岗位增加能力、可信度和职责适配性评估。
- 根据岗位敏感度设置分层审查标准,避免一刀切或明显不足。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 任用前核验清单 | 通用任用 | 覆盖身份、地址、经历和资格 | 核验记录 |
| 岗位敏感度分级表 | 差异化审查 | 按健康信息接触深度区分强度 | 分级标准 |
| 专业资格核验机制 | 受监管岗位 | 核对执业资格和有效状态 | 资格证明 |
| 安全岗位适任性评估 | 高权限岗位 | 评估能力、经验和信任条件 | 评估记录 |
五、典型案例
案例一:驻场工程师未充分核验即获系统接入
某医院为了推进接口改造,让外部工程师快速驻场接入测试环境和部分生产系统,但未完整核验其身份、既往经历和授权边界。后续在审计中发现其账号权限明显超出工作需要。整改时,医院将驻场工程师纳入与内部高敏感岗位相近的任用前审查和授权审批流程。
案例二:学生实习期间可查看完整病历
某机构对实习学生只完成了教学管理手续,没有把其纳入健康信息接触人员的正式审查范围,结果学生账号默认可以查看超范围病历。复盘后,组织将学生和进修人员统一纳入7.1.1控制对象,并按教学需要重新限定权限。
六、成文信息管理要求
- 任用前背景核验制度和岗位敏感度分级标准。
- 身份、地址、既往任职和专业资格核验记录。
- 安全岗位适任性评估和批准记录。
- 学生、志愿者、承包商和短期人员的纳入说明。
- 发现异常或不一致时的处理和决策记录。
若某些资格核验由专业机构、学术机构或集团统一完成,建议保留引用和复核材料,证明组织已确认这些外部核验足以覆盖本机构角色风险,而不是简单依赖他方结果。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 只审查正式员工 | 学生、外包和志愿者成为控制盲区 | 按健康信息接触范围识别对象 |
| 资格证书复印件即可 | 不核验有效性和真实性 | 对受监管岗位做正式资格验证 |
| 安全岗位只看技术能力 | 高权限岗位可信度评估缺失 | 同时评估能力和信任条件 |
| 审查是人事自己的事 | 权限开通和实际岗位风险脱节 | 与信息安全和业务管理联动 |
八、审核关注点与成熟度判断
审核本条时,通常会抽取不同类型人员样本,查看组织是否对其完成了与岗位风险相称的任用前核验,尤其会关注承包商、学生、志愿者和安全高权限岗位。若机构只能展示正式员工的通用入职资料,而无法说明短期或外部人员如何被纳入控制,说明成熟度不足。
成熟机构则能够证明其审查是分层的、证据化的,并且与资格要求、权限开通和岗位职责保持一致。更高成熟度表现为组织可以根据角色敏感度动态调整核验强度,而不是照搬单一模板。
对于教学医院和科研机构,7.1.1还特别考验组织能否把教学、人事和信息安全视角合并起来。很多角色在教学体系里只是“学习者”,但在信息安全上却已经是健康信息处理者。谁先看见这一点,谁就更容易把审查做实,而不是只做教学登记。
同样重要的是,审查结果要真正影响后续授权强度。若某类岗位因接触范围广而需要更严格核验,却在账号开通时没有任何区别,本条的价值就会被削弱。
审查结果若能直接影响授权深度,组织的任用前控制才算真正闭环。
谁先被授权,谁就应先被核验。
这是最起码的控制前提。
九、发布级补强建议
写好7.1.1的关键,是把“任用前审查”写成健康信息信任门槛,而不是普通人事背景调查。只要文章能突出学生与外包、专业资格核验、安全岗位可信度和权限联动,本条就具备明显的医疗行业辨识度。