ISO 27799:2016 认证标准解读 7.1.2 任用条款及条件

本文系统解读ISO 27799:2016第7.1.2条任用条款及条件,围绕岗位说明、信息安全责任、隐私违规报告义务和临时人员管理展开。

一、ISO 27799:2016 7.1.2 标准原文

ISO 27799:2016 7.1.2 任用条款及条件
条款原文:员工和承包商的合同协议应说明其本人及组织在信息安全方面的责任。ISO 27799进一步要求:凡参与处理个人健康信息的工作人员,其参与情况应记录在相关岗位说明中,信息安全策略规定的安全角色和职责也应写入相关岗位说明;对临时或短期人员如临时替班人员、学生、实习生等,应特别关注其角色和职责;此外,组织还应确保员工或承包商负有报告健康信息安全或患者隐私违规的义务。
理解重点:7.1.2要求组织在任用关系建立之初,就把“你会接触什么健康信息、你要承担什么安全责任、出了问题你必须做什么”写清楚,而不是等人员上岗后再口头补充。
提示:完整原文请参阅 ISO 27799:2016 正式文本
提示:岗位说明和合同条款如果没有把个人健康信息处理职责写进去,员工就很容易把隐私保护误解为“信息科的事”或“入职培训讲过就行”。

二、条款解读说明

2.1 本条解决的是责任告知和责任边界问题

很多安全问题看似发生在执行层,实则根源是组织从一开始就没有把岗位责任说清楚。医疗机构中的医生、护士、病案人员、收费人员、科研人员、驻场工程师、外包客服、学生和实习生,虽然角色不同,但只要会接触个人健康信息,就必须在任用条款中明确接触范围、保密义务、合规边界、报告义务和违规后果。7.1.2就是把这些要求从培训口头承诺转化为正式任用条件。

对健康行业来说,这一点尤为重要。因为患者信息不只是普通业务数据,它与职业伦理、法定保密义务、行业规范和公众信任高度绑定。若岗位说明和合同条款没有写明与健康信息相关的职责,后续即使组织做了培训和监督,也会因为起始边界不清而降低可执行性和问责力。

2.2 27799特别强调岗位说明中要写清“参与处理健康信息”

写入内容 标准关注点 医疗健康场景意义 常见遗漏
岗位是否处理个人健康信息 参与情况应记录在岗位说明中 让责任与权限有明确依据 岗位描述只写业务,不写信息处理职责
信息安全角色和职责 应与组织安全策略一致 把制度要求映射到岗位 制度里有职责,岗位文件里没有
违规报告义务 应有报告健康信息安全或隐私违规的责任 提高问题暴露速度 员工不知道必须报告什么
临时和短期人员要求 需要特别关注 避免短期人员成为管理盲区 默认套用正式员工模板

2.3 临时、短期和流动人员是本条的高风险重点

标准专门点出临时替班人员、学生和实习生,说明作者意识到医疗行业的人力安排具有很强流动性。一个机构可以同时存在正式员工、轮转人员、外院进修人员、项目期人员、科研助理、驻场厂商和短期替班护士。若任用条款只对长期正式员工写得清楚,而对其他人员采用模糊描述,就会导致最容易出问题的一批人恰恰缺少明确边界。

成熟机构通常会针对这类人员设计简化但不失关键要求的专用条款版本,明确其可接触的信息范围、禁止行为、报告义务、培训前置条件和任用结束后的资产与权限处理要求。这样才能兼顾流动性和控制性。

2.4 报告义务是27799增加的重要健康特定要求

标准特别提出,员工或承包商应有义务报告健康信息安全或患者隐私违规行为。这一点非常关键,因为很多隐私事件并不是靠技术系统自动发现,而是靠当事人、旁观者或一线主管及时上报。如果任用条款里没有明确报告责任,人员就容易认为“看到问题不说也没关系”或“只有信息科发现才算问题”。

将报告义务写入任用条件,等于在任用关系一开始就告知个人:你不仅要自己遵守规则,还要在发现违规、泄露、误发、越权、终端遗失或熟人访问等问题时及时报告。对医疗机构来说,这是形成早发现、早处置文化的重要基础。

注意:7.1.2的价值,在于把健康信息处理责任前置到任用关系里,形成可签收、可解释、可追责的岗位边界,而不是依赖上岗后的模糊默契。

三、实施要点

  • 在岗位说明和合同条款中明确是否处理个人健康信息,以及对应的安全和隐私责任。
  • 把组织安全策略中的关键职责翻译成岗位化表达,避免制度与岗位脱节。
  • 对临时替班、学生、实习生、外包和短期人员使用专门条款模板。
  • 把违规和异常报告义务写入任用条件,并与培训、纪律处分机制联动。

四、常用工具与实施方法

工具/方法适用场景实施重点关键输出
岗位说明模板正式任用加入健康信息处理职责与安全责任岗位说明书
短期人员条款模板临时和流动人员简化但保留关键责任、限制和报告义务专用条款
责任映射表制度到岗位转换把策略职责映射到各类岗位映射清单
签收与确认机制任用生效确保人员确认理解相关责任签收记录

五、典型案例

案例一:实习生岗位说明未写隐私责任

某医院的实习生岗位说明主要描述教学任务,没有说明其对患者信息的保密和报告义务,导致部分学生认为查看额外病历仅是学习行为。整改后,医院将教学岗位说明与信息安全职责重新绑定,并把报告义务写入签署材料。

案例二:外包承包商合同缺少违规报告条款

某平台将呼叫中心服务外包,但合同只写了保密义务,没有写明发现隐私违规和系统异常时必须立即报告。后来发生资料误发后,外包人员并未及时上报,造成影响扩大。此后机构依据7.1.2修订外包条款,补齐报告和协助调查责任。

六、成文信息管理要求

  1. 岗位说明书、合同条款和承诺书模板。
  2. 岗位与健康信息处理职责的映射清单。
  3. 临时、短期和流动人员的专用任用条款。
  4. 违规报告义务、保密义务和签收确认记录。
  5. 岗位职责变更时的更新记录和版本管理材料。

对于经常流动的临床人员和轮转人员,建议保留最新联系方式、岗位起止时间和责任版本对应关系,否则组织很难证明某一时期适用的到底是哪一版任用要求。

扩展:岗位说明中只写“遵守医院制度”通常不够,最好直接点明与患者信息、账号使用、违规报告和最小权限相关的关键责任。

七、常见误区及踩坑提醒

误区常见表现正确做法
培训讲过就够了岗位文件和合同里没有责任描述把责任写进任用条款和岗位说明
短期人员不用细写实习生和替班人员成为管理空白使用专门的短期条款模板
只写保密义务不写报告义务发现问题后无人及时上报明确违规和异常的报告责任
制度职责自动等于岗位职责员工不知道具体与自己有关的要求把组织级制度翻译为岗位化责任
警告:如果7.1.2执行不到位,组织会在任用起点就留下责任模糊地带,后续无论是培训、监督还是问责,都会缺少坚实依据。

八、审核关注点与成熟度判断

审核本条时,通常会抽查岗位说明、合同条款和承诺文件,看其中是否明确了健康信息处理职责、信息安全责任和违规报告义务,并关注临时人员是否被纳入。若机构只能展示通用劳动文本,而无法证明关键岗位和短期人员的责任边界已经被写清楚,说明成熟度不足。

成熟机构会表现为岗位说明与制度一致、不同人员类别有差异化模板、职责变化能及时更新,且签收记录完整。更高成熟度则体现在岗位责任不仅写得清楚,而且已经与培训、权限配置、审计和纪律处分机制形成联动。

若组织经常使用外包、轮转和短期支援人员,本条的成熟实施通常表现为“同一责任原则,多套适配模板”。也就是说,核心边界保持一致,但表达方式和签署材料会因人员类别不同而做适配,这比强行套用一份正式员工文本更实用。

归根结底,本条要解决的是“人员上岗前就知道自己对患者信息承担什么责任”,这一步越清楚,后续管理成本越低。

责任前置写清楚,往往比事后补救更节省组织成本。

九、发布级补强建议

写好7.1.2的关键,是把任用条款写成患者信息责任的“起始合同”。只要文章能讲清岗位说明、短期人员、报告义务和制度映射,本条就能写出比通用HR条款更强的医疗行业现实感。