一、ISO 27799:2016 8.2.1 标准原文
条款原文:信息应根据其对组织的重要性、法律要求、敏感程度和关键性进行分类。放在医疗行业,这意味着信息分类不能只看“文件叫什么名字”,而要看其中是否包含患者身份信息、是否涉及诊疗判断、是否受法定保存要求约束、是否一旦泄露或错误处理就会影响患者权益、机构信誉和业务连续性。
理解重点:本条要求建立一套风险导向的信息分级方法,使后续访问控制、标记、传输、保留和销毁都能有明确依据。
二、条款深度解读
2.1 信息分类的目的,不是把文件分成好看几档,而是让控制强度有依据
如果没有分类,医院后续几乎所有控制都会变得粗糙。系统只能一刀切开放或一刀切限制,打印、导出、共享、脱敏、归档和销毁也都无法体现差异。8.2.1 真正解决的是“什么信息需要更强的保护,为什么”。一份不含患者标识的院内统计摘要,与一份带完整身份信息的病历首页,自然不该适用同样的访问和处理要求;一份科研去标识数据,与一份精神科门诊原始记录,也不应被当成同等级对象。
因此,信息分类不是为了做档案整理,而是为了支撑后续实际控制。分类越贴近风险,后续规则越能落地;分类越笼统,后续越容易回到“全都严格”或“全都差不多”这两种失真状态。
2.2 医疗信息分类至少要同时考虑四个维度
| 维度 | 医院中的典型判断问题 | 为什么重要 | 示例 |
|---|---|---|---|
| 身份可识别性 | 是否可以直接或间接识别具体患者 | 决定隐私风险和共享边界 | 含姓名证件号的病历、高度可回溯的小样本数据 |
| 诊疗敏感度 | 内容是否涉及高敏感病情、特殊专科或高度私密信息 | 决定访问限制和展示范围 | 精神卫生、感染、遗传、性健康相关记录 |
| 业务关键性 | 信息错误、丢失或延迟是否直接影响诊疗和运营 | 决定可用性和完整性控制强度 | 医嘱、检验结果、手术安排、输血记录 |
| 法律与合同要求 | 是否受法定保存、专项监管或合作协议限制 | 决定保留、共享和销毁要求 | 病案、医保报送数据、科研合作数据集 |
很多机构的信息分类之所以不好用,是因为只考虑“保密性”一个维度。医疗行业显然不够。某些信息泄露风险未必最高,但对诊疗连续性极其关键;某些资料不直接参与治疗,却受严格法律和合同约束。只有把多维因素放进去,分类结果才会真正支撑实际控制。
2.3 医疗机构最怕的不是没有分类,而是分类口径与实际使用场景脱节
有些医院已经做了分类制度,但分类停留在纸面术语,没有映射到真实流程。例如制度里写“内部、敏感、机密”三档,可现场人员并不知道检验中间文件、脱敏科研集、投诉调查材料、病历复印留底、会诊截图到底属于哪一类。结果大家只能按经验处理,要么过度放宽,要么过度保守,反而让制度失去指导价值。
高质量分类体系应当能够回答具体问题:住院病历首页是什么级别,教学案例在去标识后如何重分类,质控报表如果含患者标识是否仍可按普通内部资料处理,项目结题后的科研数据副本应按什么类别继续保留。这些现实问题若不能落地,分类体系就很难发挥作用。
2.4 分类不应只对文档做,而应对数据集合、系统模块和处理场景一起做
医院越来越多的信息不是以单个文件存在,而是存在于系统模块、数据库表、接口消息、临时导出集和算法训练集里。如果分类只做在文档层面,就会遗漏大量实际处理对象。例如接口日志中可能带患者标识,影像缓存中可能保留检查信息,训练数据集中可能通过组合字段重新识别个体,系统截图和报表导出又可能把原本分散的数据聚合成高敏感材料。8.2.1 的落地应覆盖这些对象,而不是只给纸质文件和 Word 文档分级。
更成熟的机构还会把分类与系统权限、标记规则、共享流程和保留期限联动,使分类结果真正进入运行机制。否则分类永远只是制度附录,无法约束实际处理动作。
三、实施要点
- 建立适合医疗场景的分类标准,至少覆盖身份可识别性、诊疗敏感度、业务关键性和法律要求。
- 将分类对象从单一文档扩展到系统模块、数据表、接口日志、导出数据集和纸质材料。
- 为常见高频对象提供分类示例库,让科室和项目组不必凭感觉判断。
- 把分类结果与访问控制、标记、共享审批、保留期限和销毁规则联动起来。
- 对去标识、汇总、派生和重新组合后的数据重新评估分类,而不是沿用原类别不变。
- 定期复核分类口径是否仍与法律要求、业务场景和系统变化保持一致。
四、典型场景
案例一:科研项目把可回溯数据误当作普通内部资料
某课题组认为自己导出的数据已去掉姓名和身份证号,因此将其按普通内部资料保存和共享。但数据集中保留了时间、科室、诊断和检查组合,结合项目背景仍足以回溯到特定患者。这里的问题不是是否“做过脱敏”,而是分类判断过于粗糙,忽视了间接识别风险。后续医院重新制定科研数据分类规则,才让项目组知道何时可以降级、何时仍需按高敏感资料处理。
案例二:投诉调查材料混入普通办公文档分类
另一家医院将患者投诉调查记录、内部研判意见和原始病历复印件一起存放在普通办公共享目录,只因这些材料“不是正式病历”。但它们既含高敏感信息,又涉及内部处理过程,本应按更严格类别控制。这个案例说明,信息分类不能只按文件来源判断,还要看内容和后果。
五、成文信息与审核证据
- 信息分类制度、分类原则和分类示例库。
- 核心系统、数据集、纸质资料和项目资料的分类结果记录。
- 分类与权限、标记、共享和保留规则的映射文件。
- 科研、教学、质控、投诉处理等特殊场景的分类补充规则。
- 分类复核、升级、降级和例外处理记录。
- 因分类错误导致控制失真后的整改与再培训材料。
审核 8.2.1 时,通常会抽几个具体对象让组织现场判断其类别,并追问该类别对应什么控制措施。若分类只能停留在抽象定义,无法对应真实处理要求,就说明条款尚未真正落地。
六、常见误区
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 按文件名称分级就足够 | 忽视内容、用途和可识别性差异 | 按风险特征而非文件名称做分类 |
| 只看保密性,不看诊疗关键性 | 高可用性要求信息被低估 | 同时考虑隐私、完整性和可用性影响 |
| 去掉姓名就自动降级 | 忽视间接识别和小样本重识别风险 | 对去标识结果重新做风险判断 |
| 分类只做在制度里 | 系统、项目和纸面流程没有映射控制 | 让分类结果进入实际运行规则 |
七、结论
8.2.1 的核心,是让医院先判断信息究竟有多敏感、多关键、受多强约束,然后再决定如何控制。没有分类,所有后续规则都只能凭经验;分类失真,后续控制就会跟着失真。
高质量的信息分类体系应当能够覆盖病历、检验、影像、科研、管理和外部合作等不同对象,并且能被前线人员、系统管理员和项目负责人共同理解和执行。只有这样,分类才不只是制度术语,而是访问、共享、保留和销毁的共同语言。
从医院治理实践看,信息分类越接近真实风险,临床、科研、病案、法务和信息部门之间越容易形成统一判断口径。反过来,分类越空泛,后续每个环节都会重新各自解释,最终让控制链条处处断裂。
所以,信息分类不应被当作一次性制度编写任务,而应作为医院日常决策的基础输入。凡是后续需要讨论“谁能看、能否发、留多久、何时删”的问题,本质上都应先回到分类判断上来。
从医疗信息治理角度看,分类做得越准确,组织越能在不过度增加负担的前提下,把真正高风险的信息收进更强的保护边界。这正是 8.2.1 最现实的价值。