调查背景与目的
随着数字化、网络化和智能化的发展,医疗数据安全面临严峻挑战。国家相继出台《网络安全法》《数据安全法》《个人信息保护法》等法规,医疗行业也制定了相关标准和评价体系。为全面了解医院数据安全现状,中国医院协会信息专业委员会(CHIMA)开展了此次调查,旨在为医院制定数据安全规划提供依据,为监管部门、从业人员及厂商提供参考。
调查方法与对象
调查采用问卷形式,覆盖全国31个省市自治区,共收集有效问卷720份,其中三级医院399家,三级以下医院321家;综合医院526家,专科医院148家;公立医院674家,非公立医院46家。后期针对176家医院开展了AI赋能数据安全的专项调查。
主要发现
数据安全认知情况
- 70.83%的医院对《数据安全法》和《个人信息保护法》了解程度不够深入。
- 70.14%的医院组织学习了相关法律,仍有培训宣贯提升空间。
- 57.5%的医院制定了相关流程和制度,57.36%计划加强数据安全建设。
数据安全管理情况
- 开展数据安全能力建设的主要动力是防范风险事件发生(83.75%)和合规需求(77.08%)。
- 90.14%的医院认为有必要建立专门的数据安全组织机构,但仅有17.08%的医院有单独的数据安全团队。
- 网络安全建设投入占比在0%-5%区间的医院比例最高,为61.94%。
- 与第三方合作时,医院倾向于签订保密协议(84.86%)、进行数据安全意识教育(46.94%)和严格管控第三方人员访问权限(43.19%)。
- 计划开展的数据安全工作主要集中在数据安全培训(77.64%)、采购数据安全产品(53.75%)和参与数据安全评估测评(51.67%)。
数据安全技术应用情况
- 数据安全保护措施主要包括数据库防火墙/网关(76.25%)、数据备份(74.72%)和具备勒索病毒查杀能力的杀毒软件(74.58%)。
- 数据接口防护主要采取合并数据接口的方式。
- 数据库安全防御措施主要包括定期进行安全检查分析(76.25%)、数据库运维的身份识别和审批流程管理(55.28%)以及权限机制管理(47.78%)。
- 账户口令安全风险防范主要通过开启强口令策略(67.78%)、实施账号安全责任制(60%)和单独设置工作账号口令(53.19%)。
- 应对外部攻击主要方式是对院内数据加强纵深防御(57.78%)。
- 系统运维安全防护主要通过加强运维人员院内活动管理和运维方式管理。
- 互联网医疗个人信息保护主要集中在病毒检测防护(67.22%)和入侵防护检测(64.86%)。
- 医学科研个人敏感信息数据安全保护主要通过设置访问权限(60.97%)和签署保密协议(50.97%)。
数据安全工作的困难与问题
- 数据安全保护工作的主要困难包括缺乏数据安全专业能力(75.14%)、缺乏资金支持(72.22%)和缺乏相关标准与指导(61.25%)。
- 最希望得到的服务为全面的数据安全咨询服务(73.89%)、数据安全意识培训服务(68.33%)和数据资产盘点与数据分类分级服务(64.03%)。
- 最紧迫需要开展的工作分别是开展数据分类分级工作(27.78%)、购买并实施数据安全产品(19.72%)和规划数据安全治理工作(17.08%)。
AI赋能医院数据安全调查发现
- 考虑应用AI技术辅助管理的数据安全场景主要包括数据泄露防护(47.16%)、数据安全态势感知(46.59%)和异常行为监测(45.45%)。
- 64.77%的医疗机构认为AI能有效提升主动防御能力。
- 36%的医疗机构已引入具备AI能力的数据安全功能模块,70.77%正在规划部署。
- AI具有较高应用价值的数据安全场景包括数据库审计与异常行为监测(67.61%)、医疗数据资产梳理与识别(65.34%)和网络安全分析与研判(64.77%)。
- 选择AI赋能的数据安全产品时,关注“识别准确率与误报率”(44.89%)、“厂商的技术支持与更新能力”(34.09%)和“成本效益比”(27.84%)。
- 使用AI+数据安全产品遇到的主要挑战包括缺乏专业人才进行运维与调优(52.84%)、尚未使用无相关经验(41.48%)和成本过高(40.34%)。
- 39.21%的医疗机构已明确或正在规划增加对AI+数据安全产品的投入,30.68%选择视政策与合规要求而定。
研究结论
- 医院数据安全得到一定程度重视,但安全管理制度需针对性细化,安全专业人才配置普遍短缺。
- 数据安全防护能力应进一步加强,当前多数机构的安全防护水平停留在等保2.0的基础要求层面,缺乏针对医疗数据特性的专业化防护手段。
- 建议加强政府引导,强化制度供给与监管智能;细化行业标准,推动标准共建与能力共享;落实主体责任,提升数据安全治理能力;推动数据安全技术创新,满足医疗机构多样化需求。