等保是国家强制要求的安全能力基线,分级是卫生行业针对业务连续性和患者数据安全的专项规范,医院必须同时满足。
为什么医疗行业总把等保和分级混为一谈
医疗信息化从业者经常困惑:医院信息科接到通知要求“过等保”,卫健委检查又要求“完成分级”,两者到底是不是一回事?
从法律依据看,等保全称信息安全等级保护,依据《网络安全法》和《信息安全技术 网络安全等级保护基本要求》(GB/T 22239),适用于所有行业,而医疗信息系统的分级,主要依据卫健委发布的《医院信息系统应用水平分级评价管理办法》及《医院信息安全等级保护指引》,属于卫生行业专项要求。
从落地场景看,等保关注的是系统抵御网络攻击的能力,分级关注的是系统支撑临床业务的可靠性,一个类比是:等保相当于给服务器装防盗门,分级相当于给手术室配不间断电源,医院的核心业务系统要同时装门和配电源。
从监管节奏看,等保测评通常每 一年或两年 复测一次,分级评价则多与电子病历应用水平分级评审绑定,医院在实际操作中经常把两者打包推进,因为定级对象高度重叠HIS、LIS、PACS、EMR既是等保对象,也是分级对象。
医院信息系统等保定级怎么做才能不走弯路
定级是等保工作的起点,这一步错了后面全错,依据《信息安全技术 网络安全等级保护定级指南》(GB/T 22240),定级要素包括业务信息安全和系统服务安全,两者取 较高等级 作为系统最终安全保护等级。
定级对象的识别是第一步
医院不是所有系统都要定级,行业内普遍用 “三看”法 判断:
- 看是否存储或处理患者个人信息,尤其涉及姓名、身份证号、病历数据,这类数据一旦泄露可能触犯《个人信息保护法》
- 看是否支撑核心医疗流程,例如挂号、开药、检验报告回传,中断半小时就会影响门诊秩序
- 看是否与外部网络有数据交换,例如区域健康信息平台对接、医保接口、互联网医院
符合任意一条,就应该纳入定级范围。
医疗行业常见定级结果参考
| 系统类型 | 常见定级 | 典型场景 |
|---|---|---|
| HIS(医院信息系统) | 三级 | 三甲医院核心业务系统,覆盖门诊住院全流程 |
| LIS(检验信息系统) | 三级 | 与检验设备对接,数据直接用于诊断 |
| PACS(影像系统) | 三级 | 存储CT、MRI原始影像,数据量大且敏感 |
| 门户网站 | 一级或二级 | 仅发布公开信息,无患者数据交互 |
| 互联网医院平台 | 三级 | 在线问诊涉及医患双方隐私和诊疗行为 |
| 办公OA系统 | 二级 | 内部行政办公,不涉及核心医疗数据 |
定级备案的操作路径
第一步,医院信息科牵头,联合医务处、病案室、保卫处成立定级工作组。第二步,梳理资产清单,明确每套系统的责任部门、部署位置、数据流向。第三步,填写定级备案表,报送属地公安网安部门审核。第四步,专家评审,二级以上系统通常需要组织外部专家论证定级合理性,评审结果会直接影响后续测评范围。
医疗等保三级和二级的实质性差距在哪里
多数二级医院和部分三级医院的信息系统定级为二级,但业务量大的机构往往需要达到三级,两个等级之间不是“多几台防火墙”的差别,而是整套安全体系的代际差异。
技术要求对比速查表
| 控制项 | 二级要求 | 三级要求 | 差距解读 |
|---|---|---|---|
| 身份鉴别 | 双因素认证可选 | 强制双因素认证 | 三级要求密码+动态令牌或CA证书 |
| 访问控制 | 按角色分配权限 | 细粒度控制+最小权限 | 三级的权限审批流程必须留存审计记录 |
| 安全审计 | 记录登录和操作日志 | 审计记录保存≥6个月 | 三级要求日志不能本地存放,需集中收集 |
| 入侵防范 | 部署边界防火墙 | 部署APT攻击检测系统 | 三级要求具备未知威胁发现能力 |
| 数据备份 | 每日全量备份 | 异地实时备份,备份恢复时间有明确要求 | 三级要求RPO/RTO必须经过实际演练验证 |
管理要求的隐性成本
等保测评的差距分析阶段,三级医院暴露出的问题 多数不在技术而在管理,具体表现为:安全管理制度汇编流于形式,应急演练记录缺失,第三方运维人员的保密协议未签署,这些短板在三级评审中属于一票否决项。
医院在整改时最常见的误区是买一堆安全设备但没配置策略,防火墙默认规则放行所有流量、数据库审计设备未接入核心业务系统、堡垒机只录屏不审计操作内容,这些情况在等保测评中都会被判定为“不符合”。
医疗等保三级多少钱是一个现实问题
业内专家指出,医院过等保三级的总成本由三块构成:测评费、整改费、持续运维费,测评费相对固定,整改费差异巨大,取决于现有安全基础。
- 测评费用:三级等保测评费市场上大约在 5万至8万元 区间,二级大约在3至5万元
- 安全整改费:如果医院原有安全建设薄弱,补齐防火墙、堡垒机、日志审计、数据库审计等基础设备,预算可能在 30万至80万元
- 等保整改之后每年还有 15%至20% 的运维服务费,包括规则更新、漏扫、渗透测试、应急响应
一个实际的估算方法是:三级等保第一年总预算≈设备采购费+测评费,第二年起≈测评费+年度维保服务费,医院在立项时不要把第二年预算漏掉。
医院信息系统分级评价的具体执行要点
卫健委的分级评价体系更侧重医疗业务视角,与等保的网络安全视角形成互补,目前医院接触最多的分级评价主要围绕 电子病历系统应用水平分级,共分0-8级,多数三甲医院目标在4-5级。
分级评价关注哪些核心能力
- 医疗质量控制:系统是否支持临床路径管理、危急值闭环处置
- 数据共享协同:医技科室与临床科室的检查检验结果是否互通
- 患者服务闭环:从预约挂号到诊后随访的全流程是否在线化
- 决策支持能力:系统能否提供用药合理性提示、诊断辅助建议
与等保定级不同,分级评价是 评分制而非达标制,每个级别有对应分值阈值,医院在申报时提交自评报告,由省级卫健委组织专家进行实证核查。
分级评价与等保的联动实施策略
行业共识认为,将两套体系合并推进可以显著降低总投入,具体操作建议:
- 以等保定级结果为基础,确定信息系统安全保护等级
- 将电子病历分级中的“数据安全与隐私保护”章节与等保安全管理制度对接
- 复用等保测评中的漏洞扫描和渗透测试报告,作为分级评价中安全能力的佐证材料
民营医院和基层医疗机构的分级要求
二级医院的等保定级和分级评价执行力度相对宽松,但 互联网诊疗服务的机构不在此列,凡是开通互联网诊疗的医院,无论公立民营,核心系统都建议按等保三级标准建设,因为互联网医院直接暴露在公网环境,受攻击面远大于院内局域网。
基层医疗机构的分级评价更多与区域平台对接挂钩,乡镇卫生院和社区卫生服务中心的HIS系统,通常由区县级平台统一托管,分级的落实主体在承建厂商,院方只需要配合完成数据上传。
等保测评整改的实操步骤和验收标准
过了等保定级备案关,测评阶段才是真正的硬仗,医院信息科在测评进场前有两周左右的准备期,按以下清单逐项自查可以大幅提高通过率。
自查清单(按测评权重排序)
- 账号管理:检查是否存在共用账号和弱口令,所有系统管理员账号必须实名到人
- 日志留存:安全设备日志和服务器日志是否同步至集中日志平台,留存周期是否满足≥6个月
- 漏洞修复:对互联网暴露面资产进行漏洞扫描,高危漏洞必须清零
- 备份有效性:随机选择一台业务服务器,实际执行一次数据恢复演练
- 机房物理环境:检查温湿度监控、消防报警、门禁记录是否正常运行
现场测评的配合节奏
测评周期通常为 5至10个工作日,测评机构会安排人员访谈、配置核查和工具测试,医院要指定专人对接,避免测评人员因找不到责任人而判定“不符合”,访谈环节主要提问对象是安全管理员和系统运维人员,回答时如实描述即可,不要刻意美化。
整改报告是拿证的关键交付物
测评机构出具差距分析报告后,被测评单位需在 30天内 提交整改方案和整改完成情况说明,网络安全等级保护备案证明的有效期长期有效,但测评结论的周期通常是 一年一测,医院需要将等保工作纳入年度安全预算的固定科目。
医疗等保常见问题解答
Q:医院信息系统等保定级错了能不能改?
A:可以改,定级备案后如果系统变更了业务范围、服务对象或数据规模,应重新进行定级评审,例如医院新增互联网诊疗服务后,核心系统从二级调整为三级的案例很常见,重新定级的流程与首次定级相同,需要重新组织专家评审和公安备案。
Q:等保三级测评没有通过会有什么后果?
A:测评结论分为优、良、中、差四个等级,整改后仍不满足基本要求且风险较大的,公安机关可责令限期整改,在医疗行业,等保测评结果直接影响医院的等级评审和医保定点资质,整改期内可以申请延期测评,但最长不超过三个月。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/708818.html





