股票代码:817339
医院密码应用安全性评估:从合规遵从到实战落地的全景透视
2026年08月13日

医疗行业的数字化转型正以前所未有的速度推进,电子病历、在线诊疗、区域医疗协同等应用场景的普及,使得数据安全与隐私保护成为医院信息化建设的核心议题。在这一背景下,商用密码应用安全性评估已从建议性指引转变为具有明确时间节点和法律效力的刚性要求,成为医疗机构无可回避的战略性课题。

一、合规红线——理清密评的法定地位与适用边界

法律层级的强制性设定

我国《密码法》第二十七条对关键信息基础设施的运营者施加了明确义务——凡涉及商用密码保护范围的,必须采用合规的密码技术进行防护,并定期开展安全性评估。医疗机构的信息系统承载着海量公民健康数据,属于典型的关基设施,直接受该条款约束,不存在法律适用层面的争议空间。国务院颁布的《商用密码管理条例》(第760号令)在此基础上进一步细化了执行标准,要求运营者使用经国家密码管理部门审查鉴定的密码产品与服务,并在系统投运后每年至少完成一次评估,结果须报送备案。

违规成本的可量化

处罚机制的设立使得合规不再仅靠自觉。根据条例第六十条,未按规定开展密评或未合规使用密码的运营者,将面临从警告到10万至100万元不等的行政处罚,直接责任人亦难逃1万至10万元的经济处罚。这种清晰的惩戒梯度,使得密评的紧迫性不再停留于纸面。

行业监管的双重加码

除通用法律外,卫健主管部门亦在持续强化专项要求。2022年,国家卫健委等三部委联合印发的《医疗卫生机构网络安全管理办法》确立了密码保护的“三同步”原则——与网络建设同步规划、同步建设、同步运行。2026年,五部委进一步联合发文,将密码应用的地位从“可选”提升为“必选”,行业合规的标杆被再次拉高。


image.png


二、评分要点——拆解密评的技术标尺与典型失分点

百分制下的合格线逻辑

GB/T 39786-2021构建了五维度的评估体系。总分100分中,三级医院的及格门槛设为60分,同时附加了一条硬性约束:不得存在任何高或中风险项。这意味着,单纯总分达标并不足以过关,单项短板可能导致一票否决。

各维度的权重分布揭示了评估的重点关切:

应用和数据安全

以30分的权重居首,聚焦身份鉴别、传输与存储加密、电子签名等核心环节;

网络和通信安全

以20分紧随其后,强调信道加密与身份鉴别;

物理和环境安全

以10分位居其次,强调物理身份鉴别及记录完整性,改造难度最低。

管理制度

同样占据30分,涵盖密钥管理规程、应急响应和人员培训,但其失分率往往远高于技术单元——纸面制度的完备性与实际执行的有效性之间存在巨大鸿沟。

来自一线的失分洞察

经过众多实践经验表明,“设备和计算安全”与“管理制度”是医院密评中折戟最为频繁的两个领域。前者的问题通常出在运维终端和堡垒机的密码改造被长期搁置,后者则源于制度文档的“格式化”编写——与医院真实的密码应用场景严重脱节,缺乏可操作性和可审计性。

 

三、医疗特质——区别于通用场景的六大密码诉求

医疗机构的密码改造无法简单套用企业级方案,其独特的业务特征对技术选型和架构设计提出了更具针对性的要求。

性能冗余的刚性需求

HIS、LIS等系统支撑着挂号、开药、检验结果调阅等实时性极强的业务流程,任何加解密操作导致的时延放大都可能直接影响诊疗效率。因此,密码设备的选型必须为峰值负载预留充足余量,而非参照普通政务系统的平均负载进行配置。

模糊查询与字段级加密的取舍

医疗业务中大量存在对患者信息的模糊匹配需求。若对所有字段一概加密,将导致数据库索引失效、查询性能骤降。因此,行业通行做法是对身份证号、住址、联系方式等非索引字段实施加密,而对姓名等索引字段保留明文——这一策略直接决定了数据库加密产品的选型方向。

知情同意书签名的无UKey化路径

面向患者的大规模签名场景无法依赖传统的UKey分发。解决方案是由第三方CA提供基于行为的电子签名服务,将患者签名过程线上化,在保证不可否认性的同时兼顾了可操作性。

高频签名的长期管理压力

医生在住院、处方、病历等环节每天产生大量签名操作,这对签名次数和时间戳的精确管理提出了挑战,同时对数据库的存储容量规划构成了现实压力——原文与签名值所占空间必须在设计阶段即予以考虑。

签名前的内容真实性核验

签名服务器不能仅完成运算动作,还须与业务系统深度集成,在签名前对检验报告、电子病历等待签材料的内容进行真实性核验,确保被签名的对象本身未经篡改。

信创生态的适配门槛

随着医疗机构终端设备向信创体系迁移,密码产品是否具备国产化平台适配能力,已成为选型中的否决项。

四、分类施策——四大业务场景的改造路线图

医院核心业务系统可归入门急诊、住院、检验检查、互联网诊疗四个场景。各场景对真实性、机密性、完整性、不可否认性的需求强度各异,须制定差异化的技术策略。

基础支撑层:筑牢物理与通信安全底座

核心机房须部署国密门禁系统(SM4算法实现一卡一密)和国密视频监控系统,确保出入记录和影像资料的完整性。跨院区数据交换应通过IPSec VPN加密通道实现,运维通道则依赖SSL VPN、国密堡垒机和UKey强认证机制构建安全闭环。

HIS系统:攻坚最复杂的改造工程

作为医院信息系统的神经中枢,HIS改造涉及与医保、药房、LIS、PACS等多系统的接口兼容性难题。尤其对于2010年前后部署的老旧系统,代码陈旧、文档缺失、厂商配合度低是普遍的痛点。改造路径可分为三类:免改造方案(SSL VPN+密码中间件,适用于存量系统)、代码集成方案(密码SDK,适用于可改造系统)和密码服务平台方案(适用于大型三甲医院的长期架构规划)。BS架构与CS架构在身份鉴别方案上须区别对待。

LIS与PACS系统:聚焦报告的法律效力

LIS改造的核心在于检验报告的完整性保护与签发医师的数字签名,确保从生成到归档全链路的数据不被篡改。PACS系统的特殊之处在于影像文件体量庞大,不宜直接对本体加密,行业共识是仅对影像元数据(患者信息、参数、诊断索引)实施加密与签名,本体则依赖存储系统的完整性校验机制。

互联网医院:直面开放环境的合规底线

由于暴露于公众互联网,其密评要求几乎等同于“安全基线”。在线处方必须实现从开具到核发全链路的数字签名覆盖,任何环节的缺失都将导致合规链条断裂。移动端通常采用协同签名方案,由第三方CA颁发数字证书,通过移动认证APP和动态令牌实现双因素认证。

五、密钥闭环——贯穿全生命周期的管理枢纽

密评考核的不仅是技术部署,更是管理过程的规范性。GB/T 39786-2021要求密钥管理覆盖生成、存储、分发、使用、更新、备份恢复、归档、销毁八个环节,每个环节均须有明确的制度规定和执行记录。

实践中最常被扣分的并非技术方案本身,而是管理证据的缺失——例如,密钥更新周期仅模糊表述为“定期”而未明确具体频次,或制度中有要求但实际操作中无对应记录可查。这些看似细节的问题,在评估中往往构成硬伤。

六、体系构建——制度与人双轮驱动的管理框架

密评中30分的“管理制度”板块,失分率常年居高不下,根源在于重技术轻管理的思维惯性。依据GM/T 0115-2021,安全管理体系须涵盖四个层面:

· 制度:建立覆盖密码人员、密钥、建设运行、应急处置、软硬件介质的管理制度体系,并配套操作规程与版本控制机制。

· 人员:落实岗位责任、上岗培训、定期考核、关键岗位保密与调离管理等制度,确保“人”的环节不成为安全短板。

· 运行:系统上线前须通过密评方可运行,运行中须定期开展评估与攻防演练,形成持续改进的闭环。

· 应急:制定应急预案、准备应急资源,事发后立即启动响应并向主管部门报告,处置完毕后提交完整的事故报告。


image.png


七、实操指引——密改项目的分步推进策略

先诊后治,差距分析先行

对照GB/T 39786三级要求逐项自评,明确已达标、存差距、完全空白三类现状,为后续方案设计和预算编制提供客观依据。

因系统施策,选择适配路径

老旧系统走免改造通道,新建系统在设计阶段即嵌入密码架构,核心系统若代码可控则选择平台化或SDK集成路径。

厂商选型的三维评估

一看产品线完整度——优选可一站式交付的供应商,避免多厂商拼盘带来的集成风险;二看医疗行业落地案例——须考察真实运行项目而非PPT案例;三看密评全流程支撑能力——从文档编制到现场配合到整改回复,均需实质性支持。

合同条款的三项锁定

集成责任边界(联调、交付、验收标准)、运维时效承诺(故障响应、服务周期)、密评独立性(整改方与评估方不得关联),均须在合同中白纸黑字载明。

结语

医院密评绝非简单的设备采购与测评过关,而是对医疗机构信息安全治理能力的一次全面检视与重构。从法律的强制驱动到技术标准的精细约束,从各业务系统的差异化改造到密钥与制度的管理闭环,每一个环节都是整体合规链条上不可或缺的一环。避开“重采购轻治理、重技术轻管理、重过关轻持续”的常见陷阱,以体系化的思维推进密码建设,方能在数字化医疗的浪潮中筑起坚实的安全底座。



专注互联网保密行业数十年,您身边的互联网专家

立即联系我们