90.14%的医院认为有必要建立专门负责数据安全的组织机构——但实际仅有17.08%拥有独立的数据安全团队。75.14%的医院缺乏数据安全专业能力,72.22%缺乏资金支持,61.94%的医院网络安全投入仅占信息化投入的0%-5%。CHIMA这份医院数据安全调查报告揭示了医疗行业数据安全管理的三重结构性困境:组织缺位、人才短缺、资金不足。
组织架构——90%认为必要,17%已落实
90.14%的医院认为有必要建立专门负责数据安全的组织机构,但实际仅有17.08%(123家)有单独的数据安全团队(含第三方公司团队负责),45.28%(326家)由网络安全团队兼顾负责数据安全,37.64%(271家)暂未有团队负责。超过八成的医院缺乏独立的数据安全团队,数据安全职能被“兼职”在网络安全团队中。
信息安全专管人员方面,41.11%的医院只有1位专管人员,19.31%有2人,9.31%有3人,4.03%有4人,4.31%有5人,10.42%有5人以上,11.53%没有专管人员。5人以上的仅占10.42%,组织架构和人员配置的双重薄弱构成了医院数据安全管理的第一道短板。
资金投入——61.94%的医院网络安全投入低于5%
上一年度网络安全投入占信息化投入的比例,61.94%的医院在0%-5%(含)区间,18.06%在5%-10%(含),11.94%在10%-20%(含),20%以上的仅占8.06%。信息化投入占医疗总收入方面,23.47%的医院低于0.1%,16.53%在0.1%-0.2%(含),13.89%在0.2%-0.5%(含),16.81%在0.5%-1%(含),18.47%在1%-2%(含)——合计超过70%的医院信息化投入低于医疗总收入的2%。
第三方管理与未来规划
与第三方合作时,84.86%的医院签订保密协议,46.94%进行数据安全意识教育,43.19%将第三方安全要求纳入数据安全制度闭环管理并对第三方人员访问权限进行严格管控,26.11%交由第三方处理的数据遵循最小、必要原则进行脱敏处理,22.36%缺乏有效的管理手段,14.58%采用隐私计算技术对信息流程进行安全串联。
未来一年计划开展的数据安全工作中,77.64%集中在开展数据安全培训,53.75%计划采购数据安全产品,51.67%计划参与数据安全评估测评,49.17%计划增加数据安全资金投入,42.50%计划制定数据安全战略,34.72%计划成立或调整数据安全组织架构。数据安全最紧迫需要开展的工作中,27.78%选择“开展数据分类分级工作识别敏感数据”,19.72%选择“购买并实施数据安全产品”,17.08%选择“规划数据安全治理工作制定安全工作实施路线图”。