根據(jù)數(shù)據(jù)分類分級整體目標(biāo),整個項目實施過程從規(guī)劃到落地,包括需求調(diào)研、數(shù)據(jù)資源梳理、數(shù)據(jù)分類分級策略制定、實施落地四個階段。
針對HIS系統(tǒng)相關(guān)戰(zhàn)略規(guī)劃、數(shù)據(jù)建設(shè)情況、業(yè)務(wù)需求、信息安全環(huán)境進(jìn)行深入調(diào)研,分析HIS系統(tǒng)數(shù)據(jù)管理現(xiàn)狀,以得出數(shù)據(jù)資產(chǎn)狀況,指導(dǎo)數(shù)據(jù)安全分類分級工作。主要包括:
梳理和識別HIS系統(tǒng)數(shù)據(jù)表、數(shù)據(jù)項、數(shù)據(jù)文件等數(shù)據(jù)內(nèi)容,整理和識別已收集的數(shù)據(jù)資源,對數(shù)據(jù)進(jìn)行合并統(tǒng)一,形成數(shù)據(jù)資源列表,為后續(xù)數(shù)據(jù)分類分級工作做好準(zhǔn)備。具體包括:
在這一過程中,西安國際醫(yī)學(xué)中心醫(yī)院以標(biāo)準(zhǔn)化的工具和規(guī)范完成數(shù)據(jù)資產(chǎn)的梳理和輸出。例如在數(shù)據(jù)梳理過程中,除了采取實地訪談之外,還通過資產(chǎn)發(fā)現(xiàn)工具連接到業(yè)務(wù)系統(tǒng),自動化識別數(shù)據(jù)資產(chǎn)現(xiàn)狀,輸出數(shù)據(jù)資產(chǎn)清單。
示例:資產(chǎn)發(fā)現(xiàn)清單
在數(shù)據(jù)分類分級策略制定上,主要參考:《數(shù)據(jù)安全法》、《個人信息保護(hù)法》、《醫(yī)療衛(wèi)生機(jī)構(gòu)網(wǎng)絡(luò)安全管理辦法》、《國家衛(wèi)生健康委規(guī)劃司衛(wèi)生健康行業(yè)數(shù)據(jù)分類分級指南(征求意見稿)》、《GB/T 39725-2020 信息安全技術(shù) 健康醫(yī)療數(shù)據(jù)安全指南》及其他行業(yè)地方標(biāo)準(zhǔn)等,并充分結(jié)合自身安全訴求,最終形成數(shù)據(jù)分類分級大綱。
示例:分類分級大綱
?? 數(shù)據(jù)分類策略
基于已經(jīng)梳理和識別完成的數(shù)據(jù)資源和業(yè)務(wù)條線梳理成果,按照數(shù)據(jù)性質(zhì)(特定的數(shù)據(jù)性質(zhì)有所區(qū)別)、重要程度(與其他數(shù)據(jù)相比重要程度有區(qū)別)、管理需求(因特行的管理目的)或使用需求(與其他數(shù)據(jù)之間使用范圍/目的不同)等進(jìn)行數(shù)據(jù)分類,進(jìn)而得到數(shù)據(jù)一級分類,形成數(shù)據(jù)表、數(shù)據(jù)項、數(shù)據(jù)文件等不同的組合。一級子類劃分完成后,按照實際需求進(jìn)行下一步細(xì)分。
?? 數(shù)據(jù)分級策略
數(shù)據(jù)分級影響因素較多,包括數(shù)據(jù)影響對象、影響范圍、影響程度等,并且需結(jié)合數(shù)據(jù)體量、數(shù)據(jù)聚合、數(shù)據(jù)實效性等進(jìn)行綜合分析,完成數(shù)據(jù)定級。
目前西安國際醫(yī)學(xué)中心醫(yī)院數(shù)據(jù)分級方法基于數(shù)據(jù)的敏感性、風(fēng)險防控、等級保護(hù)等,結(jié)合自身業(yè)務(wù)情況,參考已有行業(yè)和數(shù)據(jù)安全分類分級指南的分級方法,量體裁衣。
為提升數(shù)據(jù)分類分級效率和準(zhǔn)確率,采用智能化數(shù)據(jù)安全分類分級平臺輔助落地實施,平臺引入自然語言處理、統(tǒng)計模型、特征分析、機(jī)器學(xué)習(xí)等技術(shù),可自動并快速識別發(fā)現(xiàn)數(shù)據(jù),根據(jù)分類分級策略智能化處理分類分級標(biāo)簽,可視化呈現(xiàn)數(shù)據(jù)分類分級結(jié)果。
美創(chuàng)數(shù)據(jù)安全分類分級平臺
通過將醫(yī)療分類分級策略內(nèi)置到工具中,在完成字段業(yè)務(wù)類型的識別后,平臺自動實現(xiàn)對數(shù)據(jù)的分類和分級,且全程可視化,可以展示每個字段歸屬的分類、所屬的安全等級,并以報告形式展示分類分級建設(shè)成果,包括敏感數(shù)據(jù)分布情況、數(shù)據(jù)分類情況、數(shù)據(jù)分級情況等。實施人員通過可視化界面,一鍵連接數(shù)據(jù)庫,平臺自動化完成分類分級的識別和打標(biāo)工作,后續(xù)可以在產(chǎn)品層面看到數(shù)據(jù)字段和分類標(biāo)簽,并輔以人工復(fù)核打標(biāo)結(jié)果。
示例:分類分級報告