根据数据分类分级整体目标,整个项目实施过程从规划到落地,包括需求调研、数据资源梳理、数据分类分级策略制定、实施落地四个阶段。
针对HIS系统相关战略规划、数据建设情况、业务需求、信息安全环境进行深入调研,分析HIS系统数据管理现状,以得出数据资产状况,指导数据安全分类分级工作。主要包括:
梳理和识别HIS系统数据表、数据项、数据文件等数据内容,整理和识别已收集的数据资源,对数据进行合并统一,形成数据资源列表,为后续数据分类分级工作做好准备。具体包括:
在这一过程中,西安国际医学中心医院以标准化的工具和规范完成数据资产的梳理和输出。例如在数据梳理过程中,除了采取实地访谈之外,还通过资产发现工具连接到业务系统,自动化识别数据资产现状,输出数据资产清单。
示例:资产发现清单
在数据分类分级策略制定上,主要参考:《数据安全法》、《个人信息保护法》、《医疗卫生机构网络安全管理办法》、《国家卫生健康委规划司卫生健康行业数据分类分级指南(征求意见稿)》、《GB/T 39725-2020 信息安全技术 健康医疗数据安全指南》及其他行业地方标准等,并充分结合自身安全诉求,最终形成数据分类分级大纲。
示例:分类分级大纲
◼︎ 数据分类策略
基于已经梳理和识别完成的数据资源和业务条线梳理成果,按照数据性质(特定的数据性质有所区别)、重要程度(与其他数据相比重要程度有区别)、管理需求(因特行的管理目的)或使用需求(与其他数据之间使用范围/目的不同)等进行数据分类,进而得到数据一级分类,形成数据表、数据项、数据文件等不同的组合。一级子类划分完成后,按照实际需求进行下一步细分。
◼︎ 数据分级策略
数据分级影响因素较多,包括数据影响对象、影响范围、影响程度等,并且需结合数据体量、数据聚合、数据实效性等进行综合分析,完成数据定级。
目前西安国际医学中心医院数据分级方法基于数据的敏感性、风险防控、等级保护等,结合自身业务情况,参考已有行业和数据安全分类分级指南的分级方法,量体裁衣。
数据分级方法参考:
-
基于风险防控的数据分级
A级:一般数据
B级:重要数据
C级:核心数据
-
基于数据敏感性的数据分级
极敏感级、敏感级、较敏感级、低敏感级
为提升数据分类分级效率和准确率,采用智能化数据安全分类分级平台辅助落地实施,平台引入自然语言处理、统计模型、特征分析、机器学习等技术,可自动并快速识别发现数据,根据分类分级策略智能化处理分类分级标签,可视化呈现数据分类分级结果。
威尼斯wns8885556数据安全分类分级平台
通过将医疗分类分级策略内置到工具中,在完成字段业务类型的识别后,平台自动实现对数据的分类和分级,且全程可视化,可以展示每个字段归属的分类、所属的安全等级,并以报告形式展示分类分级建设成果,包括敏感数据分布情况、数据分类情况、数据分级情况等。实施人员通过可视化界面,一键连接数据库,平台自动化完成分类分级的识别和打标工作,后续可以在产品层面看到数据字段和分类标签,并辅以人工复核打标结果。
示例:分类分级报告