过去一年多,本地的数据外泄事件主要发生在医疗领域,为了加强这领域的数据安全,卫生部将完全遵守公共机构数据安全检讨委员会的建议。凡是关系到数据等重要资料的医疗保健政策、研究分析和行政系统,都必须全面采纳委员会提议的方案。
不过考虑到医疗人员在特定情况下仍须获取患者的完整资料,一些医疗系统只须采纳适用的特定方案,确保在数据受到保护的情况下,仍能为患者提供良好的医疗服务。
公共机构数据安全检讨委员会的成立,事缘去年7月发生的新保集团网袭事件,之后相继发生了爱之病带原者个人资料外泄和卫生科学局血库数据疏漏。再者,考虑到医疗数据的敏感性,委员会因此认为,务必确保该领域的数据得到充分的保护和妥善管治。
为此,委员会建议所有收集或使用医疗数据的医疗保健政策、研究分析和行政系统,都应该采纳委员会提出的所有方案,确保这些数据的安全性。
委员会指出,卫生部致力于为医疗数据加强安全保障,因此全盘接受所有建议。这些建议,连同卫生部正在制定的其他安全措施,将能提升整个医疗领域的防御能力。
不过,医疗人员可能需要登录患者医疗系统,获取准确和完善资料以辨别个别患者,并作出正确的医疗诊断及提供适当治疗。特别是在紧急情况时,必须确保医疗人员能尽快获取这些资料。委员会举例指出,如果为这些医疗资料进行加密,就会影响到医疗人员的工作。
在这种情况下,与其采用委员会建议的技术流程等方案,卫生部将采用其他安全措施,确保这些重要数据在得到充分保护的同时,不会妨碍到医疗人员的工作。
本地公共医疗系统和大多数国家的医疗系统一样,一般采用第三方供应商的商业性现成方案。
卫生部同供应商合作加强系统网安和数据安全水平
委员会指出,这些系统的数据安全达到相当高的国际水平,不过卫生部正同供应商合作,进一步加强这些系统的网安和数据安全水平,以更好地应付新趋势。
卫生部接下来会发出医疗科技使用手册,指导公共医疗机构如何采用委员会建议的具体网安方案。所有私人医疗机构也会收到网安提示(advisory),获取如何确保系统和数据安全的相关资讯。
卫生部也会同这些医疗机构合作,在明年上半年制定更多针对性的网安准则,支持这些机构加强网络和数据安全能力。
另外,也会咨询管理医疗数据的机构,探讨如何通过立法或执照框架等方式,进一步加强收集保管、使用和共享这些数据的安全性。

