钱逢磊:县级医院网络安全责任重构与路径选择

发布时间:2026-08-26
浏览次数:

随着县级医院信息化融入各领域全过程,网络安全风险随之同步增加

在医疗卫生领域,网络安全在许多县级医院处于“说起来重要、做起来次要、忙起来不要”的尴尬境地。不少县级医院管理者心中的潜台词是:网络安全最多就是电脑中毒、系统卡顿,远不及临床业务那般紧迫。正是这种认知偏差,导致网络安全工作在县级医院层面长期存在精力、资金、人力等多维度投入不足的问题。

然而,国家已将网络安全上升为国家安全战略高度,《网络安全法》《数据安全法》《个人信息保护法》《医疗卫生机构数据安全和个人信息保护管理办法(试行)》等法律法规相继出台。但在基层落实过程中,往往出现“上热中温下冷”的现象:开会时分管负责人缺席已成常态,检查发现问题后处罚力度有限,整改流于形式。

需要特别指出的是,网络安全重视程度的提升不仅是技术发展的内在要求,更是法律法规“合规窗口期”收紧的倒逼结果。2021年《数据安全法》实施以来,医疗卫生行业已被明确纳入关键信息基础设施(CII)保护范畴;国家卫生健康委2022年印发的《医疗卫生机构网络安全管理办法》首次以部门规章形式明确了“主要领导第一责任”。这意味着,县级医院面临的已不是“做不做”的选择题,而是“何时被追责”的时间问题。

当前县级医院网络安全能力短板

1.组织建设缺位,专职力量严重不足

当前,全国二级医院中设立专职网络安全部门的比例很低。信息科工作人员日常运维工作已疲于奔命,根本无暇顾及深度安全分析与威胁监测。多数县级医院未设立专门的信息安全管理岗位,通常由一至两人兼职负责,缺乏完善的信息安全、机房管理、数据与网络安全及应急管理制度。

安徽省地方标准《医院网络安全管理规范》(DB34/T 4304-2022)明确要求医院“应配备专职安全管理员,不可兼任”,但在县级医院层面,这一要求的落实情况不容乐观。安全设备报警无人深究、日志堆积如山、漏洞修复不及时,已成为县级医院的共性问题。

2.投入严重不足,防护体系存在明显短板

从资金投入看,县级医院网络安全建设存在明显的预算缺口。中国医院协会信息专业委员会(CHIMA)2026年发布的《医院数据安全调查报告》显示:全国范围内61.94%的医院网络安全投入占信息化总投入的比例不足5%,县级医院受机构规模、财政保障能力等因素制约,安全投入水平普遍低于行业均值。

从技术防护看,多数县级医院院内局域网与外部网络未实施安全隔离,缺乏防火墙等必要安全设备,仅依靠路由器进行出入管控,难以满足信息安全等级保护要求。

3.安全意识淡薄,人为风险隐患突出

县级医院更为突出的问题是“信任式安全”——碍于情面不设防。工号转借他人使用、密码设置过于简单、离职人员账号未及时注销、随意插入外来U盘等现象屡见不鲜。内部人员导致的泄密占比很高,而这恰恰是最容易被忽视的风险点。

县级医院网络安全薄弱的原因分析

1.认知根源:从“乐观偏见”到“风险失察”

最根本的原因在于认知层面的“乐观偏见”。许多医院管理者存在“不会发生在我们身上”的侥幸心理,认为网络攻击是大医院的事,县级医院规模小、数据量少,不会成为黑客目标。更有甚者认为网络安全是“纯技术问题”,是信息科的事,与业务科室、与院领导关系不大。

将网络安全与消防安全简单对比,得出“网络安全不直接伤人”的错误结论,是认知偏差的集中体现。这种观点忽视了医疗业务高度依赖信息系统的现实——HIS系统停摆意味着挂号、收费、药房全部中断,PACS系统瘫痪意味着影像检查无法进行,检验系统被加密意味着手术无法开展。网络攻击的伤害不是直接的,但其通过中断医疗服务造成的间接伤害,完全可能危及患者生命。

2.制度困境:责任链条的“逐级衰减”与“监督缺位”

按照相关法规要求,各医疗卫生机构须成立由主要领导牵头的网络安全工作领导小组。但在实际运行中,许多县级医院的网络安全工作停留在“分管副院长抓、信息科主任干”的层面,院长很少亲自过问、亲自部署。

会议出席情况是投入保障力度的“晴雨表”。网络安全专题会议常常只有信息科人员参加,分管负责人偶有出席,主要领导几乎不参会。决策层缺席导致资源投入、人员编制、制度建设等关键问题无法拍板,网络安全工作陷入“喊得响、推不动”的困境。查出问题后,处罚多限于通报批评、少量罚款,难以触及核心责任,震慑效果十分有限。

3.能力瓶颈:资源约束下的“有心无力”

县级医院普遍面临信息化预算紧张的现实困境。自建专业安全团队成本过高,远超医院预算承受能力。外包服务又存在明显局限——外包人员忙于设备调试、网络排障,难以专注于深度安全分析。

人才难引、难留也是县级医院的共性难题。网络安全专业人才市场需求量大、薪酬水平高,县级医院无论是薪资待遇还是发展空间,都难以吸引和留住专业安全人才。专业能力的缺失,反过来又加剧了“不知风险在哪、不知如何防护”的被动局面。

4.后果警示:生命与法律的双重红线

对网络安全潜在后果的严重性认识不足,是导致投入不足、管理松动的深层原因之一。许多管理者之所以心存侥幸,正是因为未能清醒认知——安全事件带来的不仅仅是系统瘫痪,更可能是生命的代价和法律的严惩。2024年英国一病理服务商遭勒索攻击,导致血检瘫痪,患者因结果延误而死亡——这是全球首例官方确认的“网络攻击-医疗延误-患者死亡”事件,彻底打破了“网络安全不伤人”的迷思。县级医院承载着急救、卒中、胸痛等关键应急任务,一旦防线失守,急诊手术、用药安全将直接受威胁,后果远不止系统宕机那么简单。

县级医院掌握全县数十万居民的健康档案、就诊信息等高度敏感数据,泄露风险巨大,黑市交易、电信诈骗、精准营销等次生危害层出不穷。工号借用、弱口令、离职账号未销等内部漏洞,往往是数据泄露的主因。我国已形成行政、民事、刑事“三元分层”追责体系,医疗卫生机构被明确纳入关键信息基础设施保护范畴,主要领导的第一责任也已上升为法定刚性要求。重大事件发生后,问责首先指向主要领导,且处分力度持续加码。这些现实后果警示我们:网络安全不是“做不做”的选择题,而是“何时被追责”的时间问题。只有从认知源头正视这些生命与法律的双重红线,才能打破“乐观偏见”,真正把网络安全放在心上。

县级医院加强网络安全工作的实施路径

1.法定职责必须为,“一把手”责无旁贷

国家卫生健康委等五部门联合发布的《医疗卫生机构数据安全和个人信息保护管理办法(试行)》明确规定:医疗机构主要领导是本单位数据安全和个人信息保护管理第一责任人,分管负责人是直接责任人。法规明确要求,主要领导每年至少召开1次网络安全专题会议部署工作。这不是一般性的工作要求,而是法定责任。

这不是一般性的工作要求,而是法定责任。主要领导对网络安全工作负总责、负首责、负全责,不能简单地“委托”给分管副院长,更不能“甩锅”给信息科。重大安全事件发生后,首先被问责的就是主要领导。

2.构建“主要领导亲自挂帅、分管领导专职主抓、科室一线落实、全员人人尽责”的工作格局

做好县级医院网络安全工作,必须建立健全责任体系:

(1)主要领导要亲自挂帅。将网络安全纳入医院发展战略和年度工作计划,每年至少召开2次专题会议研究重大问题,审定安全规划和应急预案,保障人员、资金、技术等资源投入。发生重大网络安全事件时,直接指挥应急处置,按规定向上级报告。

(2)分管领导要专职专责。协助主要领导落实网络安全工作,组织制定管理制度,推动安全建设,定期开展检查考核,及时协调解决具体问题。网络安全会议分管负责人必须参加,不得随意代会。

(3)业务科室要一线落实。坚持“管业务就要管安全”,临床、医技、行政各科室都要承担本科室的网络安全责任。严格权限管理,规范操作流程,不转借工号、不点击可疑链接、不随意接入外来设备。

(4)全体职工要人人尽责。定期参加安全培训,掌握基本防护技能,树立“人人都是安全防线”的意识。网络安全不是信息科一个部门的事,而是全体职工的共同责任。

3.强化考核问责,让制度“长出牙齿”

要改变“处罚有限、震慑不足”的现状,必须将网络安全工作纳入科室绩效考核和干部考核评价体系,与评优评先、职称晋升、绩效分配直接挂钩。对因工作不力导致安全事件的,严肃追责问责,该通报的通报,该处分的处分,绝不姑息迁就。

县级卫健主管部门也要加大监督检查力度,将网络安全纳入医院等级评审、绩效考核的重要指标,定期开展专项检查和攻防演练,对问题突出、整改不力的医院进行约谈通报,倒逼责任落实。

结语

网络安全没有“旁观者”,更没有“局外人”。对于县级医院而言,网络安全早已不是“锦上添花”的技术问题,而是与消防安全同等重要的“生命线工程”——它守护的不仅是数据和系统,更是患者的生命健康与医疗秩序的稳定运行。

县级医院主要领导作为网络安全第一责任人,务必认清形势、提高站位,从“要我安全”转变为“我要安全”,亲自部署、亲自过问、亲自协调、亲自督办,真正把网络安全责任扛在肩上、抓在手上。唯有从上到下强化全维度投入、压紧压实各方责任,才能筑牢县级医院的数字防线,为人民群众的生命健康保驾护航。

(作者单位:安徽省东至县总医院数据信息部)