· ThS. Kiều Quang Tuân · Văn bản - Chính sách · 2 min read
Chiến lược An toàn thông tin & Bảo vệ Dữ liệu Y tế số theo Nghị định 13/2023/NĐ-CP
Phương án mã hóa hồ sơ EMR, sao lưu dữ liệu y tế đa tầng và quy trình phòng chống tấn công mạng mã hóa dữ liệu tại cơ sở y tế.
1. Dữ liệu Y tế là Dữ liệu Cá nhân Đặc biệt Nhạy cảm
Theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, thông tin tình trạng sức khỏe, hồ sơ bệnh án và dữ liệu sinh trắc học y tế được xếp vào nhóm Dữ liệu cá nhân nhạy cảm. Việc rò rỉ hoặc mất an toàn thông tin y tế không chỉ gây tổn hại nghiêm trọng đến quyền riêng tư của bệnh nhân mà còn ảnh hưởng trực tiếp đến an ninh quốc gia.
Do đó, công tác đảm bảo An toàn thông tin (ATTT) phải được đặt lên hàng đầu trong mọi dự án chuyển đổi số y tế.
2. Các nguyên tắc bảo mật bắt buộc cho hệ thống Y tế số
Để phòng chống rủi ro mã độc tống tiền (Ransomware) và vi phạm dữ liệu, các bệnh viện cần triển khai đồng bộ 5 giải pháp:
- Mã hóa dữ liệu khi lưu trữ và truyền tải (AES-256 & TLS 1.3): Toàn bộ dữ liệu EMR, xét nghiệm, đơn thuốc phải được mã hóa ngay khi ghi vào cơ sở dữ liệu.
- Xác thực đa yếu tố (MFA / Chữ ký số): Bắt buộc đối với tất cả tài khoản bác sĩ, dược sĩ và quản trị viên truy cập hệ thống HIS/EMR.
- Mô hình Kiểm soát Truy cập theo Vai trò (RBAC): Bác sĩ khoa nào chỉ có quyền xem bệnh án của bệnh nhân do khoa đó quản lý.
- Sao lưu Dữ liệu Ngoại tuyến (Offline & Off-site Backup): Thực hiện nguyên tắc sao lưu 3-2-1 để đảm bảo khôi phục hệ thống trong vòng 4 giờ nếu gặp sự cố.
- Giám sát An ninh mạng SOC 24/7: Kết nối hệ thống giám sát với Trung tâm An ninh mạng Quốc gia.
3. Khung quy trình xử lý sự cố An toàn thông tin y tế
[ Phát hiện bất thường ] ➡️ [ Khoanh vùng cách ly ] ➡️ [ Khôi phục từ Backup ] ➡️ [ Báo cáo Bộ Y tế & Cục ATTT ]ThS. Kiều Quang Tuân lưu ý: Các cơ sở y tế cần tổ chức diễn tập ứng cứu sự cố an toàn thông tin định kỳ tối thiểu 6 tháng một lần để nâng cao nhận thức và kỹ năng phản ứng cho cán bộ CNTT y tế.