医院核心业务系统定级报告范例
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
医院信息系统安全等级保护定级报告
一、哈医大二院信息系统描述
(一)哈尔滨医科大学附属第二医院信息系统2008年4月上线,由北京天健源达科技有限公司根据哈医大二院需求进行研发。目前该系统由哈医大二院计算机中心进行维护。哈医大二院信息中心为该系统业务主管部门,哈医大二院为该系统定级的责任单位。
(二)医院信息系统是利用电子计算机和通讯设备,为医院所属各部门提供病人诊疗信息和行政管理信息的收集、存储、处理、提取和数据交换的能力,并满足所有授权用户的功能需求。该系统可以改善医院管理,提高医院系统运作的效率及各部门的合作与营运,支持医疗、教学和科研工作。整个网络如图所示。
核心采用2台H3C 12508数据中心交换机,二台核心交换机通过4个万兆多模模块进行双链路连接,并利用IRF(智能弹性架构技术)逻辑上虚拟成一台交换机,实现高稳定性、高冗余核心层交换。
核心交换机通过链路聚和技术与其他楼宇的汇聚设备实现双万兆连接,既保证网络系统稳定性又能提供高带宽应用。汇聚交换机与接入交换机采用链路聚和技术实现双光纤连接或单光纤连接,接入交换机实现千兆或百兆到桌面。网络采用大二层结构,所有VLAN、网关等均起在核心交换机12508上。汇聚交换机采用VLAN 透传,接入交换机为基于端口的VLAN 模式。医院信
息系统各服务器,均通过光纤或网线与核心交换机连接,实现千
兆或万兆的速率。
整个信息系统的网络系统边界设备可定为天融信Topwalk-GAP网闸。考虑到安全因素,该网络只应用医院信息系统,是内部局域网络,与外网物理隔离,只是通过网闸与联通114网络定时交换数据,完成预约挂号的业务。在此次定级过程中,将医院信息系统作为一个完全独立的定级对象加以考虑,统一进行定级、备案。
(三)该信息系统业务主要包含:门诊挂号收费和分诊、药库房管理、住院病人管理、护士工作站、医生工作站、电子病历管理、医技收费管理、检验检查报告管理、手术室和输血科的业务和费用管理、物价管理、病案和统计管理、物资设备管理等。
该业务处理系统采用C/S与B/S相结合的架构,使用ORACLE 大型数据库实现对医院业务所产生的各种数据进行采集、交换、分析与存储。
二、哈医大二院信息系统安全保护等级的确定
(一)业务信息安全保护等级的确定
1、业务信息描述
系统业务信息包括:门诊病人的挂号、缴费、检验、检查、医嘱、用药等信息;住院病人的住院、缴费、检验、检查、医嘱、用药、病历等信息。
2、业务信息受到破坏时所侵害客体的确定(侵害的客体包括:国家安全;社会秩序和公共利益;公民、法人和其他组织的合法权益
等共三个客体)
该业务信息遭到破坏后,所侵害的客体是公民、法人和其他组织的合法权益。
侵害的客观方面(客观方面是指定级对象的具体侵害行为,侵害形式以及对客体的造成的侵害结果)表现为:一旦信息系统的业务信息遭到入侵、修改、增加、删除等不明侵害(形式可以包括丢失、破坏、损坏等),会对公民、法人和其他组织的合法权益造成影响和损害。可以表现为:影响正常工作的开展,导致业务能力下降,造成不良影响,引起法律纠纷等。
3、信息受到破坏后对侵害客体的侵害程度(即上述分析的结果的表现程度)
上述结果的程度表现为严重损害,即工作职能收到严重影响,业务能力显著下降,出现较严重的法律问题,较大范围的不良影响等。
4、确定业务信息安全等级
查《定级指南》表2知,业务信息安全保护等级为第二级。
业务信息安全被破坏时所侵害的客体
对相应客体的侵害程度
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益
第一级第二级第二级
社会秩序、公共利益
第二级第三级第四级
国家安全
第三级第四级第五级(二)系统服务安全保护等级的确定
1、系统服务描述
该系统属于为国计民生、公共卫生等提供服务的信息系统,其服务范围为全国范围内的普通公民、法人等。
2、系统服务受到破坏时所侵害客体的确定
该系统服务受到破坏后,所侵害的客体是公民、法人和其他组织的合法权益,同时也侵害社会秩序和公共利益但不损害国家安全。客观方面表现得侵害结果为:1)可以对公民、法人和其他组织的合法权益造成侵害(影响正常工作的开展,导致业务能力下降,造成不良影响,引起法律纠纷等);2)可以对社会秩序公共利益造成侵害(造成社会不良影响,引起公共利益的损害等)。根据《定级指南》的要求,出现上述两个侵害客体时,优先考虑社会秩序和公共利益,另外一个不做考虑。
3、系统服务受到破坏后对侵害客体的侵害程度(即上述分析的结果的表现程度)
上述结果的程度表现为:对社会秩序和公共利益造成严重损害,即会出现较大范围的社会不良影响和较大程度的公共利益的损害等。
4、确定系统服务安全等级
查《定级指南》表3知,由于侵害的客体有两个,侵害的程度也有两个,则系统服务安全保护等级为第三级。
对相应客体的侵害程度系统服务被破坏时所侵害的客体
一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益
第一级第二级第二级
社会秩序、公共利益
第二级第三级第四级
国家安全
第三级第四级第五级
(三)安全保护等级的确定
信息系统的安全保护等级由业务信息安全等级和系统服务安全等级的较高者决定。所以,哈尔滨医科大学附属第二医院信息系统安全保护等级为第三级。
信息系统名称安全保护等级业务信息安全等
级系统服务安全等级
哈医大二院信息系统第三级二三
哈尔滨医科大学附属第二医院
2012年5月29日