1. Tóm lược (Cốt lõi Hệ thống)
Nhóm tiêu chuẩn MOI.01 (từ 01.00 đến 01.04) tập trung vào việc lập kế hoạch và thiết lập nền tảng an toàn cho hệ thống thông tin. Các yêu cầu cốt lõi bao gồm: thiết kế quy trình quản lý dữ liệu phù hợp với nhu cầu, phân quyền truy cập nghiêm ngặt để bảo vệ tính bảo mật, bảo vệ hệ thống khỏi mất mát, trộm cắp, phần mềm tống tiền (ransomware) và tấn công mạng, quy định rõ thời gian lưu giữ và tiêu hủy hồ sơ, và bắt buộc đào tạo nhân viên sử dụng hệ thống an toàn.
- MOI.01.00: Bệnh viện lập kế hoạch quản lý thông tin và lựa chọn các quy trình để đáp ứng nhu cầu của những người yêu cầu dữ liệu và thông tin.
- MOI.01.01: Bệnh viện duy trì tính bảo mật, an ninh, riêng tư và toàn vẹn của dữ liệu và thông tin thông qua các quy trình quản lý và kiểm soát quyền truy cập.
- MOI.01.02: Bệnh viện duy trì tính bảo mật, an ninh, riêng tư và toàn vẹn của dữ liệu và thông tin thông qua các quy trình bảo vệ chống lại mất mát, trộm cắp, hư hỏng, phá hủy, phần mềm tống tiền và các cuộc tấn công mạng khác.
- MOI.01.03: Bệnh viện xác định thời gian lưu giữ hồ sơ bệnh án, dữ liệu và thông tin khác của bệnh nhân.
- MOI.01.04: Nhân viên lâm sàng, người ra quyết định và các nhân viên khác được đào tạo và giáo dục về hệ thống thông tin, bảo mật thông tin và các nguyên tắc sử dụng và quản lý thông tin
2. Trực quan (Tòa lâu đài Dữ liệu)
Hãy hình dung hệ thống dữ liệu của bệnh viện như một "Tòa lâu đài". MOI.01 chính là bản thiết kế và hệ thống phòng thủ của lâu đài đó. Lâu đài phải có cổng từ phân quyền nghiêm ngặt để xác định ai được phép vào đọc/ghi cuốn sách nào. Phải có tường lửa và lính gác chống lại đạo tặc xâm nhập hoặc tống tiền. Có quy định rõ cuốn sách nào lưu bao lâu thì đem hủy an toàn. Và cuối cùng, mọi người sống trong lâu đài đều phải được huấn luyện cách bảo vệ chìa khóa của mình.
3. Tâm đắc nhất (Chủ động phòng chống Ransomware)
Điểm đáng chú ý nhất ở nhóm tiêu chuẩn này là sự thức thời của JCI khi nhấn mạnh vào rủi ro an ninh mạng và phần mềm tống tiền (ransomware). Bệnh viện bắt buộc phải đánh giá rủi ro bảo mật thông tin hàng năm để tìm ra các lỗ hổng. JCI hiểu rằng công nghệ càng cao thì rủi ro càng lớn, và con người thường là mắt xích yếu nhất nên yêu cầu đào tạo nhận thức về lừa đảo qua email (phishing) và bảo vệ mật khẩu được đặt lên hàng đầu.
4. Thực hành (Góc nhìn Đa chiều)
- Góc nhìn Lãnh đạo & IT: Tiến hành đánh giá rủi ro bảo mật thông tin trên toàn bệnh viện hàng năm. Thiết lập hệ thống phân quyền truy cập dựa trên vai trò và lập chính sách thời gian lưu giữ, tiêu hủy hồ sơ y tế tuân thủ pháp luật.
- Góc nhìn Lâm sàng (Bác sĩ/Điều dưỡng): Tuyệt đối tuân thủ quy định bảo mật, không dùng chung tài khoản/mật khẩu, và phải cảnh giác báo cáo ngay các email có dấu hiệu lừa đảo.
- Góc nhìn Chuyên trách Quản lý chất lượng (QLCL): Phối hợp với phòng CNTT và Nhân sự để đảm bảo 100% nhân viên (cả mới và cũ) đều được đào tạo định kỳ hàng năm về an ninh mạng và các nguyên tắc quản lý thông tin
- Đăng nhập để gửi ý kiến