VACIF GIẢI PHÁP LẬP HỒ SƠ ĐỀ XUẤT CẤP ĐỘ AN TOÀN HỆ THỐNG THÔNG TIN

Cho bệnh viện, phòng khám |Tập trung cấp độ 2 và 3
Tuân thủ quy định • Bảo vệ dữ liệu bệnh nhân • Giảm rủi ro gián đoạn vận hành

1. Vì sao bệnh viện cần lập hồ sơ đề xuất cấp độ?

Trong bệnh viện và phòng khám, các hệ thống HIS, LIS, PACS, EMR, website, mail server, camera, Wi-Fi và hạ tầng mạng nội bộ đang trực tiếp phục vụ khám chữa bệnh hằng ngày. dữ liệu y tế không chỉ là thông tin lưu trữ mà còn liên quan trực tiếp đến hoạt động khám chữa bệnh, uy tín tổ chức và trách nhiệm pháp lý. Nếu hệ thống thông tin chưa được phân loại, đánh giá và lập Hồ sơ đề xuất cấp độ đầy đủ, bệnh viện có thể bị động khi kiểm tra, thẩm định, đầu tư an toàn thông tin hoặc xử lý sự cố lộ lọt dữ liệu bệnh nhân.

An toàn thông tin bệnh viện

Không gián đoạn khám chữa bệnh

Sự cố với HIS, LIS, PACS hoặc mạng nội bộ có thể làm chậm tiếp nhận, xét nghiệm, chẩn đoán hình ảnh và trả kết quả.

Sẵn sàng kiểm tra, thẩm định

Hồ sơ cấp độ là căn cứ để trình duyệt, giải trình và làm việc với đơn vị thẩm định hoặc cơ quan quản lý.

Bảo vệ dữ liệu bệnh nhân

Hồ sơ bệnh án, kết quả xét nghiệm, hình ảnh chẩn đoán và dữ liệu cá nhân cần được bảo vệ chặt chẽ.

Đầu tư đúng trọng tâm

Bệnh viện có cơ sở xác định hệ thống cần ưu tiên, giải pháp cần triển khai trước và ngân sách phù hợp.

2. Hồ sơ đề xuất cấp độ (HSĐXCĐ) là gì?

Hồ sơ đề xuất cấp độ an toàn hệ thống thông tin là bộ hồ sơ giúp bệnh viện xác định cấp độ an toàn của từng hệ thống, đánh giá mức độ ảnh hưởng khi xảy ra sự cố và xây dựng phương án bảo vệ phù hợp.

HSĐXCĐ giúp bệnh viện và phòng khám trả lời 4 câu hỏi chính
1) Bệnh viện đang có những hệ thống thông tin nào?
2) Hệ thống nào quan trọng nhất đối với vận hành và dữ liệu bệnh nhân?
3) Hệ thống đó cần được đề xuất cấp độ an toàn thông tin nào?
4) Cần triển khai biện pháp quản lý, kỹ thuật và vận hành nào để bảo vệ hệ thống?

3. Căn cứ pháp lýtiêu biểu lập HSĐXCĐ cho bệnh viện.

Nội dung lập HSĐXCĐ cần bám theo các quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ và bảo vệ dữ liệu cá nhân. Các căn cứ thường được sử dụng gồm:

An toàn hệ thống thông tin
• Nghị định 85/2016/NĐ-CP
• Thông tư 12/2022/TT-BTTTT
• TCVN 11930:2017 Căn cứ xác định cấp độ, yêu cầu quản lý, kỹ thuật và phương án bảo vệ hệ thống thông tin.
An ninh mạng & ATTT
• Luật An toàn thông tin mạng 2015
• Luật An ninh mạng 2018 Cơ sở để kiểm soát truy cập, phòng ngừa tấn công và bảo vệ hệ thống trên môi trường mạng.
Bảo mật dữ liệu người bệnh
• Luật Khám bệnh, chữa bệnh 2023
• Thông tư 46/2018/TT-BYT Liên quan đến bảo mật hồ sơ bệnh án điện tử, dữ liệu y tế và thông tin người bệnh.
Bảo vệ dữ liệu cá nhân
• Nghị định 13/2023/NĐ-CP
• Luật An toàn thông tin mạng 2015 Căn cứ kiểm soát việc thu thập, xử lý, lưu trữ, chia sẻ và bảo vệ dữ liệu cá nhân.

Lưu ý: khi triển khai thực tế, phạm vi hồ sơ và yêu cầu chi tiết cần được rà soát theo hệ thống cụ thể của từng bệnh viện/phòng khám.

4. VACIF triển khai theo 5 bước rõ ràng

BướcNội dungVACIF thực hiệnKết quả cho bệnh viện
1Chuẩn bị & khảo sátXác định phạm vi hệ thống, đơn vị chủ quản, đơn vị vận hành, dữ liệu xử lý và hiện trạng hạ tầng.Báo cáo hiện trạng, danh mục hệ thống, rủi ro và khoảng cách cần khắc phục.
2Xác định cấp độĐánh giá chức năng, phạm vi người dùng, loại dữ liệu và mức độ ảnh hưởng nếu hệ thống bị xâm phạm hoặc gián đoạn.Cấp độ dự kiến kèm giải trình căn cứ.
3Lập hồ sơ & phương án bảo vệSoạn thảo thuyết minh, tài liệu thiết kế, quy chế ATTT và phương án bảo đảm an toàn thông tin.Bộ HSĐXCĐ hoàn chỉnh, phù hợp hiện trạng bệnh viện.
4Hỗ trợ thẩm định & phê duyệtRà soát hồ sơ, tiếp nhận góp ý, điều chỉnh và hỗ trợ giải trình với các bên liên quan.Hồ sơ sẵn sàng trình duyệt, thẩm định và phê duyệt.
5Duy trì tuân thủTheo dõi sau phê duyệt, đánh giá định kỳ, cập nhật khi hệ thống mở rộng hoặc thay đổi.Kế hoạch duy trì, đánh giá và đầu tư/thuê ngoài phù hợp.

5. Bệnh viện nhận được gì sau khi hoàn thành?

Hạng mục bàn giaoGiá trị thực tế
Tài liệu thiết kế hệ thống thông tinMô tả kiến trúc, thành phần, kết nối, phạm vi và các điểm cần kiểm soát.
Tài liệu thuyết minh HSĐXCĐTrình bày căn cứ xác định cấp độ, mức độ ảnh hưởng và phương án bảo vệ.
Quy chế bảo đảm an toàn thông tinLàm rõ vai trò, trách nhiệm, kiểm soát truy cập, xử lý sự cố và vận hành an toàn.
Báo cáo khảo sát và đánh giá khoảng cáchCho thấy hiện trạng, rủi ro, điểm thiếu và danh mục ưu tiên khắc phục.
Hồ sơ phục vụ thẩm định, phê duyệt.Giúp bệnh viện có cơ sở làm việc với đơn vị thẩm định và cơ quan quản lý.

6. Lợi ích dành cho bệnh viện và phòng khám

Chủ động tuân thủ
Có hồ sơ, căn cứ và phương án bảo vệ để đáp ứng yêu cầu quản lý về an toàn hệ thống thông tin theo cấp độ.
Giảm rủi ro vận hành
Đánh giá hiện trạng và phương án bảo vệ giúp hạn chế sự cố gây ảnh hưởng đến hoạt động khám chữa bệnh.
Bảo vệ uy tín bệnh viện
Giảm nguy cơ lộ lọt dữ liệu bệnh nhân, tấn công mạng hoặc truy cập trái phép vào hệ thống quan trọng.
Ra quyết định đầu tư tốt hơn
Tránh đầu tư rời rạc; ưu tiên ngân sách theo rủi ro, mức độ ảnh hưởng và cấp độ hệ thống.

7. Vì sao nên chọn VACIF?

Am hiểu đặc thù bệnh viện: HIS, LIS, PACS, EMR, camera, Wi-Fi công cộng, website, mail server và hạ tầng mạng nội bộ.

Kết hợp tư vấn tuân thủ với năng lực triển khai kỹ thuật thực tế, giúp hồ sơ không chỉ đúng cấu trúc mà còn phù hợp hiện trạng vận hành.

Đồng hành từ khảo sát, xác định cấp độ, lập hồ sơ, hỗ trợ thẩm định đến duy trì tuân thủ sau phê duyệt.

Đề xuất lộ trình đầu tư phù hợp, tránh mua sắm trùng lặp hoặc vượt quá nhu cầu thực tế.

Hỗ trợ lâu dài sau khi hoàn thành HSĐXCĐ, giúp bệnh viện không chỉ có hồ sơ để thẩm định mà còn duy trì tuân thủ và an toàn trong suốt quá trình vận hành.

8. Câu hỏi thường gặp

A: Có. HSĐXCĐ áp dụng cho cả hệ thống đang vận hành, giúp phân loại cấp độ, đánh giá rủi ro và xác định phương án bảo vệ phù hợp.

A: Không. Đây là căn cứ để quản trị rủi ro, phê duyệt cấp độ, bố trí ngân sách và triển khai biện pháp an toàn thông tin.

A: VACIF sẽ khảo sát, phân loại hệ thống và đề xuất cấp độ dự kiến dựa trên dữ liệu xử lý, phạm vi sử dụng và mức độ ảnh hưởng.

A: Tùy hiện trạng. Nếu còn thiếu biện pháp bảo vệ, VACIF đề xuất lộ trình phù hợp như giám sát tập trung, MFA, quản lý truy cập, PAM, SIEM/SOC hoặc đánh giá định kỳ.

A: Có. Theo quy định của Chính phủ và Bộ TTTT, việc phân loại và bảo vệ hệ thống thông tin theo cấp độ là bắt buộc. Thiếu hồ sơ này, bệnh viện sẽ gặp khó khăn lớn khi đón các đoàn kiểm tra liên ngành (Bộ Y tế, Bộ Công an, Bộ TTTT) và đối mặt với rủi ro pháp lý cao nếu xảy ra sự cố lộ lọt dữ liệu.