数据资产作为医院的生产要素,是数字化、智慧化医院的基础,已快速融入到医院生产和管理的各个环节,深刻改变着医院的生产方式、管理方式。数据资产是指在我院经营管理和医疗业务中通过信息系统形成和存储的数据,例如患者的基本信息数据,患者的费用信息数据,患者的临床检验和检查报告、图像数据、病历数据,来院体检者数据,员工的基本信息,业务经营管理过程中产生的管理数据等。为充分发挥我院海量数据资产规模和丰富应用场景优势,激活数据要素潜能,确保数据资产的安全,做强做优做大数字经济,增强医院发展的新动能,构筑医院高质量发展竞争新优势,要求如下:
1、总体要求
(1)指导思想
以保护患者和员工的基本信息、患者的费用信息、诊疗信息、医院的经营管理信息为前提,以促进数据资产合规高效流通使用、赋能医院高质量发展为主线,以医院数据资产流通、安全保护为重点,构建适应医院数据资产特征、符合数字经济发展规律、保障医院数据资产安全、彰显创新引领的数据资产管理基础,充分实现数据要素价值、为深化创新驱动、推动医院高质量发展提供有力支撑。
(2)工作原则
遵循发展规律,创新规律。充分认识和把握数据资产流通、交易、使用、分配、治理、安全等基本规律,探索有利于医院数据资产安全保护、有效利用、合规流通和利用体系,完善数据要素体制机制,在实践中完善,在探索中发展。
坚持共享共用,促进合规流通。增强医院数据资产要素共享性、
顺应医院高质量发展趋势,推动数据资产对服务患者、医院经营、科研的支撑,提高数据资产供给数量和质量。实现数据资产可信流通,增强数据的可用、可信、可流通、可追溯水平,在合规流通使用中激活数据价值。
2、数据资产管理、保护、利用细节要求
(1)确定数据资产管理员,保管和梳理数据资产:科室对数据资产要确定数据资产分类系统管理员。数据资产管理员要对该信息系统现有数据资产、历史数据资产进行有效梳理、集中保管,有困难和异常情况要及时向医院报告。
(2)数据资产管理员定期梳理数据资产并分类分级管理:对机密数据资产、敏感数据资产、普通数据资产的产生、流通环节、存储位置、销毁环节进行跟踪管理。
(3)定期对数据资产进行风险评估:从风险的发生几率、损害程度、控制风险的难易程度赋值来量化排序风险;进行根因分析,找出原因,制定预防和改善措施。
(4)建立数据资产访问确权授权机制:对承载患者、员工、医院信息的数据资产,访问账号和授权情况进行管控,推动数据处理者按照个人授权范围依法依规采集、持有和使用医院数据资产,规范对医院数据资产信息的处理活动,不得采取“一揽子授权”、强制同意等方式过度授权,促进数据资产的合理合规利用。加强患者、员工、医院数据资产保护力度,强化使用者主体责任,规范采集使用行为。创新技术手段,推动数据资产中数据脱敏和匿名化处理,保障使用数据资产的信息安全和个人隐私。
(5)加强数据全流程合规与监管规则体系。探索数据资产流通安全保障技术、标准、方案,定期对数据资产保管、利用情况进行专项监督和持续监督,定期抽查数据资产有效保管、利用、风险评估和化解情况,建立以风险为导向的内部数据资产合规管理、使用、流通监督模式。
(6)院内科室在院内需使用数据资产,使用科室应该提出明确的申请,包含数据资产的需求范围,使用目的等,按医院流程审批,提交数据资产提供科室提供数据,院内科室按使用目的使用,不得与非医院科室共享使用数据。
(7)院内科室需与合作公司使用数据资产的,使用科室应该与有关公司签订合同,合同内应该有永久保密条款和泄密保护措施,责任等,明确数据资产提供的需求类别、需求字段、需求范围,使用目的、使用范围和使用时效等,将合同提交数据资产提供科室按合同提供数据。
(8)院内科室需对院外提供数据资产,应该提出明确的数据资产提供的需求类别、需求字段、需求范围,使用目的、使用范围和使用时效等,按医院流程审批,最后经过院长审批,提交数据资产提供科室提供数据。
(9)数据资产的管理责任遵循谁使用谁负责的原则。
(10)数据资产在院内使用的科室应该将获取到的数据资产集中存放,对员工加强监督和监管,确保数据不泄密,不超目的和范围使用。
(11)切实加强组织领导,落实主体责任,院内科室需数据资产
与公司合作使用的,提出合作科室对合作公司负有监督和监管责任,确保数据不泄密,不超范围、超时效和超目的使用。院内科室需对院外研究机构提供数据资产使用,要对接收数据方加强监管,确保数据不泄密,不超范围、超时效和超目的使用。
(12)医院数据资产一般不对境外提供使用,如有需求,需经科室书面申请,院长签字,报上级网信部门审批同意后,方可提供。




