Tiêu chuẩn ISO 27799:2016 – Kiểm soát an ninh thông tin trong y tế

Ngành y tế hiện nay đã áp dụng khá nhiều công nghệ thông tin trong việc thăm khám chuẩn đoán và điều trị. Chính vì thế việc kiểm soát an ninh thông tin trong y tế đang được quan tâm và chú trọng ngày một nhiều. Một trong những bộ tiêu chuẩn đi đầu trong việc này chính là ISO 27799:2016. Bộ tiêu chuẩn Tin học y tế – Kiểm soát an ninh thông tin trong y tế dựa trên ISO/IEC 27002. Bài viết này, SQC Certification xin chia sẻ cho bạn về thông tin bộ tiêu chuẩn danh cho ngành y tế này. 


Tiêu chuẩn ISO/FDIS 27799:02016
Tiêu chuẩn ISO/FDIS 27799:02016 – Kiểm soát an ninh thông tin trong y tế

Tiêu chuẩn ISO/FDIS 27799 là gì ?

Bộ tiêu chuẩn ISO 27799:2016 Health informatics — Information security management in health using ISO/IEC 27002 hay Tin học y tế – Quản lý an toàn thông tin trong y tế dựa trên ISO/IEC 27002. Bộ tiêu chuẩn này ngắn gọn là ISO 27799 nhằm cung cấp hướng dẫn triển khai một hệ thống quản lý an toàn thông tin (ISMS) trong ngahf y tế nhằm bảo mật dữ liệu y tế cá nhân của bệnh nhân và thông tin có liên quan đến chăm sóc sức khỏe.

Mục tiêu chính của ISO 27799

Bộ tiêu chuẩn ISO 27799 được xây dựng nhằm một số mục tiêu như sau:

  • Bảo mật thông tin y tế cá nhân: ngăn ngừa rò rỉ, mất mát hoặc truy cập trái phép.
  • Đảm bảo tính toàn vẹn và sẵn sàng của dữ liệu y tế để phục vụ chẩn đoán, điều trị và nghiên cứu.
  • Hướng dẫn áp dụng ISO/IEC 27002 trong môi trường y tế, bổ sung các yêu cầu đặc thù riêng cho bệnh viện, phòng khám, trung tâm y tế.

Kết nối với chuyên gia


Qúa trình hình thành và phát triển của bộ tiêu chuẩn ISO 27799

Bộ tiêu chuẩn ISO 27799 được xuất bản lần đầu tiên vào năm 2008. Phiên bản thứ hai được cập nhật để phản ánh các phiên bản ISO/IEC 27001 và 27002 phát hành vào năm 2013 và được xuất bản vào năm 2016. Phiên bản thứ ba hiện đang được phát triển sau khi ISO/IEC 27002:2022 được phát hành.

Tiêu chuẩn này cung cấp hướng dẫn về quản lý an ninh thông tin và kiểm soát an ninh thông tin trong ngữ cảnh của ngành chăm sóc sức khỏe và các tổ chức y tế khác nhau – bao gồm bệnh viện, phòng thí nghiệm, phòng mổ, các công ty bảo hiểm y tế, v.v.

Phạm vi và mục đích

Tiêu chuẩn giúp người dùng hiểu và áp dụng các kiểm soát ISO/IEC 27002:2013 trong ngữ cảnh của một tổ chức y tế. TISO 27799 được áp dụng cho mọi dạng thông tin y tế — bất kể là văn bản, dữ liệu số, bản ghi âm, bản vẽ, video hay hình ảnh y khoa. Nó cũng đều áp dụng bất luận thông tin đó được lưu trữ bằng phương tiện nào — giấy (in hoặc viết tay) hay dưới dạng điện tử — và bất kể cách truyền tải như trực tiếp, qua fax, mạng máy tính hay qua bưu chính. Điều đặc biệt là, dù dưới hình thức nào hay kênh chuyển nào, thông tin y tế vẫn phải luôn được bảo vệ một cách thích hợp.

Tiêu chuẩn ISO/FDIS 27799:02016

Như đã lưu ý trong phần giới thiệu, việc quen thuộc với ISO/IEC 27002 là điều không thể thiếu để hiểu được ISO 27799:2016.

Các lĩnh vực bảo mật thông tin sau đây nằm ngoài phạm vi của ISO 27799:2016:

  • a) các phương pháp luận và thử nghiệm thống kê để ẩn danh hiệu quả thông tin sức khỏe cá nhân;
  • b) phương pháp luận để ẩn danh hóa thông tin sức khỏe cá nhân (xem Tài liệu tham khảo để biết mô tả ngắn gọn về Thông số kỹ thuật giải quyết cụ thể chủ đề này);
  • c) chất lượng dịch vụ mạng và phương pháp đo lường tính khả dụng của mạng được sử dụng cho tin học y tế;
  • d) chất lượng dữ liệu (khác với tính toàn vẹn của dữ liệu).

>>> Ngành y tế đối mặt với nhiều rủi ro an ninh mạng


Nội dung các yêu cầu của bộ tiêu chuẩn ISO 27799

Bộ tiêu chuẩn ISO 27799 có đưa ra hướng dẫn chi tiết cho việc quản lý và bảo vệ thông tin y tế, dựa trên khung kiểm soát của ISO/IEC 27002. Các nhóm yêu cầu chính gồm:

1. Chính sách an ninh thông tin

Tổ chức cần xây dựng, ban hành và duy trì được các chính sách an ninh thông tin cho tổ chức y tế. Chính sách cần phải đảm bảo phù hợp với luật pháp cũng như quy định và yêu cầu chuyên ngành.

2. Tổ chức quản lý an ninh thông tin

Tổ chức cần xác định rõ vai trò, trách nhiệm cũng như việc phân quyền cho các bộ phận/ cá nhân có liên quan. Từ đó tổ chức của bạn cần phải thiết lập được ban điều phối an toàn thông tin nếu cần.

Tiêu chuẩn ISO/FDIS 27799:02016

3. Quản lý tài sản thông tin

Tổ chức, doanh nghiệp cần phải xác định và phân loại cũng như lập danh mục thông tin y tế ( tài liệu, hồ sơ bệnh án, dữ liệu điện tử). Tổ chức cần phải quy định trách nhiệm bảo vệ tài sản thông tin.

4. An ninh nhân sự

Tổ chức của bạn cần phải đào tạo, nâng cao nhận thức về việc bảo mật cho nhân viên y tế và kỹ thuật. Việc này rằng buộc về việc bảo mật trong hợp đồng lao động.

5. Kiểm soát truy cập 

Bộ tiêu chuẩn này có yêu cầu tổ chức phải xác định quyền truy cập dữ liệu y tế theo vai trò cũng như nhu cầu công việc. Việc sử dụng cơ chế này xác thực bảo mật thẻ, sinh trắc học vv. Ngoài ra tổ chức của bạn cần phải giám sát và ghi chép lại hoạt động truy cập.

6. Mã hóa và bảo vệ thông tin

Tổ chức của bạn cần áp dụng các kỹ thuật mã hóa để bảo vệ dữ liệu nhạy cảm khi lưu trữ hoặc truyền tải. Bên cạnh đó bạn cần phải đảm bảo tính toàn vẹn và bảo mật của hồ sơ y tế điện tử.

7. Bảo mật vật lý và môi trường 

Tổ chức của bạn cần phải kiểm soát tốt các khu vực lưu trữ hồ sơ bệnh án cũng như trung tâm dữ liệu. Tổ chức của bạn cần phải bảo vệ tốt các thiết bị cũng như cơ sở hạ tầng CNTT trong bệnh viện hay phòng khám.

8. Quản lý và vận hành hệ thống 

Tổ chức của bạn cần phải thiết lập tốt các quy trình sao lưu cũng như phục hồi dữ liệu y tế. Bên cạnh đó còn cần quản lý thay đổi cũng như lỗi, giám sát hệ thống một cách hiệu quả nhất.

9. An ninh trong truyền thông

Tổ chức của bạn cần phải đảm bảo an toàn khi trao đổi dữ liệu y tế qua mạng

10. Quản lý sự cố an ninh thông tin

Tổ chức của bạn cần phải thiết lập tốt các quy trình phát hiện và ngoài ra cần phải báo cáo và xử lý rõ ự cố rò rỉ trên hồ sơ bệnh án. Ngoài ra cần phân tích và ghi lại những thông tin để có sự phòng ngừa tái diễn.

11. Quản lý tính liên tục hoạt động

Tổ chức của bạn cần phải xây dựng được kế hoạch khắc phục thảm họa và đảm bảo hệ thống CNTT y tế có khả năng phục hồi sau sự cố.

12. Tuân thủ pháp luật và quy định

  • Tuân thủ các luật liên quan đến bảo mật dữ liệu cá nhân và thông tin y tế (ví dụ: HIPAA, GDPR, luật bảo vệ dữ liệu Việt Nam).
  • Đảm bảo bằng chứng kiểm toán được lưu giữ đầy đủ.

Tiêu chuẩn ISO/FDIS 27799:02016


Lợi ích khi doanh nghiệp của bạn áp dụng bộ tiêu chuẩn ISO 27799:2016

Khi các tổ chức, doanh nghiệp làm trong lĩnh vực y tế đảm bảo tốt an toàn thông tin có thể mang lại được nhiều lợi ích thiết thực như sau:

1. Bảo vệ thông tin y tế nhạy cảm

Tổ chức của bạn có thể bảo vệ được thông tin nhạy cảm như hồ sơ bệnh án, dữ liệu cá nhân và lịch sử bệnh án của bệnh nhân một cách hiệu quả nhất.

2. Tuân thủ pháp luật và quy định

Với ISO 27799 tổ chức y tế có thể đáp ứng tốt các yêu càu pháp lý và quy định bảo mật dữ liệu như Luật An toàn thông tin mạng, Luật bảo vệ dữ liệu cá nhân, HIPAA, GDPR…vv Từ đó có thể tránh khỏi những rủi ro bị xử phạt và khiếu kiện gây mất huy tín.

3. Nâng cao uy tín và niềm tin

Tổ chức của bạn cần phải tạo dựng được sự tin tưởng từ phía bệnh nhân cũng như khách hàng và cả đối tác. Đồng thời khẳng định cam kết của bệnh nhân trong việc bảo mật và quản lý thông tin y tế một cách hiệu quả nhất.

4. Giảm thiểu rủi ro và thiệt hại

Việc tổ chức của bạn có thể giúp ngăn ngừa được tốt các sự cố an ninh như tấn công mạng ransomware, đánh cắp dữ liệu bệnh án. Từ đó giúp giảm chi phí xử lý các sự cố và bồi thường cũng như khắc phục tốt các hậu quả.

Tiêu chuẩn ISO/FDIS 27799:02016

5. Quản lý hiệu quả thông tin và hệ thống CNTT

Tổ chức của bạn cần phải chuẩn hóa tốt các quy trình quản lý thông tin y tế trong toàn bộ tổ chức. Đồng thời đảm bảo tính toàn vẹn và sẵn sàng bảo mật dữ liệu trong tương lai. Việc hỗ trợ tích hợp tốt với các bộ tiêu chuẩn quản lý khác như tiêu chuẩn ISO 9001:2015, bộ tiêu chuẩn ISO 27001 một cách dễ dàng hơn.

6. Nâng cao năng lực nhân sự

Tổ chức của bạn có thể nâng cao được nhận thức an ninh thông tin cho nhân viên y tế, các cấp quản lý cũng như các kỹ thuật viên trong lĩnh vực y tế. Từ đó giảm nguy cơ rò rỉ thông tin từ yếu tố con người.

7. Hỗ trợ cải tiến liên tục

  • Cung cấp khuôn khổ để thường xuyên đánh giá, giám sát và cải tiến hệ thống bảo mật.
  • Đáp ứng sự thay đổi nhanh chóng trong công nghệ và mối đe dọa an ninh mạng.

Kết nối với chuyên gia


Dịch vụ chứng nhận ISO 27799:2016 tại SQC Certification

SQC Certification Vietnam là thành viên của SQC Certification India và sự hiện diện toàn cầu, bao gồm Việt Nam. Tại SQC Certification Vietnam, chúng tôi tự hào về việc chứng nhận các tổ chức và thúc đẩy văn hóa cải tiến liên tục thông qua các chương trình Đánh giá và Đào tạo các Hệ thống quản lý tiên tiến trong đó có chứng nhận ISO 27799:2016.

chứng nhận iso 27799
chứng nhận iso 27799

Dịch vụ của SQC Certification bao gồm:

  • Đánh giá và chứng nhận Hệ thống Quản lý Chất lượng theo ISO 27799:2016
  • Đánh giá sự phù hợp của hệ thống FDIS với tiêu chuẩn ISO 27799:2016.
  • Cấp chứng chỉ ISO 27799:2016 có giá trị quốc tế.

Hỗ trợ doanh nghiệp chuẩn bị đánh giá

  • Hỗ trợ sơ bộ để hiểu rõ các yêu cầu của ISO 27799:2016.
  • Hướng dẫn chuẩn hóa quy trình, hồ sơ, tài liệu cần thiết.

Đánh giá giám sát định kỳ

  • Đảm bảo hệ thống FDIS được duy trì hiệu quả sau khi chứng nhận.
  • Cập nhật các yêu cầu mới và cải tiến liên tục theo tiêu chuẩn.

Đánh giá tái chứng nhận sau 3 năm

  • Gia hạn hiệu lực chứng chỉ theo quy định của ISO.

Nhận báo giá chứng nhận


Vì sao chọn chúng tôi

  • Chuyên Gia Tận Tình: Chuyên Gia Đánh Giá giàu kinh nghiệm tận tình hỗ trợ khách hàng.
  • Hỗ Trợ Cá Nhân: Tại SQC chúng tôi ưu tiên tập trung vào nhu cầu của từng khách hàng.
  • Dịch vụ toàn diện: Chúng tôi cung cấp chứng chỉ ISO cho nhiều ngành công nghiệp khác nhau.
  • Loại Bỏ Khâu Trung Gian: Khách hàng làm việc với SQC Việt Nam sẽ nhận được chứng nhận đơn giản, tập trung vào khách hàng.
  • Sự hài lòng của khách hàng: Chứng nhận SQC đảm bảo sự hài lòng của khách hàng thông qua tính minh bạch và sự tận tâm vượt quá mong đợi.

Hãy để SQC Certification Vietnam giúp doanh nghiệp bạn chạm tới những tiêu chuẩn quốc tế một cách chuyên nghiệp và bền vững.