奇安信:网络安全行政执法案例集-医疗行业_21页_742kb
报告摘要
医疗卫生行业网络安全行政执法案例总结
核心内容概述
本报告整理了2020年4月至2022年6月期间,媒体公开披露的医疗卫生行业网络安全行政执法案例,重点分析了不同类型的网络安全事件及其法律责任。这些案例揭示了医疗卫生行业在网络安全建设、运维管理、个人信息保护等方面存在的问题,以及由此引发的公众利益和政企机构利益受损的风险。
主要观点
- 系统老旧与安全规程缺失:医疗行业因系统老旧、缺乏足够的网络安全规程,成为网络罪犯的首要目标。
- 个人信息保护问题严重:非法获取、出售或提供公民个人信息的行为频发,严重违反《中华人民共和国刑法》和《个人信息保护法》。
- 安全意识淡薄与责任缺失:部分政企机构对网络安全工作不够重视,未制定安全管理制度、未确定网络安全负责人,导致系统被攻击或篡改。
- 内部人员与外部入侵并存:内部人员(如前员工、内鬼)和外部黑客均是导致网络安全事件的重要因素,且近年来内部人员引发的事件明显增加。
- 法律与执法力度加强:公安机关依据《网络安全法》《刑法》《治安管理处罚法》等法律,对违法机构和个人进行处罚,推动网络安全责任落实。
关键信息
典型案例分析
-
利用医疗机构公众号关联业务漏洞盗取10余万条数据案
- 主体:个人黑客
- 性质:外部入侵
- 行业:医疗卫生
- 影响范围:公众利益、政企机构利益
- 关键词:个人信息、非法入侵
- 触犯法条:《刑法》第二百八十五条、《网络安全法》第二十七条
- 机构责任:未明确
- 涉及领域:个人信息
-
入侵北京三甲医院挂号系统男子获利五千元被公诉
- 主体:个人黑客
- 性质:外部入侵
- 行业:医疗卫生
- 影响范围:政企机构利益
- 关键词:挂号系统、入侵
- 触犯法条:《网络安全法》第二十七条
- 机构责任:未明确
- 涉及领域:数据安全
-
何某非法获取公民个人信息54亿条
- 主体:内部人员
- 性质:其他
- 行业:医疗卫生、交通出行
- 影响范围:公众利益
- 关键词:内鬼、非法出售个人信息
- 触犯法条:《网络安全法》第六十四条、《刑法》第二百五十三条
- 机构责任:其他
- 涉及领域:个人信息
-
某医院遭受网络攻击导致全院系统瘫痪
- 主体:政企机构
- 性质:建设运维管理疏失
- 行业:医疗卫生
- 影响范围:政企机构利益
- 关键词:系统瘫痪、负责人
- 触犯法条:《网络安全法》第二十一条、第五十九条
- 机构责任:未履行安全管理义务
- 涉及领域:管理问题
-
男子泄露确诊人员隐私信息被行政处罚
- 主体:内部人员
- 性质:其他
- 行业:医疗卫生
- 影响范围:公众利益
- 关键词:个人隐私、泄露
- 触犯法条:《治安管理处罚法》、《个人信息保护法》第十条
- 机构责任:未明确
- 涉及领域:个人信息
-
某医院网站疏于管理被安装非法赌博小程序
- 主体:政企机构
- 性质:建设运维管理疏失
- 行业:医疗卫生
- 影响范围:公众利益、政企机构利益
- 关键词:非法赌博
- 触犯法条:《网络安全法》第二十一条、第五十九条
- 机构责任:未履行安全管理义务
- 涉及领域:管理问题
法律依据
-
《中华人民共和国网络安全法》
- 规定了网络运营者的安全保护义务,如等级保护、数据安全、日志留存等。
- 对未履行安全义务的行为进行行政处罚,如警告、罚款等。
-
《中华人民共和国刑法》
- 对非法获取、出售或提供公民个人信息,非法入侵计算机信息系统等行为进行刑事处罚。
-
《中华人民共和国治安管理处罚法》
- 对非法散布他人隐私信息等行为进行行政处罚。
涉及领域分类
| 涉及领域 | 说明 |
|---|---|
| 个人信息 | 涉及非法获取、出售或提供公民个人信息行为 |
| 数据安全 | 涉及非法采集、盗卖和非法使用企业数据 |
| 管理问题 | 因政企机构管理疏忽导致系统被攻击或篡改 |
| 违规整改 | 因未整改安全隐患被监管部门处罚 |
| 日志留存 | 未按规定留存网络日志导致执法困难 |
总结
医疗卫生行业在网络安全方面面临严峻挑战,需加强系统建设、提升安全意识、完善管理制度,以防止个人信息泄露、系统瘫痪等安全事件的发生。同时,法律的严格执行和执法部门的积极作为,有助于推动行业整体安全水平的提升。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载