☰
医院网络安全运营能力成熟度评估指南:三维模型与五步实操法
2026/10/3 11:13:14 网站建设 项目流程

简介:《医院网络安全运营能力成熟度评估指南》(试行版)由中国医院协会信息专业委员会(CHIMA)组织编写,联合南昌大学第一附属医院等十余家三甲医院专家共同参与,是面向医院网络安全建设与运营的行业评估工具。指南基于成熟度评价思路,构建了涵盖安全策略与制度、风险管理、安全技术措施、人员能力与安全意识、应急响应能力和持续改进机制的多维度评估框架,适用于各级医疗机构对照自查,弥补了医院网络安全防护体系成效评估缺乏客观依据的空白。资源包内含1个PDF文件,大小4.59MB,文档结构清晰,便于在线阅读或打印使用。目前已有226人学习下载。指南提供了可落地的评估流程、指标说明及多家医院的实践案例,读者可据此全面审视自身在技术应用、管理流程、人员能力等方面的现状,发现短板并制定改进措施,推动“评估—改进—再评估”的良性循环,是医院信息部门开展安全运营工作的实用参考。

1. 医院网络安全运营能力成熟度评估:一份能直接拿去用的对标清单

医院信息科最尴尬的场景,不是出了安全事件,而是年度总结里写不清安全体系到底建到什么水平。等保过了、漏洞扫了、应急演练也做了,但领导问一句“咱们的安全运营能力处于什么位置”,往往只能回答“还行”。原因很简单:此前没有一套针对医疗业务场景的量化评估标准。这份《医院网络安全运营能力成熟度评估指南》(试行版)正是补这个缺口的——它借鉴了GB/T 37988-2019《数据安全能力成熟度模型》和金融行业FCS-CMM的框架思路,结合医院HIS、EMR、PACS等系统的实际运营场景,构建了“过程域-能力域-层级域”三维评估模型,把安全运营拆成6个过程域、33个指标项,每项都能对标L1到L5五个成熟度等级。适合医院信息部门负责人、安全运营工程师、以及给医院做安全建设的厂商售前,用来做现状自评、建设规划和年度预算依据,不是拿来充门面的文档,是一套能直接开展评估作业的实操工具。

2. 评估框架拆解:过程域、能力域、层级域三维模型为什么能解决医院安全评估的空泛问题

2.1 三维框架的设计逻辑:从“做了什么”到“做到什么程度”

这份指南的评估框架由三个维度组成:过程域定义“做什么”,能力域回答“如何做”,层级域明确“做到什么程度”。三维框架在成熟度评估类标准中并不新鲜,但指南的亮点在于过程域采用了自己定义的IPDRV-M模型——在业界常见的IPDRR(识别、保护、检测、响应、恢复)基础上,增加了“模拟验证V”和“运营管理M”两个维度。这一改动贴合医院实际:医院每年都要迎接攻防演练、等保测评、卫生健康主管部门检查,如果没有“模拟验证”维度,防护体系是否有效就没有检验手段;而“运营管理”维度则把安全培训、供应链管理、风险通报整改这些日常事务纳入评估范围,避免了评估只盯着技术设备而忽略管理流程的偏科问题。

能力域的设计也是针对医院现状来的。指南将能力支撑拆为组织人员、技术工具、制度流程、工作执行四个维度,每个指标项都要从这四个维度分别打分,最终取综合等级。比如“漏洞扫描”这个指标项,不仅要看是否部署了扫描器(技术工具),还要看是否有专人负责扫描任务(组织人员)、是否有漏洞发现和修复的SOP(制度流程)、以及修复闭环率是多少(工作执行)。这种多维度评估避免了单纯考核设备堆叠的误区——很多医院安全设备买了不少,但没人维护、没有流程,实际运营效果接近于零,这在单维度评估里是看不出来的。

2.2 能力域与层级域的对应关系:五级成熟度怎么理解

层级域是这套评估的刻度尺,L1初始级到L5持续改进级,每级都有明确定义。L1初始级意味着工作项处于无序状态,靠个人经验驱动,没有文档和流程记录;L2可重复级表示关键流程已经建立,不同人员按同样步骤可以重复执行;L3充分定义级要求流程标准化并且有明确的执行规范和产出物;L4量化管理级需要建立量化指标,用数据驱动管理决策;L5持续改进级则是在量化基础上引入定期复盘和优化机制。这套分级逻辑和CMMI的成熟度分级一脉相承,对医疗行业从业者来说理解门槛不高。

实际落地时最容易困惑的是“某个指标项到底算L2还是L3”。指南的做法是把每个指标项的能力域和目标等级对应起来,判定时先确认四个能力维度分别达到哪一级,再取综合等级。我的经验是,责任人先做一轮自评,再组织跨部门评审,避免自评偏差。比如“基线核查”这个指标项,如果制度流程维度已经建立了核查规范文档并定期更新,但工作执行维度只做到了每季度核查一次且没有覆盖全部核心系统,那么综合等级通常会被压到L2——制度是完善的,执行没跟上。这种设计逼着医院正视“写了制度不等于落地了制度”的现实问题。

2.3 IPDRV-M过程域与医院实际工作的映射关系

把IPDRV-M六个过程域和医院信息科日常任务做映射,评估就不会陷入“指标对不上业务”的困境。风险预测域涵盖网络资产识别及梳理、互联网资产暴露面检测、资产变更审核、新上线资产评估、情报预警、渗透测试、漏洞扫描、弱口令发现、基线核查、高危端口识别、医院移动应用合规、移动应用风险发现和风险量化评估等13个指标项。主动防御域包括安全风险闭环、风险编排处置、安全设备防护、安全设备运维、设备策略管理5个指标项。深度监测域包含网站监测、终端监测、流量监测、威胁分析4个指标项。响应恢复域包含备份恢复、事件报告、响应与处置3个指标项。模拟验证域包含攻防演练、应急预案和演练、入侵模拟验证、重大时期保障4个指标项。运营管理域包含供应链管理、网络安全培训、风险通报整改、迎检安全检查、等级保护合规5个指标项。

过程域指标项数量典型指标项
风险预测(Intrusion Prediction)13网络资产识别及梳理、漏洞扫描、弱口令发现、渗透测试
主动防御(Proactive Defense)5安全风险闭环、安全设备防护、设备策略管理
深度监测(Deep Detection)4网站监测、流量监测、威胁分析
响应恢复(Response & Recovery)3备份恢复、事件报告、响应与处置
模拟验证(Verification & Validation)4攻防演练、应急预案和演练、入侵模拟验证
运营管理(Operation Management)5供应链管理、网络安全培训、等级保护合规

对于三级医院来说,风险预测域的指标项数量占了全指南近四成,这是因为医疗场景下资产底数不清是普遍痛点——很多医院的自建系统和老旧设备根本没纳入资产管理范围。而移动应用合规、移动应用风险发现这两个指标项,则对应着互联网医院App和微信公众号小程序等场景,体现了医疗行业特色。

3. 评估实操全流程:从组织团队到输出改进报告的五步作业法

3.1 评估团队的组建与角色分工

指南第一章就明确了操作团队的三层结构:决策团队、执行团队、协同团队。决策团队由医院分管领导或信息处处长牵头,负责明确评估目标等级、统筹资源、拍板整改方向;执行团队由安全运营工程师和网络管理员构成,负责数据收集、评估打分、整改落实;协同团队则由临床科室信息员、后勤、采购等跨部门人员组成,负责提供佐证材料和配合整改。三层架构对应了医院行政体系的实际运作方式,避免了安全评估沦为信息科自说自话。

我见过最典型的失败案例是信息科自己关起门来打分,结果评出来全是L3以上,领导一看报告觉得安全工作做得很好了,预算自然就不批了。正确的做法是评估前召开启动会,让分管副院长出面明确各科室配合义务,执行团队才有底气向临床科室要设备清单、要人员访谈时间。指南给出的操作团队职责描述里,特别强调了“监督与战略调整”职能——决策团队不只是听汇报,还要定期检查评估进度和整改成效,这一条在很多医院的落实效果并不理想。

3.2 评估流程五步法:目标设定、证据收集、打分判定、差距分析、改进规划

指南第4章给出了完整评估流程,我梳理成五个可执行步骤。第一步是明确目标等级,决策团队根据医院评级(三甲、三乙、二级)、年度信息化预算、主管单位要求来确定本次评估期望达到的成熟度等级目标。第二步是收集佐证材料,执行团队通过人员访谈、文档审阅、系统配置核对、自动化工具采集四种方式收集每个指标项的现状证据。第三步是执行评估打分,对照层级域的等级定义,从四个能力域分别评定等级。第四步是层级分析,研究差距产生的原因——是投入不够、流程缺失还是执行不到位。第五步是制定改进计划,明确责任主体、整改时限、优先级排序。

收集佐证材料看似简单,其实是整个评估中最耗时且最容易翻车的环节。指南建议采用多种采集方式交叉验证,但实际执行时很多医院只靠文档审阅——让各科室提交制度文件和安全记录,结果交上来的全是几年前的过期文件。我一般会要求执行团队必须包含一次现场核查,随机抽查3到5台终端设备,检查病毒库更新日期、补丁安装情况、是否开启了防火墙,这些一手数据比任何文档都可信。

3.3 打分过程中的关键控制点:证据链与交叉验证

评估打分最怕的是自评虚高。指南的核心要求是每个等级判定都必须有对应证据支撑:判定L3“制度流程已标准化”,就需要提供发布版本的制度文件、培训签到表、执行记录;判定L4“实现了量化管理”,就需要提供至少半年的指标统计数据和趋势分析。没有证据链支撑的等级判定,在评审复审时会被直接驳回。

实际操作中,交叉验证是最有效的手段。比如评估“弱口令发现”这个指标项,不能只看执行团队提交的扫描报告,还应抽查安全设备上的口令策略配置、询问终端用户是否收到过整改通知、核对弱口令整改台账和复查记录。三方证据如果能互相印证,等级判定才站得住脚。如果只有扫描报告而没有整改闭环记录,这项最多只能打到L2,因为工作执行维度的闭环要求没有满足。

3.4 评估结果的呈现方式:成熟度画像与差距清单

评估结果建议用两个工具呈现:成熟度画像和差距清单。成熟度画像是一个雷达图或矩阵表,将六个过程域的综合成熟度等级直观展示出来,帮助决策层快速理解安全运营的整体水平——哪个域强、哪个域弱一目了然。差距清单则细化到每个指标项:当前等级、目标等级、差距内容、整改建议、责任科室、建议完成时间。

指南对评估输出的要求是“输出优先级改进策略”,也就是差距清单必须分级。我实际操作中会把差距分为三类:第一类是合规底线差距,比如等级保护测评不通过、高风险漏洞长期未修复,这类必须立即整改;第二类是安全效能差距,比如监测规则长期未更新、应急演练流于形式,这类应该在1到3个月内完成;第三类是优化提升差距,比如尚未实现量化管理、缺乏安全运营数据看板,这类纳入年度规划即可。分类清晰了,整改才有节奏感,否则所有问题都标为紧急,最后反而一个也完不成。

4. 指标项逐条落地的评估细则:以风险预测域的13个指标项为例

4.1 网络资产识别及梳理:一切评估的起点

这个指标项排在风险预测域第一位不是偶然,因为资产底数不清,后面所有评估就失去了参照系。评估要点看三件事:是否建立了资产台账、台账是否覆盖全部系统和终端、台账是否与真实环境一致。判定依据不是信息科自己说自己建了台账就行,而是要抽查台账中20%的条目,现场核实IP地址、开放端口、系统版本和应用负责人是否匹配。很多医院资产台账停留在Excel表格阶段,更新靠手工,新设备上线一周后才补录,这种状态最多只能打到L2。

实际评估中翻车最多的地方是“影子资产”——科室私自架设的Wi-Fi热点、绕过信息科采购的联网设备、停用后未断电下线的老旧服务器。这些设备既不在资产台账里,也没有任何安全防护,但真实存在于网络中。评估时的做法是结合流量分析数据和网络扫描结果反推资产底数,再和台账比对,差异部分直接扣分。如果一个医院的扫描发现资产数量比台账多出15%以上,资产识别这块基本可以直接判为L1。

4.2 漏洞扫描与基线核查:频次、覆盖率和闭环率三个硬指标

漏洞扫描指标项关注三个量化维度:扫描频次、覆盖率、漏洞闭环率。指南要求漏洞扫描至少每季度执行一次,核心业务系统(HIS、EMR、PACS)应达到每月一次。覆盖率要求涵盖所有互联网-facing资产和核心内网网段,如果只扫了几个关键网段而忽略了办公终端网段,覆盖率指标就不达标。闭环率的计算方式是(已修复漏洞数÷应修复漏洞数)×100%,高风险漏洞要求修复时限为15个工作日。这三个指标的数据都可以直接从漏洞管理平台导出,佐证材料收集相对容易。

基线核查这个指标项重点看核查内容和核查频次。核查内容是否覆盖操作系统基线、数据库基线、网络设备基线、安全设备基线四类,核查频次是否达到每半年至少一次。很多医院部署了配置核查工具,但核查策略没有根据等保要求和厂商加固建议进行定制,默认策略扫出来的结果缺乏针对性。我的建议是每个季度根据新发布的安全通告和等保测评整改意见更新一次基线核查策略模板,并保留每次核查的历史报告,这样既能证明核查在持续执行,也能体现持续优化。

4.3 弱口令发现与高危端口识别:容易被低估的实战指标

弱口令发现这个指标项在评估中经常被医院低估——很多信息科觉得一台弱口令扫描器跑一遍就算完成工作了。但指南的评估逻辑是看发现后的处置闭环:扫描发现了多少个弱口令、是否逐个通知到责任人、是否在一个周期内完成整改、整改后是否复查通过。没有闭环的弱口令扫描等于白做,因为风险从发现到修复之间的窗口期,随时可能被利用。评估时,执行团队需要提供完整的弱口令处置台账,包含发现时间、通知记录、整改日期、复查结果四个要素。

高危端口识别这个指标项,关键点是“对外开放的端口是否最小化”。评估时要拉取互联网资产的端口扫描数据,再对照防火墙和WAF的放行策略,确认每一个对外开放端口都有业务归属和审批记录。常见问题是运维为了方便,在防火墙上开通了MySQL 3306、Redis 6379等数据库端口的对外开放策略,这种端口一旦暴露在公网就相当于把数据库钥匙挂在门口。识别出高危端口后的处置流程也纳入评估范围:是立即在防火墙上封禁,还是先加白名单临时放行再逐步收敛。

4.4 移动应用合规与风险发现:互联网医院场景下的特色指标

移动应用合规这个指标项对应的是互联网医院App、微信公众号、小程序等移动端应用。评估内容包括是否在开发阶段引入安全测试、是否定期对移动应用进行安全检测、是否具备应用下架和版本回退机制、用户隐私政策是否符合个人信息保护法要求。由于很多医院的信息科不具备移动应用安全测试能力,这项指标往往依赖第三方检测机构,评估时会核对外部检测报告的时效性和范围。

移动应用风险发现则侧重于运行态监测:App是否被二次打包、是否存在界面劫持风险、数据传输是否使用了合规的加密协议、是否有针对移动应用的实时威胁监测手段。这项评估对大多数医院来说是个难点,因为安全运营团队通常只盯着网络边界,移动应用的安全监测处于盲区。如果医院尚无移动应用风险监测平台,这一指标项的成熟度大概率在L1到L2之间——这也是每年攻防演练中互联网医院App被攻击队打穿的重灾区。

5. 评估过程中最常见的五个坑:现象、原因和解决方案

5.1 自己评自己,等级虚高成常态

现象:信息科自评报告全部指标项都在L3以上,但上级主管部门检查或第三方复审时,实际水平只能达到L2。

原因:缺乏独立的评估视角,执行团队既是运动员又是裁判员,自评时主观倾向给高分;另一个原因是评估对标不严格,看到有部分能力就整体给L3,没有逐项核对四条能力域的支撑要求。

解决:引入至少一轮外部视角——可以请CHIMA专家团队复核,也可以请同级医院信息科交叉互评。评估前将各等级判定标准打印成对照表,打分时必须逐项列出证据文件编号,不允许只给结论不给依据。

5.2 佐证材料靠“补”,过了评估期就失效

现象:评估期间制度文件齐全、会议纪要完整、培训记录规范,评估结束后半年就恢复原样,制度锁在柜子里没人执行。

原因:医院为了应对评估临时补文档的现象很普遍,评估组看的是“有没有”而不是“是否长期执行”,给了形式主义的生存空间。

解决:评估时增加现场行为抽查环节——随机挑选3名安全相关人员询问制度流程细节,让信息科现场演示漏洞平台操作流程,这些行为层面的验证比纸面材料难造假。

5.3 指标项理解偏差导致跨科室扯皮

现象:评估“终端监测”指标项时,信息科认为只负责服务端监测,终端安全由各临床科室自查,结果该项指标因责任主体不明确而无法打分。

原因:指南只定义了指标项的评估内容,没有强制规定责任科室归属,不同医院的组织架构不同,职责划分容易产生分歧。

解决:启动评估前召开责任分工会议,逐条确认33个指标项的责任科室和配合科室,并形成书面分工表。建议将终端监测的统筹责任明确落在信息科网络安全组,临床科室配合终端软件安装和事件上报。

5.4 量化数据口径不统一,L4级评估无法判定

现象:评估“响应与处置”指标项的MTTR(平均修复时间)时,执行团队提交的数据是8小时,但安全设备上的实际记录显示平均处置时间超过24小时。

原因:MTTR的定义口径不统一——有的团队从告警产生开始计时,有的从工单创建开始计时,有的从分派给具体处置人开始计时,算出来的数据自然差异巨大。

解决:评估前统一指标计算口径并写入评估作业指导书:MTTR从告警触发开始计时,到处置完成并验证通过截止;MTTC(平均遏制时间)从告警触发开始计时,到威胁被遏制不再扩散截止。所有量化指标的统计周期统一为自然季度。

5.5 评估结果没有与预算和考核挂钩,整改推进无力

现象:评估报告发布了,改进计划也制定了,但三个月后复查,大部分整改项仍然停留在“计划中”状态。

原因:评估没有和资源分配联动是根本原因——信息科推动整改需要经费和人力支持,如果没有决策团队明确表态,整改只能停留在Paper层面。

解决:推动医院将评估结果纳入年度信息化预算制定依据,成熟度等级较低的指标项对应增加预算投入;同时将整改完成率纳入信息科和相关协同科室的年度绩效考核指标,让整改从“尽力而为”变为“必须完成”。

6. 评估落地的一个进阶技巧:两周内完成首轮评估的作业节奏

首轮成熟度评估最大的风险不是打分不准,而是战线拖太长导致团队疲劳、数据收集虎头蛇尾。我建议把首轮评估压缩到两周内完成,节奏可以这样安排:第1到3天完成评估准备,包括召开启动会、确认责任分工、分发评估表格和证据清单;第4到8天完成数据收集,执行团队分组开展文档审阅、系统巡检、人员访谈,同步整理证据包;第9到10天完成逐项打分和差距分析,内部讨论等级判定并标记争议项;第11到12天安排外部复核或跨科室评审,对争议项进行集中裁决;第13到14天输出评估报告和整改清单,提交决策团队审定。

控制节奏的关键是为每个指标项设置“证据收集时间盒”——每个指标项的数据收集时间不超过半天,如果半天内拿不到完整证据,先按已有证据判定并标记为“证据待补”,不阻塞整体进度。因为首轮评估的价值是建立基线,后续完善证据链可以在改进周期内逐步补齐,不必苛求首轮就面面俱到。

打分阶段有一个小技巧:逆向打分法。不要从L5往下找差距,而是从L1往上逐级核对——先确认是否满足L1的基本要求,再核对L2的可重复性要求,逐级往上。这个方法的优势在于每级只需要回答“满不满足”,判断量小且不容易漏项。很多评估员习惯先给自己一个整体印象分再微调,容易被整体印象带偏,逆向打分能有效规避这个心理陷阱。

另外建议每项指标打完后立即填写“判定依据摘要”,用两三句话说明该等级的核心支撑是什么、缺陷在哪里。这个习惯来自我自己的血泪教训:第一次组织评估时,打分表上全是等级数字没有依据说明,一个月后改进复盘时没人能说清为什么当时给了L3而不是L2,结果整套评估结果被决策团队质疑。从那以后,我每次评估都强制走一遍“打分必填依据摘要、争议必开评审会、报告必附证据索引”的流程,评估结果才真正经得起推敲。希望这份指南能帮你把医院安全运营从“凭感觉”变成“有标尺”,少走我当年走过的弯路。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询