数字证书在电子病历中的应用/洪??/title>

作者:法律资料网 时间:2024-06-30 21:37:17   浏览:9351   来源:法律资料网
下载地址: 点击此处下载
摘要:电子病历是医疗信息化发展的趋势,而要真正实现病历的电子化,首先要解决电子病历的真实可靠性问题,本文针对目前医院 CIS 的电子病历信息存在的安全和可信问题,把第三方权威认证机构基于数字证书的认证技术应用在医院 CIS 中,介绍了利用数字证书结合电子病历系统解决电子病历信息安全的作法,使电子病历具有真实性、可信性、安全性、合法性。
关键词:电子病历,数字证书,CIS,数字签名,身份认证,CA 认证技术
一、前言
电子病历是医疗信息化的一个重要的组成部分,是属于医院信息化水平的高级阶段,是建立在基本的医院信息管理系统(HIS) 、临床信息系统(CIS) ,医生工作站、护士工作站等应用系统和相关数据库的基础之上,既是医院内部的一种诊疗过程记录,同时也是一种具有法律性质的文书,既然病历是一种法律性质的文书就要确保电子病历的真实性和安全性。电子病历是由 CIS 中的医生工作站、护士工作站、PACS、LIS 和相关的医疗设备以及其他系统采集的信息,通过网络传输把信息保存在后台数据库上的数字电文,可见电子病历的数据采集、传输、存储都是由医院的 CIS 来完成。目前国内医院 CIS的电子病历的数据采集、传输、存储都没有统一的规范和标准,而且 CIS在医疗业务和信息技术上都是一个庞大复杂的管理系统,很多CIS 只关注其功能的实现,对数据安全考虑较少,因此人们会对电子病历数据的安全性、真实性和合法性带来质疑。本文把电子病历结合了数字证书进行应用,利用合法的第三方机构的 CA 认证来确保电子病历数据的真实性、安全性和合法性。
二、电子病历的安全隐患
1. 电子病历产生过程以及基本内容
电子病历信息是病人就诊的各个环节产生的,上一个环节信息是为下个环节服务的,有病人填写或病人主诉信息,再由医务人员输入 CIS,有医务人员对病人的诊疗信息,由医务人员自己录入 CIS,这些信息经医院的网络系统传输到 CIS 后台数据服务器进行存储。其中既有后台数据库方式存储,也有在服务器上以文件方式存储的。在数据库中,建立病历的描述结构,或者说电子病历的数据模型,将这些信息按照类别及发生的时间顺序,有机地组织成一个整体,用于以后的调用、维护更新、归档。因此,电子病历是病人在医院就诊时的整个诊疗过程记录,其基本包含的内容有:
1) 患者信息:指患者个人信息,如:姓名、性别、年龄、婚姻状况、个人健康信息、过往病史、家庭状况等;
2) 医嘱信息:指医生对病人治疗过程和健康指导意见等;
3) 病程记录信息:指患者病情状况的连续性记录;
4) 检查检验信息:指病人在诊疗过程中所做的各项医学检查和检验的结果记录;
5) 影像检查信息:指病人在诊疗过程中所做的各项医学影像检查的影像资料和诊断结
果记录;
6) 手术记录:指病人曾经所做的手术情况记录;
7) 护理信息:指患者接受护理的项目及护理情况和结果记录。
2. 电子病历安全的漏洞
从电子病历内容和产生过程可知,电子病历信息主要是由诊疗的各个医务人员录入信息通过
网络传输到服务器进行存储,并且对每个环节实时性的要求都很高,不难看出电子病历存在如下
安全问题:
‹ 系统登陆身份验证的问题
CIS 目前大多采用用户名密码方式来登陆系统,采用此种方式进行登陆系统存在着很大的弊端,比如密码设置过于简单、利用自己关切自己的数字(比如生日)来设置密码,密码存储在数据库中以明文的方式等,很容易被人盗取或破解,因此,CIS 系统登陆的身份验证需要解决是否有人使用他人的用户和口令进行病历信息输入和修改,是否有人越过 CIS 的身份验证进行病历信息输入和修改等等问题。
‹ 数据在网络中完整传输问题
医院 CIS 多数运行在医院内的局域网上,局域网上的 CIS 终端与服务器间的信息传输安全往往被忽视,因此,信息有可能被窃取并篡改,无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。
‹ 数据存储安全
电子病历信息多数是以明文的方式保存在后台数据库服务器上,而后台数据库服务器对于某些人是透明的。对于在数据库上的数据是否有人更改过,目前的医院 CIS 是没有这种机制来验证的,所以也无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。对系统信息录入或修改的不可抵赖问题
电子病历的信息需要在 CIS 终端进行录入,而且对录入的信息要确实反映病人的真实情况,因此,确保录入信息的真实性显得非常重要,这需要每位信息的录入或修改人员对自己的操作行为负有高度的责任,即其行为不可抵赖。
‹ 电子病历的时间取证问题
要准确的把握病人的病情发展,需要对病人的诊断、医疗等的时间有个准确的把握,这就要
求电子病历对实时性的要求很高。目前医院的 CIS 对电子病历的时间记录往往是取终端计算机的系统时间,而不是国家授时的时间,因此,时间的准确性的取证非常重要。
三、基于数字证书的CA认证技术
数字证书是标志网络用户身份信息的一系列数据,用来在网络通讯中识别通讯各方的身份,即要在网络上解决"我是谁"的问题,就如同现实中我们每一个人都要拥有一张证明个人身份的身份证或驾驶执照一样,以表明我们的身份或某种资格。数字证书是由权威公正的第三方机构即 CA 中心签发的,以数字证书为核心的加密技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。简单的说我们可以使用数字证书来保证:信息除发送方和接收方外不被其他人窃取即使被窃取得到的也是不能读懂的乱码;信息在传输过程中不被篡改;发送方能够通过数字证书来确认接收方的身份;发送方对于自己发送的信息不能抵赖;信息存储的完整机密。 数字证书采用公钥密码体制,即每个实体都有一对互相匹配的密钥:公开密钥(公钥)和私有密钥(私钥)。每个用户拥有一把仅为本人所掌握的私钥,用它进行解密和签名;另外还拥有一把公钥并可以对外公开,用于加密和验证签名。 CA就是数字或电子证书认证中心,是一个负责数字证书发放和管理,同时为电子商务或电子政务系统等提供数字身份验证和安全可信支撑平台的第三方的权威机构。应用系统通过第三方认证机构提供的数字证书和安全支撑平台使应用系统具有可信性和合法性。这就是 CA 认证的意义。CA 认证对应用系统主要提供以下功能:
1) 身份认证
通过安全应用支撑平台为应用系统提供安全认证的环境基础,利用为系统的用户、设备、机
构、业务等颁发数字证书作为身份识别和认证的依据,在应用系统的登陆部分,实现用户与服务资源的双向认证,达到“一人一证、一机一证、每个机构一证、每个业务一证、持证上岗”的效果。
2) 数据签名
对数据的签名和验签,是将数据作为证据的一种最有效的方法。系统通过利用用户的签名私
钥,对数据进行签名运算,并把运算结果作为一个字段存储在数据库中,这样数据就是经过这个用户签名的数据,具有法律效力,不能修改。当需要对数据进行验签时,系统只要再用用户的证书进行一次运算,就可以确定签名的有效性。对数据作签名验签可以确认数据单元的来源和完整性,并保护数据,防止被人伪造或篡改。
3) 数据的加解密
基于安全的整体规划考虑,数据在网络中传输时要确保机密数据不为第三方窃取。需要在机
密数据的传输过程中进行加密处理,只能由接收方进行解密还原成明文,才能保证机密数据即使被第三方窃取也由于没有解密密钥而只能是一些无用的加密文件,这就是“取得到,但看不懂”。认证系统采用的是基于非对称和对称加密技术的数字信封的加密方式,即原文利用对称算法进行加密,得到原文的密文,在把对称算法的密钥利用非对称算法进行加密得到密钥密文,把原文密文和密钥密文加上公钥组成了数字信封进行机密传输,而用于加密和解密的私钥只能在存在数字证书中。
4) 可信时间戳
可信时间戳服务是数字签名功能与基于公共标准时间源的时间服务系统的结合,通过对目标
数据加上可信时间源提供的时间标记,以确认系统所处理的数据在某一时间(之前)的存在性,并用数据签名来保证时间标记的完整性与真实性。可信时间戳服务为实现事务处理的抵赖性提供了时间证据基础。当提交数据需要加盖时间戳时,可以通过使用认证系统中的时间戳服务系统,加盖有时间戳服务器签名的可信时间,并保留时间戳证据。这样对方就可以获得有时间戳标记的数据文件。
四、数字证书在电子病历中的应用
数字证书是网络上(或称为数字化的)实体身份证,可以用于出示给对方来表明自己的真实身份。围绕着数字证书中所包含的公钥和保存在“数字证书载体”(后面会具体描述,一种类似 U盘的 USB_KEY 硬件介质,由使用者实体自己保管)中的私钥,利用这两者之间可以互相加密解密的功能,来实现身份认证、保密性及完整性等一系列安全服务技术。
这个实体可以是自然人、机构、岗位或服务器等硬件设备。具体到电子病历系统中,主要是
指医护人员(医生、护士、药剂师等)、医院领导、系统管理人员和服务器设备等。在将来还可以扩展到患者(用于网上预约和查看结果)、他院相关人员(用于远程会诊)和上级领导部门(用于督察) 。结合数字证书 CA 认证平台的电子病历系统的架构图如图 1 所示。
图 1 电子病历系统数字证书安全平台 如图所示,电子病历系统安全平台服务器端的核心为 PKI Server(安全应用支撑服务器)及安全服务中间件,PKI Server 是一个硬件密码设备,它提供了身份认证识别(证书鉴别) 、数据加密解密、数字签名及验签等安全运算功能,以硬件方式为应用系统提供服务器端数据机密性、数据完整性、身份认证、防抵赖等服务,符合国密办《证书认证系统密码及其相关安全技术规范》,具有稳定、可靠、高效、易管理的特点。电子病历系统实时性要求很高,同时系统对 PKI Server 的依赖程度也较高,为了避免由于偶发的机器故障而导致对系统业务应用的较大影响,可以通过配置两台或两台以上的 PKI Server进行双机冗余,一旦出现故障时可以马上切换至备用设备。
安全服务中间件是基于 PKI 公钥基础设施构建安全应用的开发环境与运行支撑环境,遵循国密办《证书认证系统密码及其相关安全技术规范》 ,兼容 PKCS#11、Windows CSP、JCE 等国际信息安全应用标准。能够屏蔽底层安全设备的硬件差异和复杂的密码实现逻辑,使用户只需在特定业务逻辑中嵌入所需安全功能,然后再进行简单的部署和配置,即可实现基于 PKI 的安全应用,可极大程度的降低应用系统的开发成本,提高开发效率。简单的说,它提供给电子病历等业务应用系统一整套二次开发接口函数,通过它可以很方便的调用密码设备(包括 PKI Server 和数字证书载体)实现各种认证功能。TSP Server指时间戳服务器,电子病历系统中产生的各种关键数据,在签名之前可以通过时间戳服务器获取当前的标准时间,并附加在签名之中,不可更改,提供准确的时间证据。 客户端用户需要配置“数字证书载体” (简称 USB KEY),其中存储了由 CA中心颁布的数字证书,同时也在保护区存储了代表个人数字签名的私钥。USB KEY 还包含了相关加密算法,配合载体内置的 CPU 运算芯片,可以实现数据的加密和签名等运算功能。USB KEY 通过 PIN 码保护其安全使用,三次尝试输入 PIN 码错误,KEY 将自动锁死,必须交还给 CA 中心进行解锁方能使用。
五、总结
下载地址: 点击此处下载

广东省重点建设项目监督暂行规定

广东省人民政府办公厅


印发广东省重点建设项目监督暂行规定的通知

粤府办〔2001〕113号

各地级以上市、顺德市人民政府,省府直属各单位:
  《广东省重点建设项目监督暂行规定》业经省委、省政府同意,现印发给你
们,请认真按照执行。
  
广东省人民政府办公厅
二○○一年十二月二十日



广东省重点建设项目监督暂行规定


  为提高重点建设项目监督效率,有效保证工程质量和国家资金安全,控制工
程投资,提高投资效益,根据国家和省有关法律、规章,特作如下规定。
  第一条 省重点建设项目(以下简称重点项目)是指列入省国民经济与社会
发展五年计划的重大项目和年度重点建设计划的项目。省重点项目由省发展计划
委员会商省有关部门提出,报省人民政府审查,省人大审议通过。
  第二条 省重点项目的确立应严格执行基本建设程序,自觉接受省人大、省
政府有关部门和社会公众的监督。
  第三条 省有关部门对重点项目以下主要方面进行监督,并视情况进行检查。
  (一)项目履行基本建设审批程序情况;
  (二)勘察、设计、咨询等项目前期工作开展深度;
  (三)项目招投标活动开展情况;
  (四)工程监理情况;
  (五)项目工程质量情况;
  (六)项目概算执行情况;
  (七)项目法人责任制落实情况;
  (八)项目合同执行情况;
  (九)项目资金的管理和使用情况;
  (十)项目的建设方案和标准执行情况;
  (十一)工程竣工验收。
  第四条 重点建设项目审批严格按国家规定程序进行,审批部门必须严格按
照省政府部门职责分工进行,政府各职能部门对项目审批过程中相关政策落实情
况进行相互监督,各审批部门要定期将重点项目有关审批信息报告省人民政府。
省重大项目稽察特派员受省发展计划委员会委派对项目进行稽察。
  第五条 重点项目前期工作必须达到规范、规程规定的深度。重点项目的主
要前期工作报告必须由有资质等级的机构编制,并按规定进行评估、审查。咨询、
勘察、设计等中介机构必须对所提交的成果负责,并承担经济责任,在实施过程
中,因前期工作深度不够发生重大变更,造成重大损失的,根据有关规定追究有
关单位和个人责任。
  第六条 省重点项目必须严格执行工程质量责任制,保证工程质量。省建设
厅会同行业主管部门对重点项目工程质量进行监督,接受质量问题举报。建设、
施工、设计、监理、质检等单位和个人对所负责部分工程质量负终身责任。
  第七条 省重点建设项目必须严格执行招标投标制度,重点项目由项目建设
单位依法进行招标,择优选定中标单位。招标方式和初步发包方案须经项目审批
部门核准,未经核准的,中标结果无效。省各行业主管部门依法监督重点项目招
标投标情况,并向省发展计划委员会通报有关情况。
  第八条 使用省级财政性投资的重点项目必须锁定概算总投资。使用省级财
政性投资的重点项目,由省审批的,投资规模、建设内容必须经省发展计划委员
会批准;属于国家审批的,投资规模、建设内容经省发展计划委员会审查后上报。
投资概算一经批准,即作为安排和拨付资金的依据,任何部门和单位不得突破。
  工程招标确定的中标价应作为合同签定价格,并明确作为结算价予以锁定,
在合同中应予明确由承包方负责到底,不得追加投资。超概算项目申请追加投资,
由省发展计划委员会派出重大项目稽察特派员进行稽察,查明超概原因,对违规
单位和人员提出处理意见后,项目单位按基建程序完善概算调整手续,方可继续
安排资金。
  第九条 使用财政性资金的省重点建设项目,必须严格执行财政集中支付制
度和财务总监制度,确保国家资金安全。财政部门根据批准的投资计划、投资概
算、建设内容、施工合同、招投标结果等文件资料按工程进度集中支付财政性资
金,财务总监对建设单位负责人和财会人员在建设过程中执行财经纪律、政策法
规情况进行监督,对建设过程中涉及重大投资变动和资金支付情况进行监督,并
定期向省财政厅作出报告,同时抄送省计委。未经财务总监签名认可,不得拨付
财政性资金。
  第十条 重点项目必须严格按照规定程序办理,落实有关建设条件,在有关
监督制度具体落实之前,不准动工建设。
  第十一条 省重点建设项目必须实行工程监理制度。监理工作由具有相应资
质等级的单位承担,通过招标选择。监理单位必须认真覆行工作职责,由于过错
造成重大损失的,应承担相应的经济和法律责任。省建设厅和行业主管部门监督
监理单位工作开展情况,对违规监理机构进行处理。
  第十二条 省重点项目必须严格执行重点项目报表制度。建设单位要按月向
计划、建设、财政、审计以及行业主管部门报告项目进展、存在的问题以及投资
完成和资金到位情况。省发展计划委员会按季度综合项目情况向省人民政府报告。
  第十三条 省重点项目实行实施过程中的概、预算执行情况审计和竣工决算
审计制度。审计部门要将审计结果抄送计划、财政、建设及项目所属行业主管部
门。审计结果是有关部门拨付建设资金和进行竣工验收的依据之一。
  第十四条 省重点项目按照国家行业和省的有关规定实行竣工验收制度。省
级财政性投资项目竣工验收在省发展计划委员会、省建设厅及行业主管部门监督
下进行,验收过程中,必须对工程建设的各个环节进行审查和评价,对不合格工
程不予验收。未经竣工验收或竣工验收未通过的工程,不得交付使用。
  第十五条 建立省发展计划委员会牵头,省财政厅、审计厅、建设厅及有关
行业主管部门参加的省重点建设项目的稽察联席会议制度。联席会议成员单位要
建立正常的信息、资料交流制度和重大违规事项通报制度,并根据需要统一组织
联合稽察。
  第十六条 重点项目建设单位依法自主开展工程建设工作,并自觉接受社会
公众及监督部门的监督,对实施过程中的不公正待遇直接提出申诉,省有关部门
要予以重点协调解决。
  第十七条 省有关监督部门要认真履行监督职责,不干预项目正常业务活动。
监督检查要合理安排检查时间和内容,对发现的问题进行认真的核实,并如实向
有关部门反映情况。监督不得加重被检单位负担。
  第十八条 本规定由省发展计划委员会进行解释。


关于印发哈密地区青年科技奖实施细则的通知

新疆维吾尔自治区哈密地区行政公署办公室


关于印发哈密地区青年科技奖实施细则的通知

哈行办发〔2009 〕75号


各县(市)人民政府,地区各委、办、局,地直各企事业单位,中央、自治区、兵团驻地各单位:
地委组织部、地区人事局、地区科协制定的《哈密地区青年科技奖实施细则》已经行署研究同意,现印发给你们,请认真遵照执行。


二○○九年七月二日    



哈密地区青年科技奖实施细则
(试 行)

第一条 为激励地区各族青年科技工作者投身“科教兴哈”的伟大事业,造就一批进入科学前沿的青年学术和技术带头人,为推动地区经济社会又好又快发展提供人才保障,依据《新疆青年科技奖实施办法》,结合地区,特制定本实施细则。
第二条 青年科技奖授予符合下列条件的哈密地区青年科技工作者:
(一)坚持四项基本原则,自觉反对民族分裂和非法宗教活动,维护祖国统一;努力实践“三个代表”重要思想,认真贯彻落实科学发展观,热爱哈密,具有“献身、创新、求实、协作”的科学精神和高尚的职业道德。
(二)具备以下条件之一:
1.在科学研究工作中提出了新的思想或创造了新的方法,对某一学科的发展产生了现实推动作用;
2.在技术开发或工程建设中锐意创新,解决了地区经济建设中的重要难题,取得了较大的经济和社会效益;
3.在科技知识普及、科技成果转化或科技管理工作中作出了突出贡献,取得了良好的经济和社会效益。
(三)年龄在40周岁以下。
第三条 本奖每两年评选一次,每一届授奖人数不超过5名。对同一个人不重复授奖。
第四条 各县(市)推荐本县(市)的候选人;地区各委、办、局推荐本部门或本行业的候选人;地区科协所属各地区级学会、协会推荐在本学科领域的候选人或与相关委、办、局共同推荐本行业的候选人;哈密军分区政治部推荐军队系统的候选人。
第五条 地委组织部、地区人事局、地区科协共同成立哈密地区青年科技奖领导工作委员会,负责审议、修改《哈密地区青年科技奖实施细则》,聘请专家评审委员会委员,审批评审结果。领导工作委员会设主任1人,由分管科协工作的地区领导担任;副主任3人,分别由地委组织部、地区人事局、科协有关领导担任;委员3至5人,由著名专家学者担任。
领导工作委员会下设办公室,由地委组织部、地区人事局、地区科协有关科室联合组成。办公室负责推荐、评审、颁奖和奖后各项组织工作,其办事机构设在地区科协。
专家评审委员会负责评审。专家评审委员会设主任委员1人,由领导工作委员会成员兼任,副主任委员1人,委员若干人。
第六条 专家评审委员会通过召开评审会议,以无记名投票方式对全部人选进行评审和投票,评审结果报领导工作委员会审批,确定获奖人员。对获奖人员在《哈密日报》上予以公示,公示时间为一个月。公示无异议后,召开颁奖大会。
第七条 哈密地区青年科技奖由地区行署颁发证书和奖金,以精神奖励为主,对获奖者每人一次性颁发5000元的奖金。
第八条 加强与获奖者的联系,采取切实措施,进一步培养获奖者不断成长,促进获奖者的科技成果尽快转化为生产力,发挥获奖者在地区经济建设、社会发展和科技进步中的人才资源优势。
第九条 评奖工作必须坚持客观、公正、公平、同行认可的评审原则,按照实际贡献和道德学风进行综合评价,实事求是,确保质量,以维护青年科技奖的严肃性和权威性。凡发现弄虚作假者,均按程序撤消其奖励并追查有关人员的责任。
第十条 本实施细则由哈密地区青年科技奖领导工作委员会负责解释。
第十一条 本实施细则自下发之日起实行。