合规
诊所的 Cyber Essentials:CSA 认证是什么,与《健康信息法》是什么关系
《健康
本文要点
- Cyber Essentials
标志 是 CSA 针对 基础 网络 安全 卫生的认证, 由 CSA 委任的认证 机构 审核 自评表 与证据, 证书 有效期 两年。 - 诊所有
专属版本「Cyber Essentials for HIA entities」, 由卫生部 与 CSA 共同 制定, 共 85 条条款, 其中 56 条 为强制, 涵盖 CSA 的五大类别, 另加 一组 健康 信息 数据 安全 要求。 - 《健康
信息法》 下的 法定 义务 是达到 卫生部的 CS/DS Essentials: 全科诊所期限 为 2027 年 9 月, 私人 专科诊所 为 2028 年 9 月。 卫生部 文件 把认证 列为 诊所 系统 供应商的强制 要求; 对诊所 而言, 这个 标志 是由 第三 方证明 合规的方式。 - 通过
CE 认证的诊所 系统, 能覆盖 部分 控制项, 例如 软件 更新 和修改 配置时的双重 认证。 员工 培训、 账号、 其他设备、 纸质 记录、 备份 与事件 响应, 仍是 诊所 自己的责任。 - 在小诊所里,
大部分 工夫 花在 账号 清理、 停止 支持的旧 电脑、 磁盘 加密 和几份 书面 制度 上, 而不是审核 本身。
Cyber Essentials 是什么
Cyber Essentials
它不是上门
自 2026 年
五大类别,以及它们在诊所里意味着什么
CSA
| 类别 | 措施 | 在诊所里的 | 强制条款 |
|---|---|---|---|
| 资产 | 人员 | 全员 | 2 |
| 资产 | 软硬件 | 清单 | 7 |
| 资产 | 数据 | 清楚诊所持有哪些 | 4 |
| 防护 | 病毒 | 每台 | 7 |
| 防护 | 访问 | 账号 | 13 |
| 防护 | 安全 | 套用 | 6 |
| 更新 | 软件 | 及时 | 1 |
| 备份 | 备份关键数据 | 定期 | 4 |
| 响应 | 事件 | 有书面 | 2 |
| HIA | 数据 | 复印、 | 10 |
工作量
与卫生部 HIA、HCSA 规定的关系
诊所
CS/DS Essentials
CS/DS 的期限
事件报告
HIA 生效后
诊所系统能覆盖什么,不能覆盖什么
符合
Cyber Essentials 还是 Cyber Trust?
CSA
| Cyber Essentials | Cyber Trust | |
|---|---|---|
| 适用 | 正在 | 业务 |
| 方法 | 固定的一组基本措施 | 以风险 |
| 审核 | 由 CSA 委任 | 由 CSA 委任 |
| 有效期 | 2 年 | 3 年, |
对全科
流程与费用概况
- 界定
范围。 确定哪些 设备、 系统 和纸质 记录 纳入 审核。 HIA 版 至少 涵盖 所有 与 NEHR 连接 或存有 健康 信息的部分。 - 自评。按 CSA
为 HIA 机构 提供的自评 模板逐条填写。 - 补齐
差距。 补写缺失的制度, 调整 设备 与账号 配置, 更换 或正式 签署 接受 停止 支持的硬件, 并完成 员工 培训。 - 整理
证据。 截图、台账、 签名确认书、 事件 应急 预案。 - 接受
审核。 委托任一 CSA 委任的认证 机构 进行 独立 审核。 - 持续
维护。 定期复查, 发现 问题 及时 整改, 并在 两年 期满 前重新 认证。
认证
- 软硬件:更换
停止 支持的电脑、 磁盘 加密、 防恶意 软件 与防火墙。 生产力 解决 方案 津贴 (PSG) 可为中小企业 资助 最高 50 % 的 合资格 网络 安全 方案。 - 外部
协助 :卫生部(如有需要) 与 CSA 为医疗 机构 开发了定价 透明的基础版「CISO 即 服务」 套餐,中小企业 可通过 IMDA 的 CTOaaS 平台 获得 最高 70 % 的 资助。 卫生部 强调, 聘请 顾问 并非 必须。
小诊所的实施计划
对于
- 盘点现有设备。列出
所有 接触患者 数据的电脑、 笔记本、 平板、 路由 器和 打印机, 注明 操作 系统 和使用 人, 标出 已停止 支持的设备。 - 清理
账号。 每个系统 (包括 Windows) 都做到一人 一个 实名 账号。 删除 离职 人员 和共用 账号, 管理员 账号 只做 管理 工作, 凡是 提供 MFA 的地方 都开启。 - 保护
设备。 系统自带工具 可能 就够 用: 卫生部 常见 问题 指出, 对简单的环境, Microsoft Defender 可能 已足以提供 防火墙 和防病毒 保护。 确认 打开 文件 和插入 U 盘 时会 自动 扫描, 并开启 全盘 加密。 - 规范
日常 电邮处理。 发送 文件 时加密码 保护, 密码 经另一渠道 发送。 卫生部的看法 是: WhatsApp 可用于 预约 安排, 但不 应用 来传递 医疗 信息。 - 备份,
并实际 想清楚:演练 一次 恢复。 如果 前台 电脑今晚坏了, 明天诊所 怎么 照常 开门。 - 写好
几份 员工简短 文件。 安全 守则、 写明 联系人 和电话的事件 应急 预案、 业务 连续性 说明, 以及 员工 和供应商的保密条款。 卫生部 《实施 指南》 2.0 版 附有 模板 和范例条款。 - 全员
培训 ,每年至少一次, 并保留 签到 记录。 - 最后
再决定 如实是否 认证。 完成 自评; 当每一条 强制条款 都能 真正 回答 「是」, 再联系 认证 机构。
常见问题
新加坡诊所必须取得 Cyber Essentials 认证吗?
根据
Cyber Essentials 证书有效期多久?
根据
Cyber Essentials 认证要花多少钱?
认证
诊所管理系统通过了 CE 认证,诊所就算合规了吗?
不算。
需要请网络安全顾问吗?
卫生部
诊所用 Microsoft Defender 做防病毒够吗?
对个人
参考来源
- CSA:Cyber Essentials
标志 认证 - CSA:Cyber Essentials for HIA entities
要求 (附件 C-HIA, 2026 年 3 月) - CSA:Cyber Trust
标志 认证 - 卫生部:
《网络 安全 与数据 安全 基本要求》 (2026 年 3 月) - 卫生部
《健康 信息法》 网站: 网络 安全 与数据 安全 - 卫生部
通告 MOH-MHC -0018-2026: 《健康 信息法》 概述 与实施 (2026 年 3 月 6 日) - 卫生部:
《HIA 医疗 机构 实施 指南》 2.0 版 (2026 年 8 月) - 卫生部:
《健康 信息法》 医疗 机构 常见 问题 v1.2 (2026 年 8 月 27 日)
以上
本文