合规与监管解读

诊所的 Cyber Essentials:CSA 认证是什么,与《健康信息法》是什么关系

《健康信息法》生效后,新加坡每一家持牌诊所都要达到卫生部的网络与数据安全要求。CSA 的 Cyber Essentials 标志,是围绕这套要求设计的独立认证。本文说明它查什么、花多少钱,以及小诊所如何一步步做到。

ClinicPlus 编辑部更新于 约 8 分钟读完

本文要点

  • Cyber Essentials 标志是 CSA 针对基础网络安全卫生的认证,由 CSA 委任的认证机构审核自评表与证据,证书有效期两年。
  • 诊所有专属版本「Cyber Essentials for HIA entities」,由卫生部与 CSA 共同制定,共 85 条条款,其中 56 条为强制,涵盖 CSA 的五大类别,另加一组健康信息数据安全要求。
  • 《健康信息法》下的法定义务是达到卫生部的 CS/DS Essentials:全科诊所期限为 2027 年 9 月,私人专科诊所为 2028 年 9 月。卫生部文件把认证列为诊所系统供应商的强制要求;对诊所而言,这个标志是由第三方证明合规的方式。
  • 通过 CE 认证的诊所系统,能覆盖部分控制项,例如软件更新和修改配置时的双重认证。员工培训、账号、其他设备、纸质记录、备份与事件响应,仍是诊所自己的责任。
  • 在小诊所里,大部分工夫花在账号清理、停止支持的旧电脑、磁盘加密和几份书面制度上,而不是审核本身。

Cyber Essentials 是什么

Cyber Essentials 标志是新加坡网络安全局(CSA)主办的认证,用来认可已落实基础网络安全卫生措施的机构——也就是能挡住大多数常见攻击的那些措施。CSA 于 2022 年推出该标志,并在 2025 年修订,新增云安全、运营技术(OT)和 AI 安全等可选范畴。诊所通常只需要传统网络安全这一范畴。

它不是上门做渗透测试。机构先按要求完成自评并整理证据,再由 CSA 委任认证机构的独立审核员进行书面审查与核实。认证通过后,证书有效期为两年。

自 2026 年 3 月起,还有一个医疗专属版本:Cyber Essentials for HIA entities。它是 Cyber Essentials(2025)的子方案,由卫生部与 CSA 共同制定,适用于《健康信息法》(HIA)涵盖的机构。审核范围至少包括诊所中与 NEHR 连接或存有健康信息的电脑和系统,以及纸质记录。另一个配套版本 Cyber Essentials for HIMS vendors,则适用于诊所系统供应商。

五大类别,以及它们在诊所里意味着什么

CSA 把 Cyber Essentials 分为五大类别:资产(Assets)、防护(Secure/Protect)、更新(Update)、备份(Backup)和响应(Respond)。HIA 版沿用这一结构,并从卫生部 CS/DS Essentials 中加入一组数据安全要求。全部 85 条条款中,56 条为强制要求,其余为建议项。

Cyber Essentials for HIA entities(CSA,2026 年 3 月版)。强制条款数按要求附件统计。
类别措施在诊所里的含义强制条款
资产人员全员接受安全与数据保护培训;日常工作有书面安全守则2
资产软硬件清单保持最新;未经批准或已停止支持的设备,除非有签字的风险决定,否则不得使用;处置前清除健康数据7
资产数据清楚诊所持有哪些患者数据、放在哪里;存储与传输均加密;纸质文件安全销毁4
防护病毒与恶意软件每台终端安装防恶意软件、打开文件即扫描、配置防火墙、只用可信网络7
防护访问控制账号台账;不留共用或休眠账号;最小权限;多次登录失败自动锁定;管理员访问须 MFA13
防护安全配置套用安全基线、停用弱协议、关闭无用服务、开启审计日志6
更新软件更新及时从可信来源安装关键补丁1
备份备份关键数据定期备份,备份受保护并与生产环境分开存放4
响应事件响应有书面事件应急预案,且员工知晓2
HIA 附加数据安全复印、携带、电邮健康信息的规则;标记健康信息;定期复查与自查;业务连续性;向卫生部报告事件10

工作量主要集中在两处。访问控制占 13 条强制条款,也是诊所最常失分的地方:前台共用一个账号、离职的代班医生账号还能登录、谁批准了什么没有记录。另一处是硬件:已停止支持的操作系统,要么淘汰,要么由管理层正式签署风险接受。Windows 10 已于 2025 年 10 月结束微软支持,因此对不少诊所来说,这一条会直接落到诊室电脑上。

与卫生部 HIA、HCSA 规定的关系

诊所本来就要依据《个人数据保护法》和《医疗服务法》(HCSA)保护患者信息。2026 年 1 月通过的 HIA,把这些义务整合并提高为一套统一的控制措施:CS/DS Essentials,由卫生部在征询 CSA、IMDA 和 PDPC 意见后于 2026 年 3 月发布。它适用于所有 HCSA 持牌机构,以及所有 NEHR 上报方和使用者,包括永远不需要上报 NEHR 的持牌机构。

CS/DS Essentials 分三组共 13 个方面:网络安全(更新、防护、备份、资产)、数据安全(安全处理、识别健康信息、限制访问),以及通用做法(培训、供应商管理、安全复查、销毁、业务连续性、事件响应)。Cyber Essentials for HIA entities 的每一条条款都标注了对应的 CS/DS Essentials 编号,所以这个标志自然成为证明合规的途径。

CS/DS 的期限与 NEHR 分批一致:全科诊所为 2027 年 9 月,私人专科诊所为 2028 年 9 月,牙科诊所为 2030 年 3 月;不需要上报 NEHR 的 HCSA 持牌机构,期限为 2028 年 9 月。卫生部表示可能进行专项审查。完整时间表见我们的 NEHR 上报指南。

事件报告

HIA 生效后还会带来报告义务。须通报的网络安全事件或数据泄露,要在诊所判定其须通报后 2 小时内首次通知卫生部,并在 14 天内提交完整报告。数据泄露如可能造成重大伤害,或涉及 500 人或以上,即属须通报;可能造成重大伤害时,还须同时或尽快通知受影响的个人。卫生部在 2026 年 8 月表示,强制报告何时开始将另行公布。

诊所系统能覆盖什么,不能覆盖什么

符合 HIA 要求的诊所系统,必须持有 Cyber Essentials for HIMS vendors 认证。卫生部说明,这类供应商会在系统内落实及时的软件更新、修改配置时的双重认证、安全配置和备份保护。这能减轻诊所的负担,但只限于系统本身。卫生部常见问题写得很清楚:诊所仍须调整自身流程和员工工作方式,而存有健康信息的其他设备和应用,也须达到同样的措施。PDPA 义务也照常适用。

Cyber Essentials 还是 Cyber Trust?

CSA 还有一个要求更高的标志:Cyber Trust,面向数字化程度更高、风险更大的机构。它以风险为本:机构先评估自身风险状况,据此归入五个网络安全准备层级之一,每个层级涵盖 10 至 22 个领域。

Cyber EssentialsCyber Trust
适用对象正在落实基础网络安全卫生的机构业务高度数字化的机构
方法固定的一组基本措施以风险为本,分五个准备层级
审核方式由 CSA 委任认证机构对自评进行书面审查由 CSA 委任认证机构审查文件,并核实落实情况与有效性
有效期2 年3 年,每年审核

对全科或专科诊所来说,相关的是 Cyber Essentials for HIA entities:它是卫生部与 CSA 在 CS/DS Essentials 基础上制定的方案。自建服务器和系统的大型医疗集团,将来或许也会考虑 Cyber Trust,但那是与满足 HIA 分开的另一项决定。

流程与费用概况

  1. 界定范围。确定哪些设备、系统和纸质记录纳入审核。HIA 版至少涵盖所有与 NEHR 连接或存有健康信息的部分。
  2. 自评。按 CSA 为 HIA 机构提供的自评模板逐条填写。
  3. 补齐差距。补写缺失的制度,调整设备与账号配置,更换或正式签署接受停止支持的硬件,并完成员工培训。
  4. 整理证据。截图、台账、签名确认书、事件应急预案。
  5. 接受审核。委托任一 CSA 委任的认证机构进行独立审核。
  6. 持续维护。定期复查,发现问题及时整改,并在两年期满前重新认证。

认证机构自行定价,费用随审核范围而不同。CSA 为机构的首次成功认证提供资助,直接从认证费中扣除,适用于在新加坡注册的中小企业和非营利机构,截止至 2028 年 2 月 6 日;1 至 5 台终端的 HIA 机构,资助上限为 250 新元。较大的开支通常在别处:

  • 软硬件:更换停止支持的电脑、磁盘加密、防恶意软件与防火墙。生产力解决方案津贴(PSG)可为中小企业资助最高 50% 的合资格网络安全方案。
  • 外部协助(如有需要):卫生部与 CSA 为医疗机构开发了定价透明的基础版「CISO 即服务」套餐,中小企业可通过 IMDA 的 CTOaaS 平台获得最高 70% 的资助。卫生部强调,聘请顾问并非必须。

小诊所的实施计划

对于一至三位医生、使用云端诊所系统的诊所,比较现实的顺序是:

  1. 盘点现有设备。列出所有接触患者数据的电脑、笔记本、平板、路由器和打印机,注明操作系统和使用人,标出已停止支持的设备。
  2. 清理账号。每个系统(包括 Windows)都做到一人一个实名账号。删除离职人员和共用账号,管理员账号只做管理工作,凡是提供 MFA 的地方都开启。
  3. 保护设备。系统自带工具可能就够用:卫生部常见问题指出,对简单的环境,Microsoft Defender 可能已足以提供防火墙和防病毒保护。确认打开文件和插入 U 盘时会自动扫描,并开启全盘加密。
  4. 规范日常处理。电邮发送文件时加密码保护,密码经另一渠道发送。卫生部的看法是:WhatsApp 可用于预约安排,但不应用来传递医疗信息。
  5. 备份,并实际演练一次恢复。想清楚:如果前台电脑今晚坏了,明天诊所怎么照常开门。
  6. 写好几份简短文件。员工安全守则、写明联系人和电话的事件应急预案、业务连续性说明,以及员工和供应商的保密条款。卫生部《实施指南》2.0 版附有模板和范例条款。
  7. 全员培训,每年至少一次,并保留签到记录。
  8. 最后再决定是否认证。如实完成自评;当每一条强制条款都能真正回答「是」,再联系认证机构。

常见问题

新加坡诊所必须取得 Cyber Essentials 认证吗?

根据 HIA,诊所须在所属批次期限前(全科诊所为 2027 年 9 月)达到卫生部的 CS/DS Essentials。卫生部已公布的文件要求诊所系统供应商取得认证,但没有写明每家诊所都必须持有该标志;Cyber Essentials for HIA entities 是由第三方证明合规的方式。最新情况请查阅 healthinfo.gov.sg。

Cyber Essentials 证书有效期多久?

根据 CSA,有效期为两年。Cyber Trust 证书有效期为三年,每年审核一次。

Cyber Essentials 认证要花多少钱?

认证机构按审核范围自行定价。首次认证时,符合条件的新加坡注册中小企业和非营利机构可获 CSA 资助,从认证费中直接扣除,截止至 2028 年 2 月 6 日;1 至 5 台终端的 HIA 机构上限为 250 新元。硬件和顾问费用另计。

诊所管理系统通过了 CE 认证,诊所就算合规了吗?

不算。系统认证只覆盖系统内部的控制项。卫生部常见问题明确指出,诊所仍须调整自身流程和员工工作方式,例如识别钓鱼邮件、做好密码管理,以及管好诊所使用的其他设备和纸质记录。

需要请网络安全顾问吗?

卫生部表示并非必须。《HIA 实施指南》2.0 版附有分步骤的技术指引和制度模板。如需协助,可选用经 CSA 认可的 HIA「CISO 即服务」套餐,中小企业最高可获 70% 资助。

诊所用 Microsoft Defender 做防病毒够吗?

对个人执业和环境简单的小诊所,卫生部常见问题指出 Microsoft Defender 可能已足以提供防火墙和防病毒保护。环境较复杂、有多层架构的诊所,应评估是否需要企业级工具。

参考来源

  1. CSA:Cyber Essentials 标志认证
  2. CSA:Cyber Essentials for HIA entities 要求(附件 C-HIA,2026 年 3 月)
  3. CSA:Cyber Trust 标志认证
  4. 卫生部:《网络安全与数据安全基本要求》(2026 年 3 月)
  5. 卫生部《健康信息法》网站:网络安全与数据安全
  6. 卫生部通告 MOH-MHC-0018-2026:《健康信息法》概述与实施(2026 年 3 月 6 日)
  7. 卫生部:《HIA 医疗机构实施指南》2.0 版(2026 年 8 月)
  8. 卫生部:《健康信息法》医疗机构常见问题 v1.2(2026 年 8 月 27 日)

以上一手资料均于文首日期核对。补贴计划与监管要求会调整,请以官方最新公告为准。

本文为面向诊所经营者的一般性信息,不构成法律、监管或财务意见。

下一步

带入您诊所的真实日常,现场验证效能。

三十分钟屏幕共享演示,完全贴合您诊所的真实运营场景:门诊高峰时段调度、复杂的自费与保险付款组合、繁琐的理赔申报。如果我们无法完全满足您的需求,我们定会坦诚告知。

绝无冗长 PPT 宣讲,绝不强制绑定任何采购义务。