合规认证 · HIA 实体版

新加坡医疗机构法定网络安全认证,合规无忧。

根据新加坡《健康信息法案》(HIA),接入 NEHR 或持有患者健康档案的诊所须通过 CSA Cyber Essentials(HIA 实体版)认证。MedPath 专家团队全程协助:从文档编制、技术整改到现场审核陪同。

只要接入国家 NEHR 体系或存储患者健康信息,此项认证即为强制性法定义务。合规法律责任归属于诊所自身,而非第三方 IT 供应商。

专家咨询

30 分钟全面梳理诊所认证现状与实施路径

  • 明确界定:本认证要求对贵诊所的具体法定适用范围与豁免边界。
  • 梳理差距全貌:清晰列出制度文档、配置加固与老旧硬件更新三大清单。
  • 基于诊所真实终端规模与人员情况,出具具备明确排期的实施推进计划。

咨询过程不设任何捆绑推销,旨在协助诊所厘清合规全貌。

适用范围

这项认证要求适用于我的诊所吗?

  • 01诊所已接入或正在申请接入国家 NEHR 系统。
  • 02诊所以电子或纸质形式存储、流转患者健康与诊疗档案。
  • 03诊所使用第三方软件供应商提供的门诊管理系统(CMS)。

只要符合上述任一条件,无论门诊规模大小均须强制达标。2 位医生的社区门诊与 20 位专家的医疗中心,遵照完全一致的 56 项强制性标准。

认证背景

深入理解 Cyber Essentials for HIA Entities

认证主管机构与法律依据

由新加坡网络安全局(CSA)制定框架,经 CSA 委任的独立第三方审核机构进行评定,作为卫生部 HIA 法案下的法定准入资质。

核心审核维度与技术要求

涵盖日常安全卫生基线(人员意识、资产台账、访问权限、备份防灾与应急响应),并强化对敏感健康信息的全生命周期管控。

诊所实际需要准备的工作

一套完备且符合规范的受控制度文件、关键设备的合规配置加固与账号清理,以及最终由审核机构执行的技术核验。

自评表

这些,原本得您自己一条条回答。

自评表共 56 条强制要求。只要有一条答「否」,整份就不通过。

强制要求

答「是」

跳过的字母是「建议」而非「强制」的条目,未列入。A.10 沿用 HIA 专项条款原有的 B、C 编号。

每一格代表一条强制要求。

起点:56 条全部答「是」,可提交认证.
查看全部 56 条要求
  1. A.1.a全员网络安全与数据保护培训
  2. A.1.b员工日常安全操作规范
  3. A.2.a软硬件资产清单
  4. A.2.f移除未授权与停止支持的资产
  5. A.2.g继续用 EOS 资产须评估并高管批准
  6. A.2.h新软硬件上线授权流程
  7. A.2.i清单内记录批准日期
  8. A.2.j未经批准的软硬件不得使用
  9. A.2.k硬件处置前彻底销毁健康信息
  10. A.3.a关键数据清单与保留期
  11. A.3.c保护关键数据,静态与传输加密
  12. A.3.d防止员工与第三方泄漏数据
  13. A.3.e纸质与物理介质安全销毁
  14. A.4.a每台终端安装防病毒软件
  15. A.4.b文件访问即自动扫描
  16. A.4.c病毒库自动更新
  17. A.4.e部署并配置防火墙
  18. A.4.h员工只安装授权软件
  19. A.4.i只用可信网络访问诊所数据
  20. A.4.j可疑邮件立即上报
  21. A.5.a维护全部账号台账
  22. A.5.b台账覆盖用户/管理员/第三方/服务账号
  23. A.5.c权限开通与回收的审批流程
  24. A.5.d最小权限:只能访问岗位所需
  25. A.5.e清理休眠、共享与重复账号
  26. A.5.f管理员账号须批准且不得日常使用
  27. A.5.g第三方权限最小化、用完即撤
  28. A.5.h涉及健康信息的第三方须签 NDA
  29. A.5.j物理门禁:文件锁柜、设备锁
  30. A.5.l改掉默认密码,使用强密码短语
  31. A.5.m多次登录失败自动锁定
  32. A.5.n疑似泄露立即改密
  33. A.5.o管理员访问敏感系统须 MFA
  34. A.6.a设备与服务器套用安全基线
  35. A.6.b替换弱协议——启用 HTTPS、WPA2/3,禁用 SMBv1
  36. A.6.c关闭无用服务与功能
  37. A.6.d第三方须保护其自身交付环境
  38. A.6.f关闭自动连网与程序自启
  39. A.6.g启用审计日志
  40. A.7.a及时安装官方关键补丁
  41. A.8.a识别并备份关键数据与系统
  42. A.8.b按数据丢失容忍度定期备份
  43. A.8.f备份受访问保护
  44. A.8.g备份与生产环境隔离存放
  45. A.9.a书面事件响应计划(角色与时限)
  46. A.9.b全员知晓事件响应计划
  47. A.10.B.5复印健康信息须经授权
  48. A.10.B.6外部复印须全程保管副本
  49. A.10.B.7携带与电子传输健康信息的规则
  50. A.10.B.8标记含健康信息的文档
  51. A.10.B.9评估标记方式
  52. A.10.C.6定期复查安全措施
  53. A.10.C.7开展合规自查或审计
  54. A.10.C.8发现不合规及时整改
  55. A.10.C.10业务连续性计划
  56. A.10.C.14按门槛与时限向 MOH 通报

条款 A.1–A.10

认证到底查什么

强制条款分布并不均匀,仅两节就占了 56 条中的 23 条。

编号章节强制项对诊所意味着什么
A.1人员2接触患者数据的每个人都受过培训,日常做法有书面规范。
A.2硬件与软件7清楚诊所每台设备与每个应用;停止支持的须移除,或正式接受风险。
A.3数据4清楚持有哪些数据、保留多久,并已加密。
A.4病毒与恶意软件7所有终端都有防病毒与防火墙,员工知道如何处理可疑邮件。
A.5访问控制13谁能访问什么、由谁批准、离职即回收。最重的一节。
A.6安全配置6设备按安全基线配置,而非沿用出厂默认。
A.7软件更新1及时安装厂商发布的关键补丁。
A.8备份4关键数据定期备份、受保护,并与生产环境隔离存放。
A.9事件响应2有书面计划,且员工知晓。
A.10HIA 数据安全10健康信息专属规则:复印、标记、复查、连续性与向 MOH 通报。

问卷共 85 条,其中 56 条为强制条款、决定通过与否,其余 29 条为建议条款。

高频差距

诊所自查中最常遇到的三大难点

根据我们协助医疗机构整改的实战经验,绝大部分阻碍集中在以下三类典型问题:

A.2

老旧操作系统停止技术支持(如 Windows 10)

前台接待与医生诊室中的部分老旧电脑已到达官方生命周期终点(EOS)。条款 A.2 要求淘汰该类设备或由管理层正式签署风险自担文件,这通常是涉及硬件更新的支出项。

A.5

访问控制与账号管理不规范(占 13 条)

诊所普遍存在全员共用同一管理员账号、未离职/已离职员工账号未及时注销、缺少书面授权审批流等典型缺漏。

A.3

存储介质缺少全盘静态加密保护

诊所存储的敏感健康数据规模已达到法定强制加密门槛,要求所有存有病历的终端均须启用 BitLocker 等全盘加密并留存合规技术截图。

申报材料

第三方审核所需申报材料清单

认证审核机构要求提交八份成套正式申报文书,以及填报完备的自评证明表。

  1. 01认证范围声明书(Scope Statement)
  2. 02诊所组织架构与职责分工图
  3. 03门诊日常业务流程与数据流说明
  4. 04系统架构与网络拓扑图
  5. 05硬件设备与服务器资产台账
  6. 06软件资产与第三方服务授权清单
  7. 07执业场所与物理运营地点清单
  8. +已完成的 56 项强制条款自评证明表

大多数诊所在起步阶段完全缺乏这套体系文档,我们将协助贵诊所完整编制符合审查标准的成套文书。

实施流程

标准化的五步陪跑路径

严格遵循规范化实施步骤。绝大部分文书与方案由我们主导编制,诊所仅需在关键节点配合确认,保障日常门诊业务照常运转。

  1. 01

    范围界定工作坊

    精准识别门诊信息资产,在严谨合规的前提下合理界定并收窄审核范围,规避不必要的评估负担。

  2. 02

    差距评估与基线诊断

    对照 56 项强制条款逐项比对现状,明确标注制度缺失、配置调整与硬件采购事项。

  3. 03

    定制化合规制度文件包

    全套编制安全管理规章、日常操作指引、账号资产台账及员工签名承诺书。

  4. 04

    安全加固与证据链归集

    协助完成终端系统加密、安全基线加固、全员安全意识培训并完备留存合规截图。

  5. 05

    全程陪同第三方审核

    协助递交申报材料,由安全顾问全程陪同独立审核员的技术抽检与现场问答。

实施周期主要取决于硬件设备更新周期与诊所账号清理进度。在完成差距评估后,我们将向诊所管理层交付具备明确完成节点的倒排工期表。

服务方案

量身定制的三档服务方案

根据门诊规模、终端数量及内部 IT 配合能力提供灵活的服务组合。

评估与规划版

适合希望先全面摸清安全现状、自主推进整改的诊所。

  • 认证范围界定工作坊
  • 56 项强制条款差距诊断报告
  • 分级整改路线图与行动建议
获取方案报价

专业辅导版

适合拥有基础行政配合人手、需要专业合规指导的诊所。

  • 涵盖评估版全部内容
  • 全套制度、流程与台账文件包
  • 远程技术加固指导与审核材料预审
获取方案报价

全流程托管版

推荐方案

适合希望全权委托专业团队一站式完成达标的医疗机构。

  • 涵盖辅导版全部内容
  • 现场技术加固与合规证据链归集
  • 全套审核材料递交与全程陪同外审
  • 全程协助对接委任认证机构
获取方案报价

注:独立第三方审核机构收取的法定审核费用由审核机构根据官方标准直接结算。

专业优势

作为医疗软件原厂,我们更深刻理解诊所数据合规

原厂通过更高规格的 HIMS Vendors 认证

MedPath 自身已顺利通过 CSA Cyber Essentials for HIMS Vendors(供应商版)全部 85 项严苛条款认证,持证机构。

深耕医疗门诊真实业务场景

作为 ClinicPlus 研发团队,我们深度通晓患者数据在门诊各环节的真实流转与存储边界,拒绝纸上谈兵。

繁重台账系统原生一键导出

ClinicPlus 用户可直接从系统一键生成包含最后登入时间的账户台账、角色权限矩阵表、审计日志及 MFA 记录,免去手工整理。

直接提供供应商安全证据包

条款 A.6.d 要求诊所举证软件供应商的安全保障,我们可即时向审核机构出具原厂合规证据包,杜绝因供应商配合拖延导致审核卡顿。

MedPath 已通过 Cyber Essentials for HIMS Vendors 官方认证。

常见问题

诊所常问的问题

规模较小的单体全科诊所也必须进行认证吗?

必须。只要诊所接入了国家 NEHR 或在日常门诊中存储了患者健康信息,无论执业规模大小,均属于新加坡《健康信息法案》(HIA)管辖实体。单人门诊与大型连锁医疗中心在 56 项强制要求上适用完全相同的法定准则。

整体认证与辅导费用大约是多少?

费用由两部分构成:一是独立认证机构收取的法定审核费用(新加坡注册的中小企业或非营利机构若符合员工不超过 200 人或年营业额不超过 1 亿新元,首次认证有望申请 CSA 官方补贴资助);二是我们的辅导与整改服务费,根据诊所物理点位数、出诊医生人数与终端电脑数量精准核算报价。

完成整个认证通常需要多长时间?

项目周期通常不取决于文档编写速度,而取决于诊所老旧硬件更换与账号梳理的配合进度。在完成首阶段差距诊断后,我们将出具具有明确时间节点的排期计划表。

未采用 ClinicPlus 系统的诊所也可以委托你们辅导吗?

完全可以。认证标准面向诊所整体环境,不仅限于门诊软件本身。对于使用其他系统的诊所,相关账号与权限台账将通过标准化人工指引进行规整,服务全流程同样可靠畅通。

交付的制度文档是否仅仅是通用模板?

绝非死板模板。我们交付的是与贵诊所真实组织架构、软硬件资产与业务流紧密匹配的受控参数化体系文件,并附带需由真实员工签字确认的日常操作表单。我们严格拒绝虚构培训与虚假签字。

取得证书后,日常还需要维持合规动作吗?

需要。条款 C.6、C.7 与 C.8 明确要求诊所定期复查安全控制措施、开展合规自查并持续闭环整改。Cyber Essentials 证书有效期为三年,我们提供年度巡检与安全维护订阅服务。

繁杂的合规准则,无需诊所管理团队独自摸索。

预约 30 分钟免费范围界定沟通,资深合规顾问为您全面厘清门诊当前的合规就绪度与实施路径。

MedPath 不是认证机构,证书由 CSA 指定的认证机构签发。MedPath 已通过 Cyber Essentials for HIMS Vendors 认证。