医院核心系统商用密码应用研究
2026-09-07
暗网数据泄露情报精选周报(2026.08.29 - 2026.09.04)
2026-09-04
《重庆市数据安全管理条例》9月1日起施行
2026-09-04
“Sorry”勒索病毒攻击境内Linux服务器:当攻击进入数据层,防护必须跑在加密之前
2026-09-03
国家数据局发布第五批公共数据“跑起来”示范场景清单
2026-09-03
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务编者荐语
Editor's Recommendation
医疗数据安全关乎患者隐私与公共健康,但互联网医院的普及让诊疗信息从封闭内网暴露于开放网络,数据泄露、篡改、身份假冒风险陡增。本文聚焦HIS、LIS、PACS、EMR等医院核心系统,以国密算法为基础,从物理环境、网络通信到应用数据构建全链路密码防护体系:通过SSL VPN保障远程接入安全、USBKey数字证书实现医务人员强身份鉴别、数据库透明加密保护存储安全、SM2数字签名与时间戳支撑医疗文书抗抵赖。方案已在试点中验证可行性,为医院系统密评合规改造提供可落地的技术参考。
文献引用
焦亨炼 , 尹一桦 , 王庆 , 等 . 医院核心系统商用密码应用研究[J]. 信息安全与通信保密 ,2026(7): 102-112.
文章摘要
为贯彻落实商用密码应用安全性评估(密评)要求,卫生健康行业相继出台相关政策法规,明确要求医院信息系统开展商用密码改造并通过密评。通过对医院核心系统及典型业务场景的深入调研,结合医院密码应用试点改造实践经验,从用户身份鉴别、医疗重要数据加密、医疗行为不可否认性等方面开展医院核心系统的商用密码应用方案设计,并总结实践中的挑战及建议,以期为医院核心系统商用密码应用的全面深入推广提供参考。
0
引 言
随着数字化转型深入推进,医院信息系统已成为支撑医疗服务、运营管理与患者安全保障的关键基础设施。医疗信息系统存储着海量诊疗数据和个人隐私信息,尤其是互联网医院等新兴模式的兴起,使医疗信息从封闭内网走向开放互联网,安全风险大幅增加。医疗数据具有高度敏感性,其泄露或篡改不仅威胁个人隐私,还可能影响公共健康安全和社会稳定。近年来,《中华人民共和国网络安全法》《中华人民共和国密码法》《中华人民共和国个人信息保护法》及《医疗卫生机构网络安全管理办法》等法律法规相继出台,明确要求关键信息基础设施运营者采用商用密码技术保障数据安全,并落实GB/T 39786—2021《信息安全技术 信息系统密码应用基本要求》(以下简称《基本要求》)。作为卫生健康行业的重要组成部分,医院亟须在核心系统中构建自主可控、安全可信的密码防护体系。
尽管政策要求已明确,但在实际推进中,医院仍面临密码应用场景落地指导性不足、改造专业性不强、密码基础设施薄弱等现实挑战。本文基于对医院信息系统(hospital information system,HIS)、实验室信息系统(laboratory information system,LIS)、影像归档和通信系统(picture archiving and communication system,PACS)、电子病历系统(electronic medical record,EMR)、互联网医院等医院核心系统典型业务场景的深入调研及商用密码试点改造实践经验,系统探讨医院核心系统密码应用设计方案,并总结实践中的关键挑战与优化建议,助力医院信息系统安全防护能力提升。
1
医院核心系统介绍
1.1 基本功能介绍
医院核心系统是医疗信息化建设的基石,是保障医疗服务高效运行、患者数据安全流转的关键支撑平台。本文聚焦以下5大核心系统:
(1)HIS:是医院资源与流程的管理中枢,核心功能覆盖财务、药品、物资及患者出入院等信息的全流程管理。
(2)LIS:是关键的医技支撑系统,自动化处理检验样本与数据。
(3)PACS:是关键的医技支撑系统,实现医学影像的存储、调阅与诊断。
(4)EMR:是临床诊疗活动的数据汇聚中心,以患者为单位,结构化记录全周期病历、医嘱与检验检查结果,支撑临床决策。
(5)互联网医院系统:是医院服务的互联网延伸窗口,提供在线问诊、电子处方等服务,通过与内网的安全交互实现线上线下业务融合。
1.2 典型业务场景
医院核心系统协同工作,共同构建医疗信息化的核心业务流程,处理大量敏感健康信息。典型业务场景如下所述。
1.2.1 门急诊业务
就诊启动与诊断辅助方面,患者通过HIS完成挂号建档;医生以EMR为核心调阅患者信息并开展问诊;医生通过EMR开具辅助诊断申请,由HIS驱动,经LIS/PACS完成检验检查并自动回传结果。方案制定与执行方面,医生在EMR中记录诊断、开具处方及医嘱;知情同意书通过电子化方式签署;处方经HIS驱动药房执行。终结与归档方面,患者离院后,本次全流程数据在EMR中完成电子病历归档,形成闭环。
1.2.2 住院业务
入院建档与评估方面,医院住院业务流程是以EMR为单一数据核心,形成持续闭环。在院诊疗与执行循环方面,患者通过HIS办理入院后,所有诊疗活动(医生病程记录、医嘱记录、护士执行记录、LIS及PACS结果)均持续汇入EMR。出院终结与协同方面,出院时病历在EMR中归档,可根据需要封存,或通过集成平台对外协同。
1.2.3 检验检查业务
医院检验与检查业务流程遵循同一核心模式:医生在EMR中开具申请并完成电子签名,患者缴费后,申请信息自动同步至LIS或PACS;检验检查完成后,经医技人员审核签名的报告自动回传至EMR,供医生调阅诊断,完成数据闭环。
1.2.4 互联网诊疗业务
线上问诊与电子处方方面,患者通过移动终端登录互联网医院系统,提交病情资料;医生在线问诊后,如需线下检验检查,可通过系统开具电子申请单并在线预约。线下执行与数据回传方面,患者按预约完成线下检验检查后,结果报告通过安全通道自动回传至互联网医院系统,并推送给医生。线上终结与归档方面,医生根据结果在线开具电子处方,并将本次问诊的完整记录生成电子病历,归档保存。
2
密码应用安全需求分析
基于《基本要求》的第三级要求,结合医院核心系统的业务特征,分析潜在的风险及密码应用需求如下文所述。
2.1 物理与环境安全需求
医院核心机房承载核心服务器、数据库及密码设备,一旦发生非法物理访问(如未授权人员进入),可能导致设备损毁、系统瘫痪、患者敏感数据泄露,直接威胁医疗服务连续性。需采用密码技术强化物理访问控制,确保仅授权人员可进入核心区域,并对门禁记录、监控视频等数据进行完整性保护,实现物理行为全程可溯。
2.2 网络与通信安全需求
医院核心系统涉及系统管理、业务访问、费用支付、跨院区交互、运维等多种通信场景,通信链路复杂多样。若仅依靠用户名口令鉴别和明文传输,则面临身份假冒、数据窃听及篡改等风险。需采用商用密码技术构建加密传输通道,实现通信双方身份真实性验证及数据的机密性、完整性保护。
2.3 设备与计算安全需求
医院核心系统的服务器、数据库、网络设备等多为通用产品,普遍存在身份鉴别机制薄弱(如仅依赖用户名口令)、访问控制策略粗放等问题,易遭受越权访问和数据泄露;同时,运维通道与业务通道未有效隔离,进一步扩大了风险暴露面。需采用密码技术实现设备级强身份鉴别、访问控制信息完整性保护,并实现运维通道与业务通道的分离管控。
2.4 应用与数据安全需求
医院核心系统自身也面临多重风险:医护人员登录仅依赖简单口令,易遭受非法访问;患者隐私信息、检验检查结果、医嘱、费用等敏感信息和重要数据在传输或存储中易被泄露或篡改;权限配置、操作日志等关键信息缺少完整性保护,难以及时发现篡改行为;医疗文书、诊疗报告、知情同意书等法律文书的生成与签署过程缺乏有效的抗抵赖机制。需采用密码技术强化身份鉴别、数据机密性与完整性保护,并对核心医疗行为施加数字签名,确保操作可追溯、责任不可抵赖。
3
密码应用方案设计
医院核心系统的密码应用方案以密码应用安全需求为依据,结合逻辑架构中密码资源及密码应用安全层的具体方法,与典型业务场景进行深度融合。
3.1 密码应用体系架构
3.1.1 网络架构
医院核心系统网络采用分区防护设计,将整体划分为医院内网和医院外网,内外网又进一步划分为业务区、终端区、安全接入区、安全管理区、密码服务区及安全隔离交换区6大区域,如图1所示。
图1 医院核心系统密码应用网络架构
内网业务区,承载HIS、LIS、PACS、EMR等核心生产系统,是密码保护核心对象;外网业务区,部署互联网医院系统,与内网严格隔离。终端区,涵盖各科室终端设备,实施接入管控及身份鉴别。安全接入区,面向互联网、下级医院等接入,旁路部署安全套接层(secure socket layer,SSL)/IPSec VPN,保障接入通信或远程访问安全。安全管理区,集中部署国密堡垒机、日志审计,实现全网统一监控与运维管控。密码服务区,集中部署服务器密码机、密钥管理系统、数据库加密系统、电子签章系统等,以服务化方式为各业务区提供统一国密算法运算、密钥管理、数字签名、加解密服务,实现密码资源集约供给与统一管控。安全隔离交换区,部署网闸或防火墙,网闸利用其自身机制保障内外网数据安全摆渡,防火墙则除自身威胁过滤外还依托IPSec VPN,保障内外网数据传输安全。
该架构通过区域隔离与密码服务集约化,构建覆盖身份鉴别、传输加密、存储防护、行为抗抵赖的纵深安全体系。
3.1.2 逻辑架构
依据医院核心系统密码应用需求,构建包含密码资源层、密码应用安全层、应用层、法律法规及标准规范的层次化商用密码应用逻辑架构,如图2所示。
图2 医院核心系统密码应用逻辑架构
密码资源层提供密码基础设施,其中密钥管理系统(key management system,KMS)管理SM4密钥生成、分发等生命周期;数据库/文件加密系统保障存储机密性与完整性;数字证书系统(certificate authority,CA)提供身份凭证;服务器密码机、签名验签服务器、智能密码钥匙USBKey、协同签名系统等提供SM2/SM3/SM4/HMAC-SM3等密码运算;SSL/IPSec VPN、国密浏览器构建国密安全通道;手写签名、电子签章、时间戳服务器支撑电子签名;密码服务管理平台实现集中集约管理与统一接口服务。密码应用安全层依据《基本要求》,从物理和环境、网络和通信、设备和计算、应用和数据4个层面,为医院核心系统提供全面密码应用方法。应用层涵盖HIS、LIS、PACS、EMR、互联网医院等系统的相关功能。法律法规及标准规范为密码应用提供合法、合规依据。
3.2 物理和环境
在医院内网机房与外网机房分别部署通过商用密码认证的门禁与视频监控系统。门禁系统基于智能IC卡并采用密码技术实现人员身份鉴别,确保仅授权人员进入;门禁进出记录与监控视频数据采用HMAC-SM3算法进行完整性保护,防止记录被篡改,实现物理访问的可控与可追溯。
3.3 网络和通信
根据业务场景构建基于国密算法的差异化网络安全通道:
(1)业务与管理通道:在医院内、外网边界部署国密SSL VPN网关,为医务人员(如医生、护士、技师)、管理员(如系统、运维)使用浏览器访问核心系统,以及为患者或家属使用App访问系统,建立国密超文本传输安全协议(hypertext transfer protocol secure,HTTPS)加密通道,保障医疗数据传输安全。
(2)院内核心系统交互通道:核心系统依托国密SSL/IPSec VPN网关,通过SM2数字证书的双向身份认证,采用SM4-CBC、HMAC-SM3等算法对网络数据进行端到端加密传输。
(3)外部专网交互通道:在与医保机构、银行等外部机构连接时,通过“运营商专线+前置机”构建国密安全通道,确保支付等敏感数据在传输过程中的安全可控。
(4)跨院区通道:部署国密IPSec VPN网关,保障分院区或下级医院间医疗协同与数据共享的传输安全。
(5)运维通道:采用“国密SSL VPN+堡垒机”双重防护机制,运维人员通过基于USBKey的数字证书认证接入SSL VPN,再登录到堡垒机。
3.4 设备和计算
对于通过商用密码产品认证的服务器密码机、KMS等密码产品,通常已采用密码技术实现相关安全防护,满足商密安全合规要求。而对于大部分服务器、数据库系统及网络产品等,受限于密码应用生态的建设进程,暂未实现商密合规的安全防护,通常通过风险缓解的方式进行应对。在远程通道安全方面,部署国密堡垒机,实现运维通道与业务通道的物理或逻辑分离。运维管理员首先通过USBKey或动态令牌登录堡垒机,所有对核心资产的访问经过堡垒机跳转,并采用SSH、HTTPS等安全协议进行全程加密,确保运维操作可审计、权限最小化。
3.5 应用和数据
针对应用层身份鉴别、数据保护及行为抗抵赖需求,构建以下防护体系:
(1)用户身份鉴别:根据用户类型与登录场景,制定整体性密码应用策略。对于固定院内医务人员及管理人员(PC端登录),采用基于USBKey的数字证书进行身份鉴别;对于患者及家属(移动端登录),为兼顾安全与使用便捷性,移动终端App集成采用协同签名技术的软件密码模块,实现身份鉴别。
(2)医疗重要数据传输:医院核心系统间及跨院区的重要数据传输,基于KMS生成的数据传输加密密钥和完整性密钥,采用SM4-CBC算法、HMAC-SM3算法实现数据机密性与完整性保护;对外协同(如医保、银行)通过专用前置机与对应密钥机制实现数据的机密性和完整性保护。
(3)医疗重要数据存储:医院核心系统采用数据库加密系统与文件加密系统,对患者隐私信息、重要数据及重要医疗文件进行安全防护,通过调用标准数据库与文件系统接口,实现“无感加密”。数据库加密系统与文件加密系统的加密密钥和完整性密钥由KMS生成和分发,采用SM4-CBC、HMAC-SM3等算法实现数据的机密性和完整性保护。对访问控制信息、系统日志等关键数据,采用HMAC-SM3进行完整性保护,防止被篡改。
(4)医疗行为不可否认性:基于SM2数字签名与可信时间戳技术,满足法律追责与审计要求。医护人员对处方、医嘱、报告等关键操作的签名,以及患者对知情同意书的签名,均通过调用手写签名系统的服务接口完成。医护人员使用USBKey中的个人证书私钥进行签名,患者使用软件密码模块中的个人证书私钥进行签名,手写签名系统负责待签名数据(包括医疗文书数据、时间戳、电子名章等)的准备及签名后医疗文书的封装。通过可靠的电子签名方案,确保医疗行为全程可追溯、责任不可抵赖。
3.6 密钥管理
密钥管理包括密钥的生成、存储、分发、使用、更新、销毁等生命周期管理。其中第三方CA机构签发的数字证书,用于实现系统用户登录时的身份鉴别及行为不可否认,此类密钥直接继承签发机构的规范管理;对于医疗系统自身使用的加密密钥、完整性校验密钥等,则通过密钥管理系统集中化管理,确保密钥管理各环节的安全可控,形成制度化的安全闭环,如表1所示。
表1 密钥配用及管理策略
4
典型密码服务流程
4.1 医务人员身份鉴别
基于数字证书的身份鉴别流程(假定证书已在USBKey及医院核心系统中完成签发部署)如图3所示,关键步骤如下:
(1)登录触发与用户凭证输入:医务人员通过浏览器访问系统登录页面,输入用户名及USBKey的PIN码,激活身份认证流程,见步骤1~4。
(2)挑战—响应协议交互:系统遵循GB/T 15843.3—2023《信息技术安全技术实体鉴别第3部分:采用数字签名技术的机制》启动数字证书认证。浏览器向系统端请求挑战随机数(random server,Rs),系统通过调用密码服务平台接口生成Rs并返回;浏览器调用USBKey对Rs进行签名运算,得到签名值S1,见步骤5~12。
(3)登录请求与验签:浏览器将用户名、S1等信息提交至系统;系统将Rs、S1及用户证书发送至密码服务管理平台完成验签运算。若验签成功,系统生成会话令牌(Token)并返回登录成功页面,否则返回失败提示,见步骤13~20。
该流程适用于所有通过PC端访问的合法用户(如医护人员、管理人员等),其核心在于利用USBKey中存储的数字证书实现用户身份的强鉴别与签名操作的不可否认性。
图3 医务人员基于数字证书的身份鉴别流程
4.2 医疗重要数据加密
重要数据加密流程如图4所示,关键步骤如下:
(1)密钥申请阶段:App调用密码服务软件开发套件(software development kits,SDK)的接口,向密码服务管理平台发起生成对称密钥请求,平台生成密钥后返回密钥标识(KeyID),App保存KeyID以备后续加解密使用。
(2)重要数据加密阶段:App携带待加密的明文数据(data)及KeyID调用密码服务管理平台的SM4加密接口。平台完成加密后返回密文数据(Edata),由App处理密文。
(3)重要数据解密阶段:App获取Edata及KeyID,调用密码服务管理平台的SM4解密接口。平台解密后返回明文数据(data),由App处理明文。
该流程适用于所有需对医疗重要数据进行加解密保护的场景,核心在于通过密钥标识统一管理对称密钥,实现数据机密性保护。医疗重要数据的完整性保护流程与此一致。
图4 医疗重要数据加密流程
4.3 医疗文书签名
医疗文书签名流程(假定医务人员已登录系统,且数字证书、电子名章等已准备就绪)如图5所示,关键步骤如下:
(1)文书提交与签名准备:医务人员完成医疗文书编辑后,发起提交请求。医院核心系统生成待签名文书,并向密码服务管理平台发起签名准备请求。平台准备待签名文书相关数据,完成后经核心系统将待签名页面返回至浏览器,见步骤1~7。
(2)签名触发与私钥运算:医务人员点击“签名”按钮并输入USBKey的PIN码,浏览器调用USBKey中的私钥对待签名文书进行签名,见步骤8~11。
(3)签名封装与文书生效:浏览器将签名值提交至密码服务管理平台,平台完成签名封装(如绑定数字证书、时间戳、可视化签章等),形成具有法律效力的正式电子文书,并返回至医院核心系统和浏览器。医务人员可查看已签名的文书,完成医疗行为的不可否认性保障,见步骤12~16。
该流程通过密码服务管理平台(含手写签名系统等)集中管理签名准备与封装环节,USBKey确保私钥安全,实现了医疗文书的完整性保护、签署者身份真实性验证及操作行为的抗抵赖。
患者知情同意书采用App和软件密码模块签署,流程与此类似。
图5 医疗文书签名流程
5
挑战与建议
近年来,部分先行医院已启动密码改造与密评工作,在筑牢安全防线的同时,也暴露出医疗行业在这一深水区改革中特有的复杂现实挑战。本节旨在系统剖析这些深层矛盾,并提出具有行业针对性的破局思路,以期为医院密码应用的平滑落地与有效运营提供参考。
5.1 老旧异构医疗系统难改造
医院核心医疗系统因长期建设,普遍存在架构陈旧、技术路线不一、多厂商集成等历史问题。在此基座上进行深度密码集成,改造成本与系统性风险较高。建议推动密码产品与解决方案向“业务无感化”方向演进。例如,通过身份认证网关实现身份认证的无感改造,实现医务人员的强身份鉴别;利用数据库透明加密、文件透明加密等技术,在不修改或极小改动业务逻辑的前提下,实现医疗健康数据的存储加密,从而大幅降低改造难度、成本与风险。
5.2 历史密码应用的兼容难题
部分医院早期已建设基于电子签名和网络安全的密码应用,但存在标准不一、管理分散,以及密码设备缺少安全资质、安全等级不足等问题。新建密码体系必须面对如何与既有资产兼容整合的难题。若新旧体系脱节,将形成新的“密码孤岛”。因此,必须进行全面摸底与整体密码应用规划与设计,对老旧密码设备或系统进行升级,将分散资源集中纳管并策略统一下发,确保新旧体系在统一安全基准下合规、安全地协同运行。
5.3 安全策略与系统性能的平衡困境
医院核心系统承载着海量医疗健康数据,涵盖患者全生命周期诊疗记录、影像文件及业务日志。当前行业对“重要数据”缺乏权威统一的界定标准,机密性与完整性保护策略尚不明确,导致实践中常出现“过度加密”现象——为满足合规要求而对大量非核心数据叠加密码保护,从而引发系统性能下降、医护操作卡顿等用户体验问题。针对医院内部业务通信场景,建议采用分级加密策略:严格界定重要数据范围(如电子病历、敏感个人信息),对非核心业务数据适度减少传输加密,转而依托网络层的安全通道缓解风险,实现安全与效率的动态平衡。
5.4 医疗设备的安全盲区
医院存在大量进口及老旧医疗设备(如影像、监护仪),其系统封闭、通信协议私有,且普遍缺乏内生密码机制。这些设备能够生成数据、联网获取数据,部分设备甚至可能在未经明确授权的情况下上传数据,进一步加剧了信息泄露和被攻击的风险,成为防护体系中的薄弱环节。应对这一特殊挑战,需采取“分层管控与源头替代”的组合策略。短期内,依靠网络准入控制、防火墙等手段在网络层强化隔离与访问控制;长远看,应大力推动采购符合国密标准、具备内生安全能力的国产化医疗设备,从数据源头消除盲区。
6
结 语
本文以医院核心系统为例,全面分析了密码应用安全需求,系统研究了密码应用方案设计,典型密码服务流程,并针对老旧异构系统改造难、历史密码应用的兼容难题等挑战提出了具体建议。未来,医院核心系统在应对已知挑战的同时,需进一步深化医院核心业务场景与商用密码技术的融合研究,通过试点实践与持续优化,推动商用密码应用在医疗卫生行业以更规范化、更安全、更高效的方式发展。
本文省去了参考文献,以方便排版
作者简介
焦亨炼(1981—),男,硕士,工程师,主要研究方向为商用密码应用;
尹一桦(1978—),男,硕士,高级工程师,主要研究方向为商用密码应用、数据安全与分布式认证;
王 庆(1978—),通信作者,男,硕士,工程师,主要研究方向为高安全网络通信;
王龙喜(1982—),男,硕士,高级工程师,主要研究方向为网络信息安全;
陈卫屏(1984—),男,硕士,工程师,主要研究方向为安全研发工程。
信息来源:信息安全与通信保密杂志社公众号