您的位置: 首页 » 法律资料网 » 法律论文 »

数字证书在电子病历中的应用/洪??/title>

作者:法律资料网 时间:2024-06-17 09:32:32  浏览:9169   来源:法律资料网
下载地址: 点击此处下载
摘要:电子病历是医疗信息化发展的趋势,而要真正实现病历的电子化,首先要解决电子病历的真实可靠性问题,本文针对目前医院 CIS 的电子病历信息存在的安全和可信问题,把第三方权威认证机构基于数字证书的认证技术应用在医院 CIS 中,介绍了利用数字证书结合电子病历系统解决电子病历信息安全的作法,使电子病历具有真实性、可信性、安全性、合法性。
关键词:电子病历,数字证书,CIS,数字签名,身份认证,CA 认证技术
一、前言
电子病历是医疗信息化的一个重要的组成部分,是属于医院信息化水平的高级阶段,是建立在基本的医院信息管理系统(HIS) 、临床信息系统(CIS) ,医生工作站、护士工作站等应用系统和相关数据库的基础之上,既是医院内部的一种诊疗过程记录,同时也是一种具有法律性质的文书,既然病历是一种法律性质的文书就要确保电子病历的真实性和安全性。电子病历是由 CIS 中的医生工作站、护士工作站、PACS、LIS 和相关的医疗设备以及其他系统采集的信息,通过网络传输把信息保存在后台数据库上的数字电文,可见电子病历的数据采集、传输、存储都是由医院的 CIS 来完成。目前国内医院 CIS的电子病历的数据采集、传输、存储都没有统一的规范和标准,而且 CIS在医疗业务和信息技术上都是一个庞大复杂的管理系统,很多CIS 只关注其功能的实现,对数据安全考虑较少,因此人们会对电子病历数据的安全性、真实性和合法性带来质疑。本文把电子病历结合了数字证书进行应用,利用合法的第三方机构的 CA 认证来确保电子病历数据的真实性、安全性和合法性。
二、电子病历的安全隐患
1. 电子病历产生过程以及基本内容
电子病历信息是病人就诊的各个环节产生的,上一个环节信息是为下个环节服务的,有病人填写或病人主诉信息,再由医务人员输入 CIS,有医务人员对病人的诊疗信息,由医务人员自己录入 CIS,这些信息经医院的网络系统传输到 CIS 后台数据服务器进行存储。其中既有后台数据库方式存储,也有在服务器上以文件方式存储的。在数据库中,建立病历的描述结构,或者说电子病历的数据模型,将这些信息按照类别及发生的时间顺序,有机地组织成一个整体,用于以后的调用、维护更新、归档。因此,电子病历是病人在医院就诊时的整个诊疗过程记录,其基本包含的内容有:
1) 患者信息:指患者个人信息,如:姓名、性别、年龄、婚姻状况、个人健康信息、过往病史、家庭状况等;
2) 医嘱信息:指医生对病人治疗过程和健康指导意见等;
3) 病程记录信息:指患者病情状况的连续性记录;
4) 检查检验信息:指病人在诊疗过程中所做的各项医学检查和检验的结果记录;
5) 影像检查信息:指病人在诊疗过程中所做的各项医学影像检查的影像资料和诊断结
果记录;
6) 手术记录:指病人曾经所做的手术情况记录;
7) 护理信息:指患者接受护理的项目及护理情况和结果记录。
2. 电子病历安全的漏洞
从电子病历内容和产生过程可知,电子病历信息主要是由诊疗的各个医务人员录入信息通过
网络传输到服务器进行存储,并且对每个环节实时性的要求都很高,不难看出电子病历存在如下
安全问题:
‹ 系统登陆身份验证的问题
CIS 目前大多采用用户名密码方式来登陆系统,采用此种方式进行登陆系统存在着很大的弊端,比如密码设置过于简单、利用自己关切自己的数字(比如生日)来设置密码,密码存储在数据库中以明文的方式等,很容易被人盗取或破解,因此,CIS 系统登陆的身份验证需要解决是否有人使用他人的用户和口令进行病历信息输入和修改,是否有人越过 CIS 的身份验证进行病历信息输入和修改等等问题。
‹ 数据在网络中完整传输问题
医院 CIS 多数运行在医院内的局域网上,局域网上的 CIS 终端与服务器间的信息传输安全往往被忽视,因此,信息有可能被窃取并篡改,无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。
‹ 数据存储安全
电子病历信息多数是以明文的方式保存在后台数据库服务器上,而后台数据库服务器对于某些人是透明的。对于在数据库上的数据是否有人更改过,目前的医院 CIS 是没有这种机制来验证的,所以也无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。对系统信息录入或修改的不可抵赖问题
电子病历的信息需要在 CIS 终端进行录入,而且对录入的信息要确实反映病人的真实情况,因此,确保录入信息的真实性显得非常重要,这需要每位信息的录入或修改人员对自己的操作行为负有高度的责任,即其行为不可抵赖。
‹ 电子病历的时间取证问题
要准确的把握病人的病情发展,需要对病人的诊断、医疗等的时间有个准确的把握,这就要
求电子病历对实时性的要求很高。目前医院的 CIS 对电子病历的时间记录往往是取终端计算机的系统时间,而不是国家授时的时间,因此,时间的准确性的取证非常重要。
三、基于数字证书的CA认证技术
数字证书是标志网络用户身份信息的一系列数据,用来在网络通讯中识别通讯各方的身份,即要在网络上解决"我是谁"的问题,就如同现实中我们每一个人都要拥有一张证明个人身份的身份证或驾驶执照一样,以表明我们的身份或某种资格。数字证书是由权威公正的第三方机构即 CA 中心签发的,以数字证书为核心的加密技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。简单的说我们可以使用数字证书来保证:信息除发送方和接收方外不被其他人窃取即使被窃取得到的也是不能读懂的乱码;信息在传输过程中不被篡改;发送方能够通过数字证书来确认接收方的身份;发送方对于自己发送的信息不能抵赖;信息存储的完整机密。 数字证书采用公钥密码体制,即每个实体都有一对互相匹配的密钥:公开密钥(公钥)和私有密钥(私钥)。每个用户拥有一把仅为本人所掌握的私钥,用它进行解密和签名;另外还拥有一把公钥并可以对外公开,用于加密和验证签名。 CA就是数字或电子证书认证中心,是一个负责数字证书发放和管理,同时为电子商务或电子政务系统等提供数字身份验证和安全可信支撑平台的第三方的权威机构。应用系统通过第三方认证机构提供的数字证书和安全支撑平台使应用系统具有可信性和合法性。这就是 CA 认证的意义。CA 认证对应用系统主要提供以下功能:
1) 身份认证
通过安全应用支撑平台为应用系统提供安全认证的环境基础,利用为系统的用户、设备、机
构、业务等颁发数字证书作为身份识别和认证的依据,在应用系统的登陆部分,实现用户与服务资源的双向认证,达到“一人一证、一机一证、每个机构一证、每个业务一证、持证上岗”的效果。
2) 数据签名
对数据的签名和验签,是将数据作为证据的一种最有效的方法。系统通过利用用户的签名私
钥,对数据进行签名运算,并把运算结果作为一个字段存储在数据库中,这样数据就是经过这个用户签名的数据,具有法律效力,不能修改。当需要对数据进行验签时,系统只要再用用户的证书进行一次运算,就可以确定签名的有效性。对数据作签名验签可以确认数据单元的来源和完整性,并保护数据,防止被人伪造或篡改。
3) 数据的加解密
基于安全的整体规划考虑,数据在网络中传输时要确保机密数据不为第三方窃取。需要在机
密数据的传输过程中进行加密处理,只能由接收方进行解密还原成明文,才能保证机密数据即使被第三方窃取也由于没有解密密钥而只能是一些无用的加密文件,这就是“取得到,但看不懂”。认证系统采用的是基于非对称和对称加密技术的数字信封的加密方式,即原文利用对称算法进行加密,得到原文的密文,在把对称算法的密钥利用非对称算法进行加密得到密钥密文,把原文密文和密钥密文加上公钥组成了数字信封进行机密传输,而用于加密和解密的私钥只能在存在数字证书中。
4) 可信时间戳
可信时间戳服务是数字签名功能与基于公共标准时间源的时间服务系统的结合,通过对目标
数据加上可信时间源提供的时间标记,以确认系统所处理的数据在某一时间(之前)的存在性,并用数据签名来保证时间标记的完整性与真实性。可信时间戳服务为实现事务处理的抵赖性提供了时间证据基础。当提交数据需要加盖时间戳时,可以通过使用认证系统中的时间戳服务系统,加盖有时间戳服务器签名的可信时间,并保留时间戳证据。这样对方就可以获得有时间戳标记的数据文件。
四、数字证书在电子病历中的应用
数字证书是网络上(或称为数字化的)实体身份证,可以用于出示给对方来表明自己的真实身份。围绕着数字证书中所包含的公钥和保存在“数字证书载体”(后面会具体描述,一种类似 U盘的 USB_KEY 硬件介质,由使用者实体自己保管)中的私钥,利用这两者之间可以互相加密解密的功能,来实现身份认证、保密性及完整性等一系列安全服务技术。
这个实体可以是自然人、机构、岗位或服务器等硬件设备。具体到电子病历系统中,主要是
指医护人员(医生、护士、药剂师等)、医院领导、系统管理人员和服务器设备等。在将来还可以扩展到患者(用于网上预约和查看结果)、他院相关人员(用于远程会诊)和上级领导部门(用于督察) 。结合数字证书 CA 认证平台的电子病历系统的架构图如图 1 所示。
图 1 电子病历系统数字证书安全平台 如图所示,电子病历系统安全平台服务器端的核心为 PKI Server(安全应用支撑服务器)及安全服务中间件,PKI Server 是一个硬件密码设备,它提供了身份认证识别(证书鉴别) 、数据加密解密、数字签名及验签等安全运算功能,以硬件方式为应用系统提供服务器端数据机密性、数据完整性、身份认证、防抵赖等服务,符合国密办《证书认证系统密码及其相关安全技术规范》,具有稳定、可靠、高效、易管理的特点。电子病历系统实时性要求很高,同时系统对 PKI Server 的依赖程度也较高,为了避免由于偶发的机器故障而导致对系统业务应用的较大影响,可以通过配置两台或两台以上的 PKI Server进行双机冗余,一旦出现故障时可以马上切换至备用设备。
安全服务中间件是基于 PKI 公钥基础设施构建安全应用的开发环境与运行支撑环境,遵循国密办《证书认证系统密码及其相关安全技术规范》 ,兼容 PKCS#11、Windows CSP、JCE 等国际信息安全应用标准。能够屏蔽底层安全设备的硬件差异和复杂的密码实现逻辑,使用户只需在特定业务逻辑中嵌入所需安全功能,然后再进行简单的部署和配置,即可实现基于 PKI 的安全应用,可极大程度的降低应用系统的开发成本,提高开发效率。简单的说,它提供给电子病历等业务应用系统一整套二次开发接口函数,通过它可以很方便的调用密码设备(包括 PKI Server 和数字证书载体)实现各种认证功能。TSP Server指时间戳服务器,电子病历系统中产生的各种关键数据,在签名之前可以通过时间戳服务器获取当前的标准时间,并附加在签名之中,不可更改,提供准确的时间证据。 客户端用户需要配置“数字证书载体” (简称 USB KEY),其中存储了由 CA中心颁布的数字证书,同时也在保护区存储了代表个人数字签名的私钥。USB KEY 还包含了相关加密算法,配合载体内置的 CPU 运算芯片,可以实现数据的加密和签名等运算功能。USB KEY 通过 PIN 码保护其安全使用,三次尝试输入 PIN 码错误,KEY 将自动锁死,必须交还给 CA 中心进行解锁方能使用。
五、总结
下载地址: 点击此处下载

关于印发《特种设备安全监察人员管理办法》的通知

国家质量监督检验检疫总局


关于印发《特种设备安全监察人员管理办法》的通知


各省、自治区、直辖市及新疆生产建设兵团质量技术监督局:

为了加强特种设备安全监察工作,规范安全监察行为,提高安全监察人员队伍水平,根据《特种设备安全监察条例》的有关规定,总局制定了《特种设备安全监察人员管理办法》,现印发你们,请认真贯彻执行。执行中如遇问题,及时报总局。


二〇〇八年七月十六日

特种设备安全监察人员管理办法
第一章 总 则

第一条 为加强特种设备安全监察员管理,提高安全监察水平,促进安全监察队伍建设,根据《特种设备安全监察条例》的规定,制定本办法。
第二条 特种设备安全监察员是指在国家质量监督检验检疫总局(以下简称质检总局)或者县以上地方质量技术监督部门(以下简称地方质监部门),依法从事特种设备安全监察工作(以下简称安全监察工作)的人员。
第三条 特种设备安全监察员分为A类(专业技术类)和B类(管理类)。质检总局负责A类安全监察员和省以上质监部门的B类安全监察员的培训考核及发证工作,省级质监部门负责本行政区域内其他B类安全监察员的培训考核及发证工作。县以上质监部门负责本地区安全监察员的日常管理工作。
第四条 本办法适用于特种设备安全监察员(以下简称安全监察员)的培训考核及管理。安全监察员应当经过考核,取得考核部门颁发的《特种设备安全监察员证》(以下简称安全监察员证)。未取得安全监察员证,不得从事特种设备安全监察工作。

第二章 条件、义务和职责

第五条 申领安全监察员证的人员必须同时具备以下条件:
(一)属于在国家质检总局或者地方质监部门从事特种设备安全监察工作的公务员(含按参照公务员管理的人员);
(二)遵纪守法,作风正派,公正廉洁;
(三)具备相应的专业知识和工作经验。
A类安全监察员应具有理工科专业大专以上学历,从事特种设备安全监察相关工作、检验检测工作2年或从事特种设备生产、使用管理工作3年以上,并参加特种设备相关专业知识培训不少于120学时。
B类安全监察员应具有中专及以上学历,从事特种设备安全监察相关工作、检验检测工作1年或从事特种设备生产、使用管理工作2年以上,并参加特种设备相关专业知识培训不少于40学时。
第六条 安全监察员职责:
(一)积极宣传安全生产的方针、政策和有关特种设备安全的法规、规章以及安全技术规范,督促有关单位贯彻执行;
(二)依法对特种设备生产(含设计、制造、安装、改造、维修,下同)单位、使用单位、检验检测机构、相关人员实施安全监察工作,按照文件(国质检法[2004]40号)规定对违法行为实施行政处罚工作;
(三)参与制定或者审定有关特种设备安全技术规范、标准;参加特种设备新技术、新材料、新工艺科技鉴定、评审工作;
(四)参加特种设备事故调查,提出建议和意见;
(五)履行法规规章规定的其他职责。
A类安全监察员从事包括行政程序类监察执法(特种设备以及生产使用单位和相关人员、检验检测机构和人员是否符合行政许可资格要求等等)和安全技术类监察执法(特种设备以及生产使用单位和相关人员的工作、检验检测机构和人员是否符合安全技术规范及标准的要求等等);
B类安全监察员从事行政程序类监察执法。
第七条 安全监察员应当忠于职守、坚持原则、秉公执法,并应遵守下列规定:
(一)不准从事特种设备生产经营活动和相关检验检测工作;
(二)不准违反规定干预企业正常生产经营活动;
(三)不准替行政相对人说情、包庇和纵容违法行为;
(四)不准参加可能影响公正执行公务的宴请和营业性娱乐活动;
(五)不准对行政相对人故意刁难和打击报复;
(六)不准擅自改变行政许可和行政处罚的种类和幅度;
(七)不准私自处理罚没财物和样品。

第三章 申请、考核和证书管理

第八条 申请特种设备安全监察员证,申请人应当填写特种设备安全监察员申请表(附件1)。申请人向质检总局申报时,申请表经所在单位盖章,由省级质监部门审核后报质检总局。申请人向省级质监部门申报时,申请表经所在单位盖章后报省级质监部门。
第九条 安全监察员考核内容包括法律知识、安全监察业务知识、行风廉政建设等知识。A类安全监察员还应按承压专业和机电专业分别考核专业技术知识。各类安全监察员考核大纲由国家质检总局统一制定。
第十条 安全监察员证有效期为4年。安全监察人员应当在证书有效期满前6个月申请换证。
安全监察员在安全监察员证有效期内连续从事特种设备安全监察或相关工作,并每年参加不少于40学时的安全监察知识更新培训的,准予换证。
第十一条 安全监察员应当妥善保管证件,不得损毁、涂改或者转借他人。证件遗失或者损毁后,持证人应当及时报告所在单位,由所在单位报省级质监部门,查证属实的,由发证部门补发证件。
第十二条 安全监察员辞职、退休或者不再从事安全监察工作时,应将安全监察员证交回所在的质监部门,省级质监部门每年年底应将注销证件汇总后按附件6的要求报送质检总局。

第四章 监督管理

第十三条 各级质监部门应配备满足工作需要的特种设备安全监察员。
省级质监部门安全监察机构A类安全监察员配备比例建议不低于70%,市级质监部门安全监察机构A类安全监察员配备比例建议不低于50%。
第十四条 县以上地方质监部门应当加强对安全监察员的管理,定期对其执法活动、行风廉政等工作情况进行监督检查。
各级质监部门应当保持安全监察员队伍的相对稳定。
第十五条 安全监察员有下列情形之一的,由所在的质监部门暂扣其安全监察员证:
(一)违反本办法第七条规定情节轻微的;
(二)应当出示安全监察员证而不出示,被投诉2次以上的;
(三)故意损毁、涂改安全监察员证或者转借他人使用,尚未造成不良后果的;
(四)参加培训考核不合格或者拒不参加培训的;
(五)超越法定权限或者违反安全监察执法程序。
第十六条 暂扣安全监察员证件期限为30天。被暂扣证件人员应当向所在的质监部门作出书面检查,扣证期间不得从事本办法规定的安全监察工作。扣证期满后,由所在的质监部门视本人检查、纠正情况决定是否发还证件。
第十七条 安全监察员有下列情形之一的,负有监督管理职责的地方质监部门应向所在的省级质监部门报告,省级质监部门调查属实的,由发证部门吊销安全监察员证:
(一)违反本办法第七条规定情节严重的;
(二)将安全监察员证转借他人进行违法违纪活动的;
(三)超越法定权限或者违反安全监察执法程序,造成不良后果的;
(四)有徇私舞弊、玩忽职守等渎职行为受到记过以上行政处分或刑事处罚的;
第十八条 安全监察员证被吊销2年之内,原持证人不得重新申领。

第五章 安全监察协管员

第十九条 根据安全监察工作的需要,地方质监部门可以在乡镇、社区、以及特种设备较为集中的行业和使用单位以及相关的其他单位,聘任特种设备安全监察协管员。
第二十条 安全监察协管员应当经省级质监部门培训考核,颁发《特种设备安全监察协管员证》(以下简称协管员证)后,方可从事特种设备安全监察协管工作。
第二十一条 特种设备安全监察协管员不得以质监部门的名义,对特种设备生产、使用单位和检验检测机构做出具体行政决定。
第二十二条 省级质监部门可以根据本办法和当地的实际情况制定特种设备安全监察协管员管理办法,报质检总局备案后施行。

第六章 附 则

第二十三条 特种设备安全监察员证书由质检总局统一印制,协管员证书式样由质检总局统一规定。
第二十四条 本办法由质检总局负责解释。
第二十五条 本办法自发布之日起施行。
附件:1. 特种设备安全监察员申请表
2. 特种设备安全监察员证式样
3. 特种设备安全监察协管员证式样
4. 吊销安全监察员证审批表
5. 吊销安全监察员证决定书
6. 特种设备安全监察员证注销证件汇总表
















附件1:

特种设备安全监察员申请表








申 请 人:
工作单位: (印章)
申请日期:







国家质量监督检验检疫总局制
姓 名 身份证编号 照 片
职 务 电 话
所在省、市、县(区) 申请类别
所在区(县) 学 历
毕业学校 所学专业
工作单位
所在部门
从事特种设备生产、使用、检验检测、安全监察工作年限
通信地址 邮政编码
工 作 简 历
时间 工作单位 职务








持证情况
序号 项目 有效日期 审批机构 证书编号



奖 惩 情 况
奖惩主要内容 奖惩日期 奖惩机构



培 训 情 况
序号 培训内容 培训时间(学时) 培训单位 培训成绩





工作单位意见 (印章) 日期:
省级监察机构意见 (印章) 日期:
备注
说明:
1填写工作单位、工作简历请详细注明所在部门(如所在的处、科、股等)。
2填写毕业学校、工作单位请用规范全称。
3申请类别,填A(承压、机电)类或B类。申请B类的申请人,应在培训情况栏中注明参加特种设备基础知识培训的课时数。
4持证情况栏中应填写与执法、检验检测相关的证件持有情况。
5 职务为局长的,请在备注栏中注明是否为安全监察部门主管局
6递交申请书时,请附学历证明复印件,另交一寸近期免冠彩照两张。
如有其它需要声明的事项,请在备注栏中填写清楚。
附件2:
特种设备安全监察员证式样






























字:宋体 四号 第二页











字:楷体 小四 第三页











字:楷体 小四 第四页











第五页(注:空白)










字:宋体 四号 第六页










字:黑体 四号 封底
附件3:
特种设备安全监察协管员证式样































字:宋体 四号 第二页










字:楷体 小四 第三页










字:楷体 小四 第四页










第五页(注:空白)










第六页(注:空白)










字:黑体 四号 封底

附件4:
吊销特种设备安全监察员证审批表
被吊销证件人员姓名 性别 出生年月
所在单位
处理依据 被吊销证件编号
被吊销证件原因
县级质量技术监督局意见 年 月 日 市级质量技术监督局意见 年 月 日
省级质量技术监督局审批意见 年 月 日

附件5:
吊销特种设备安全监察员证决定书

国质检特销 [ ] 号


经我局调查,你的行为违反了《特种设备安全监察员管理办法》第 条第 项的规定,现决定吊销你的安全监察员证件。
违规行为如下:




如对本决定不服,可以在收到本决定书之日起10个工作日内向我局提出申诉。



(印 章)
年 月 日

注:本决定一式3份,1份交当事人,1份交下一级质监部门,1份存档。
附件6:

_______________省特种设备安全监察员证注销证件汇总表
序号 姓 名 所在市、县(区) 监察员证编号 身份证号 备 注













填报人 公章
审核人 年 月 日

河北省外商投资企业减免地方所得税和地方税暂行规定

河北省人民政府


河北省外商投资企业减免地方所得税和地方税暂行规定
河北省人民政府



第一条 根据《中华人民共和国外商投资企业和外国企业所得税法》及国家的产业政策等有关规定,结合本省实际,制定本规定。
第二条 对生产性外商投资企业,凡经营期在十年以上的,经企业申请,当地税务机关批准,从开始获利的年度起,第一年至第五年免征地方所得税,第六年至第十年减半征收地方所得税;从开始生产、经营的年度起,免征房产税和车船使用牌照税五年。
第三条 对非生产性外商投资企业,经营期在十年以上的,经企业申请,当地税务机关批准,从开始获利的年度起,第一年至第二年免征地方所得税。,第三年至第五年减半征收地方所得税;从开始经营的年度起,免征房产税和车船使用牌照税二年。
第四条 凡当年出口产品产值达到企业产品产值百分之七十及其以上的外商投资企业,经经贸部门确认,当地税务机关批准,免征地方所得税、房产税和车船使用牌照税;先进技术企业,凡确认的年度,经企业申请,当地税务机关批准,免征地方所得税、房产税和车船使用牌照税。
第五条 本规定发布前设立的外商投资企业,减免税优惠办法可按原规定执行到期满为止;本规定比原规定优惠的条款按原规定减免税期限未满的,其剩余年数可以按本规定给予相应的减免税优惠。
第六条 本省各级人民政府及其所属部门以前发布的有关规定,凡与本规定不一致的,均以本规定为准。
第七条 本规定由河北省税务局负责解释。
第八条 本规定自一九九二年一月一日起施行。



1992年6月25日