您的位置: 首页 » 法律资料网 » 法律论文 »

数字证书在电子病历中的应用/洪??/title>

作者:法律资料网 时间:2024-07-22 09:51:45  浏览:9803   来源:法律资料网
下载地址: 点击此处下载
摘要:电子病历是医疗信息化发展的趋势,而要真正实现病历的电子化,首先要解决电子病历的真实可靠性问题,本文针对目前医院 CIS 的电子病历信息存在的安全和可信问题,把第三方权威认证机构基于数字证书的认证技术应用在医院 CIS 中,介绍了利用数字证书结合电子病历系统解决电子病历信息安全的作法,使电子病历具有真实性、可信性、安全性、合法性。
关键词:电子病历,数字证书,CIS,数字签名,身份认证,CA 认证技术
一、前言
电子病历是医疗信息化的一个重要的组成部分,是属于医院信息化水平的高级阶段,是建立在基本的医院信息管理系统(HIS) 、临床信息系统(CIS) ,医生工作站、护士工作站等应用系统和相关数据库的基础之上,既是医院内部的一种诊疗过程记录,同时也是一种具有法律性质的文书,既然病历是一种法律性质的文书就要确保电子病历的真实性和安全性。电子病历是由 CIS 中的医生工作站、护士工作站、PACS、LIS 和相关的医疗设备以及其他系统采集的信息,通过网络传输把信息保存在后台数据库上的数字电文,可见电子病历的数据采集、传输、存储都是由医院的 CIS 来完成。目前国内医院 CIS的电子病历的数据采集、传输、存储都没有统一的规范和标准,而且 CIS在医疗业务和信息技术上都是一个庞大复杂的管理系统,很多CIS 只关注其功能的实现,对数据安全考虑较少,因此人们会对电子病历数据的安全性、真实性和合法性带来质疑。本文把电子病历结合了数字证书进行应用,利用合法的第三方机构的 CA 认证来确保电子病历数据的真实性、安全性和合法性。
二、电子病历的安全隐患
1. 电子病历产生过程以及基本内容
电子病历信息是病人就诊的各个环节产生的,上一个环节信息是为下个环节服务的,有病人填写或病人主诉信息,再由医务人员输入 CIS,有医务人员对病人的诊疗信息,由医务人员自己录入 CIS,这些信息经医院的网络系统传输到 CIS 后台数据服务器进行存储。其中既有后台数据库方式存储,也有在服务器上以文件方式存储的。在数据库中,建立病历的描述结构,或者说电子病历的数据模型,将这些信息按照类别及发生的时间顺序,有机地组织成一个整体,用于以后的调用、维护更新、归档。因此,电子病历是病人在医院就诊时的整个诊疗过程记录,其基本包含的内容有:
1) 患者信息:指患者个人信息,如:姓名、性别、年龄、婚姻状况、个人健康信息、过往病史、家庭状况等;
2) 医嘱信息:指医生对病人治疗过程和健康指导意见等;
3) 病程记录信息:指患者病情状况的连续性记录;
4) 检查检验信息:指病人在诊疗过程中所做的各项医学检查和检验的结果记录;
5) 影像检查信息:指病人在诊疗过程中所做的各项医学影像检查的影像资料和诊断结
果记录;
6) 手术记录:指病人曾经所做的手术情况记录;
7) 护理信息:指患者接受护理的项目及护理情况和结果记录。
2. 电子病历安全的漏洞
从电子病历内容和产生过程可知,电子病历信息主要是由诊疗的各个医务人员录入信息通过
网络传输到服务器进行存储,并且对每个环节实时性的要求都很高,不难看出电子病历存在如下
安全问题:
‹ 系统登陆身份验证的问题
CIS 目前大多采用用户名密码方式来登陆系统,采用此种方式进行登陆系统存在着很大的弊端,比如密码设置过于简单、利用自己关切自己的数字(比如生日)来设置密码,密码存储在数据库中以明文的方式等,很容易被人盗取或破解,因此,CIS 系统登陆的身份验证需要解决是否有人使用他人的用户和口令进行病历信息输入和修改,是否有人越过 CIS 的身份验证进行病历信息输入和修改等等问题。
‹ 数据在网络中完整传输问题
医院 CIS 多数运行在医院内的局域网上,局域网上的 CIS 终端与服务器间的信息传输安全往往被忽视,因此,信息有可能被窃取并篡改,无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。
‹ 数据存储安全
电子病历信息多数是以明文的方式保存在后台数据库服务器上,而后台数据库服务器对于某些人是透明的。对于在数据库上的数据是否有人更改过,目前的医院 CIS 是没有这种机制来验证的,所以也无法保障医务人员在 CIS 终端上输入和浏览的电子病历信息的正确性。对系统信息录入或修改的不可抵赖问题
电子病历的信息需要在 CIS 终端进行录入,而且对录入的信息要确实反映病人的真实情况,因此,确保录入信息的真实性显得非常重要,这需要每位信息的录入或修改人员对自己的操作行为负有高度的责任,即其行为不可抵赖。
‹ 电子病历的时间取证问题
要准确的把握病人的病情发展,需要对病人的诊断、医疗等的时间有个准确的把握,这就要
求电子病历对实时性的要求很高。目前医院的 CIS 对电子病历的时间记录往往是取终端计算机的系统时间,而不是国家授时的时间,因此,时间的准确性的取证非常重要。
三、基于数字证书的CA认证技术
数字证书是标志网络用户身份信息的一系列数据,用来在网络通讯中识别通讯各方的身份,即要在网络上解决"我是谁"的问题,就如同现实中我们每一个人都要拥有一张证明个人身份的身份证或驾驶执照一样,以表明我们的身份或某种资格。数字证书是由权威公正的第三方机构即 CA 中心签发的,以数字证书为核心的加密技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。简单的说我们可以使用数字证书来保证:信息除发送方和接收方外不被其他人窃取即使被窃取得到的也是不能读懂的乱码;信息在传输过程中不被篡改;发送方能够通过数字证书来确认接收方的身份;发送方对于自己发送的信息不能抵赖;信息存储的完整机密。 数字证书采用公钥密码体制,即每个实体都有一对互相匹配的密钥:公开密钥(公钥)和私有密钥(私钥)。每个用户拥有一把仅为本人所掌握的私钥,用它进行解密和签名;另外还拥有一把公钥并可以对外公开,用于加密和验证签名。 CA就是数字或电子证书认证中心,是一个负责数字证书发放和管理,同时为电子商务或电子政务系统等提供数字身份验证和安全可信支撑平台的第三方的权威机构。应用系统通过第三方认证机构提供的数字证书和安全支撑平台使应用系统具有可信性和合法性。这就是 CA 认证的意义。CA 认证对应用系统主要提供以下功能:
1) 身份认证
通过安全应用支撑平台为应用系统提供安全认证的环境基础,利用为系统的用户、设备、机
构、业务等颁发数字证书作为身份识别和认证的依据,在应用系统的登陆部分,实现用户与服务资源的双向认证,达到“一人一证、一机一证、每个机构一证、每个业务一证、持证上岗”的效果。
2) 数据签名
对数据的签名和验签,是将数据作为证据的一种最有效的方法。系统通过利用用户的签名私
钥,对数据进行签名运算,并把运算结果作为一个字段存储在数据库中,这样数据就是经过这个用户签名的数据,具有法律效力,不能修改。当需要对数据进行验签时,系统只要再用用户的证书进行一次运算,就可以确定签名的有效性。对数据作签名验签可以确认数据单元的来源和完整性,并保护数据,防止被人伪造或篡改。
3) 数据的加解密
基于安全的整体规划考虑,数据在网络中传输时要确保机密数据不为第三方窃取。需要在机
密数据的传输过程中进行加密处理,只能由接收方进行解密还原成明文,才能保证机密数据即使被第三方窃取也由于没有解密密钥而只能是一些无用的加密文件,这就是“取得到,但看不懂”。认证系统采用的是基于非对称和对称加密技术的数字信封的加密方式,即原文利用对称算法进行加密,得到原文的密文,在把对称算法的密钥利用非对称算法进行加密得到密钥密文,把原文密文和密钥密文加上公钥组成了数字信封进行机密传输,而用于加密和解密的私钥只能在存在数字证书中。
4) 可信时间戳
可信时间戳服务是数字签名功能与基于公共标准时间源的时间服务系统的结合,通过对目标
数据加上可信时间源提供的时间标记,以确认系统所处理的数据在某一时间(之前)的存在性,并用数据签名来保证时间标记的完整性与真实性。可信时间戳服务为实现事务处理的抵赖性提供了时间证据基础。当提交数据需要加盖时间戳时,可以通过使用认证系统中的时间戳服务系统,加盖有时间戳服务器签名的可信时间,并保留时间戳证据。这样对方就可以获得有时间戳标记的数据文件。
四、数字证书在电子病历中的应用
数字证书是网络上(或称为数字化的)实体身份证,可以用于出示给对方来表明自己的真实身份。围绕着数字证书中所包含的公钥和保存在“数字证书载体”(后面会具体描述,一种类似 U盘的 USB_KEY 硬件介质,由使用者实体自己保管)中的私钥,利用这两者之间可以互相加密解密的功能,来实现身份认证、保密性及完整性等一系列安全服务技术。
这个实体可以是自然人、机构、岗位或服务器等硬件设备。具体到电子病历系统中,主要是
指医护人员(医生、护士、药剂师等)、医院领导、系统管理人员和服务器设备等。在将来还可以扩展到患者(用于网上预约和查看结果)、他院相关人员(用于远程会诊)和上级领导部门(用于督察) 。结合数字证书 CA 认证平台的电子病历系统的架构图如图 1 所示。
图 1 电子病历系统数字证书安全平台 如图所示,电子病历系统安全平台服务器端的核心为 PKI Server(安全应用支撑服务器)及安全服务中间件,PKI Server 是一个硬件密码设备,它提供了身份认证识别(证书鉴别) 、数据加密解密、数字签名及验签等安全运算功能,以硬件方式为应用系统提供服务器端数据机密性、数据完整性、身份认证、防抵赖等服务,符合国密办《证书认证系统密码及其相关安全技术规范》,具有稳定、可靠、高效、易管理的特点。电子病历系统实时性要求很高,同时系统对 PKI Server 的依赖程度也较高,为了避免由于偶发的机器故障而导致对系统业务应用的较大影响,可以通过配置两台或两台以上的 PKI Server进行双机冗余,一旦出现故障时可以马上切换至备用设备。
安全服务中间件是基于 PKI 公钥基础设施构建安全应用的开发环境与运行支撑环境,遵循国密办《证书认证系统密码及其相关安全技术规范》 ,兼容 PKCS#11、Windows CSP、JCE 等国际信息安全应用标准。能够屏蔽底层安全设备的硬件差异和复杂的密码实现逻辑,使用户只需在特定业务逻辑中嵌入所需安全功能,然后再进行简单的部署和配置,即可实现基于 PKI 的安全应用,可极大程度的降低应用系统的开发成本,提高开发效率。简单的说,它提供给电子病历等业务应用系统一整套二次开发接口函数,通过它可以很方便的调用密码设备(包括 PKI Server 和数字证书载体)实现各种认证功能。TSP Server指时间戳服务器,电子病历系统中产生的各种关键数据,在签名之前可以通过时间戳服务器获取当前的标准时间,并附加在签名之中,不可更改,提供准确的时间证据。 客户端用户需要配置“数字证书载体” (简称 USB KEY),其中存储了由 CA中心颁布的数字证书,同时也在保护区存储了代表个人数字签名的私钥。USB KEY 还包含了相关加密算法,配合载体内置的 CPU 运算芯片,可以实现数据的加密和签名等运算功能。USB KEY 通过 PIN 码保护其安全使用,三次尝试输入 PIN 码错误,KEY 将自动锁死,必须交还给 CA 中心进行解锁方能使用。
五、总结
下载地址: 点击此处下载

最高人民法院对内蒙古人民法院1950年工作总结中有关执行婚姻法方面存在的问题的意见

最高人民法院


最高人民法院对内蒙古人民法院1950年工作总结中有关执行婚姻法方面存在的问题的意见
最高人民法院



内蒙古自治区人民法院:
你院1950年工作总结报告收阅。兹就执行婚姻法所存在的三个问题,提出如下意见,希即研究处理。
一、结婚年龄问题:你区以情况特殊,早婚很普遍,拟将规定之结婚年龄酌减二年一节,可根据婚姻法第八章附则第二十七条二项规定,请自治区人民政府酌量制定变通办法,提请政务院批准施行。
二、花柳病患者结婚问题:禁止花柳病患者结婚,婚姻法有明确规定,不能因该地区患者多而改变为仅“禁止患者与非患或已治愈者结婚”,因为这样,仍将助长花柳病的毒害,严重影响社会与民族的健康发展。而治疗与宣传工作也将不可能有其实际效果。目前限于条件,可以不去强
调婚前身体检查,但不等于法律上承认花柳病患者可以结婚,因之你院所提变通办法不尽符合婚姻法的精神。牧业区患有花柳病者竟占当地人口70%,这是一个严重的社会问题,希即商请自治区人民政府针对当前具体情况,拟定切实有效办法,有步骤的来扑灭这一病源,以维民族健康。


三、革命军人的婚姻问题,应参照我院“关于处理现役革命军人婚姻问题的指示”慎重处理。
此外,你院总结各地婚姻案件的处理,批判了“不从实际出发,强调离婚条件”,但这样提法尚不够明确,因为离婚是应该有理由的,法院在处理离婚案件时,考查离婚理由是否正当,是判决的基础。这正是从实际出发,反之,如不慎重考查离婚理由是否正当,率尔判决,其结果就可
能发生该离的不离,或不该离而离的偏差。这里所谓离婚条件(应该是离婚理由或原因更为适当),就是法制委员会“有关婚姻法施行的若干问题与解答”内第十问题的解答所称:“有正当原因不能继续夫妻关系的,应作准予离婚的判决;否则也可作不准予离婚的判决”。如果所谓强调离
婚的“条件”,是与婚姻自由的原则相冲突的东西,例如封建残余思想支配下的那种不问双方感情实际情况,是否能继续夫妻生活等,而强以所谓“离婚条件”来非难,甚至干涉婚姻自由,则不仅是不从实际出发,而且是违反婚姻法的,应分别具体情况,教育纠正。原报告中所举“不够离
婚条件的女方,宁死要离”的案件,主要的仍应了解具体案情,分析研究其“宁死要离”的原因及其所提离婚理由是否正当,作正确处理,这一点并希引起注意。



1951年5月18日

氟化氢行业准入条件

工业和信息化部


公告2011年第6号
  
  为贯彻《国务院办公厅关于采取综合措施对耐火粘土萤石的开采和生产进行控制的通知》(国办发〔2010〕1号)精神,优化氟资源配置,提高氟资源综合利用水平,构建资源节约、环境友好、本质安全的氟化工产业体系,促进氟化工产业健康可持续发展,根据国家有关法律法规和产业政策要求,我部制定了《氟化氢行业准入条件》,现予以公告,请有关单位遵照执行。
  
  各有关部门在对氟化氢行业生产建设和科技开发等项目开展投资管理、土地供应、环境评估、节能评估、安全许可、信贷融资等方面工作时要以本准入条件为依据。
  
二〇一一年二月十四日

    
  
  
   附件:
   氟化氢行业准入条件
  
  氟化氢是萤石等含氟资源实现化学深加工、发展氟化工的关键中间产品。为优化氟资源配置,提高氟资源综合利用水平,大力构建资源节约、环境友好、本质安全的氟化工产业体系,促进产业健康可持续发展,根据国家有关法律法规和产业政策要求,按照“控制总量,优化配置,节能降耗,安全环保,技术创新,持续发展”原则,制定本准入条件。
  
  一、产业布局
  
  (一)新建氟化氢生产装置、新设立氟化工企业应当符合当地产业发展规划和土地利用总体规划,应当有稳定可靠的萤石等资源保障,必须进入具有环境容量和安全容量、拥有含氟污染物(包括含氟渣料、液体和气体,下同)治理和资源化综合利用设施以及危险化学品存储、运输设施,大力发展循环经济的开发区(包括产业园区、产业聚集区,下同)。
  
  (二)在县级及以上人民政府规定的风景名胜区、自然保护区、饮用水源保护区和其他需要特别保护的区域内,城市规划区边界外2公里以内,主要河流两岸、公路、铁路、水路干线两侧,及居民聚集区和其它严防污染的企业周边1公里以内,国家及地方政府规定的环保、安全防护距离内,禁止新建、改扩建氟化氢生产装置。
  
  (三)虽然满足上述各种边界要求,但不在开发区内的现有氟化氢生产企业,除开展安全环保改造外,不得新增氟化氢产能,鼓励这些企业停产退出或向开发区搬迁。
  
  (四)除开发生产高纯、超净的电子等行业专用氟化氢产品和生产自用的氟化氢原料外,不得新建、扩建非原料用的氟化氢生产装置。
  
  二、规模、工艺与装备
  
  (一)为满足节能、环保以及安全生产要求,提高氟资源利用率,实现合理的规模经济,新建生产企业的氟化氢总规模不得低于5万吨/年,新建氟化氢生产装置单套生产能力不得低于2万吨/年(资源综合利用方式生产氟化氢的除外)。
  
  (二)新建、改扩建氟化氢生产装置应当采用先进的工艺技术,选用节能、环保、安全的设备,主要工段、关键设备应当实现在线控制和远程视频监控,整个生产线应当建立综合控制性能先进的DCS等在线远程自控系统。
  
  (三)新建、改扩建氟化氢生产装置应当同时配套建设含氟粉尘收集利用系统、含氟污水治理系统和含氟渣料资源化系统。
  
  (四)禁止以萤石为原料,采用水直接吸收工艺新建、扩建氢氟酸生产装置。
  
  氢氟酸应用企业应当根据生产平衡实际需要,就地以氟化氢为原料建设氢氟酸生产装置,实现氢氟酸生产的清洁化。
  
  三、节能降耗与资源综合利用
  
  (一)新建、改扩建的氟化氢生产装置,经连续72小时生产考核,每吨氟化氢产品萤石(粉)(标准号YB/T 5217,氟化钙含量不低于97%)消耗不得高于2.25吨、综合水耗不得高于1吨、年均综合能耗不得超过450千克标煤。
  
  (二)氟化氢生产企业应当发展循环经济,提高能源梯次利用和萤石、含氟石膏渣等资源综合利用水平。
  
  含氟石膏渣硫酸钙含量不得低于90%、氟化钙含量不得超过2%、硫酸含量不得超过0.5%,年综合利用率必须在90%(包括签订长期合同委托加工利用)以上。
  
  (三)新建、改扩建的氟化氢生产装置,水循环利用率不得低于95%。
  
  现有氟化氢生产企业应通过改造,在2013年年底前达到上述要求;通过改造达不到的,要按期停产或退出。
  
  四、环境保护
  
  新建、改扩建氟化氢生产装置,应当严格遵守环境影响评价制度,采取清洁生产工艺,按照环保“三同时”原则同步建设配套的环境设施和资源化设施。
  
  废渣排放应当达到GB 18599《一般工业固体废物贮存、处置场污染控制标准》要求,废液排放应当达到GB 8978《污水综合排放标准》要求,废气排放应当达到GB 16297《大气污染物综合排放标准》要求。相关地方有更为严格污染物排放标准的,应同时满足地方污染物排放标准要求。
  
  含氟石膏渣应当有效回收并综合利用,禁止随意堆存、填埋。含氟石膏渣应当封闭存放,存放区必须进行防渗漏处理。
  
  现有氟化氢生产企业应当按规定开展清洁生产审核并通过清洁生产评估,应当在2013年年底前达到上述要求;通过改造达不到的,要按期停产或退出。
  
  五、主要产品质量
  
  新建、改扩建的氟化氢生产装置,氟化氢产品质量应当满足GB 7746《工业无水氟化氢》要求。
  
  利用氟化氢生产的氢氟酸产品质量应当达到GB 7744《工业氢氟酸》或生产企业内控使用要求。
  
  六、安全生产、职业健康和社会责任
  
  (一)新建、改扩建氟化氢生产装置应当由有甲级资质的设计单位进行设计,由具有相应资质的单位组织环境、健康、安全评价和节能评估,由有甲级资质的单位进行施工,严格执行国家、行业、地方各项管理规范和规定,健全管理制度。
  
  (二)氟化氢生产企业应当通过质量管理体系、环境管理体系和职业健康安全管理体系认证;必须建立健全危险化学品安全管理制度和氟骨病等职业病防治制度;积极推进能源管理体系建设。
  
   七、监督与管理
  
  (一)新建、改扩建氟化氢生产项目的投资管理、土地供应、环境评价、安全许可、节能评估、信贷融资、生产许可等,应当依据本准入条件。
  
  对不符合本准入条件的,国土资源管理部门不得办理土地使用手续,环境保护管理部门不得办理环保审批手续,安全监管部门不得办理安全许可,金融机构不得提供信贷支持,质检部门不得办理工业产品生产许可,地方人民政府或相关主管部门可依法决定撤销或责令暂停项目的建设。
  
  (二)新建、改扩建氟化氢生产装置建成投产前,要经省级及以上工业、投资、国土资源、环保、安全、质检等管理部门和有关专家组成的联合检查组,按照本准入条件要求进行检查,经检查未达到准入条件的,应责令限期整改。
  
  (三)省级工业和信息化主管部门要加强对氟化氢生产企业执行本准入条件情况进行督促检查。有关行业协会要积极宣传贯彻国家产业政策,加强行业自律,协助政府有关部门做好行业监督、管理工作。
  
  (四)符合本准入条件的氟化氢生产企业名单,工业和信息化部将定期向社会公告,并实行动态管理。
  
  (五)萤石(粉)生产企业不得向不符合本准入条件的氟化氢生产企业提供萤石(粉)产品;氟化氢生产企业不得向不符合萤石行业准入条件的萤石(粉)生产企业购买萤石(粉)产品。
  
   八、附则
  
  (一)本准入条件适用于中华人民共和国关境内所有类型的氟化氢生产企业。
  
  (二)本准入条件涉及的法律法规、国家标准若进行修订,则按修订后的执行。
  
  (三)本准入条件自发布之日起实施,由工业和信息化部负责解释。工业和信息化部将根据氟化工产业发展状况和经济社会发展要求对本准入条件进行修订。