医疗机构OA跨科室协同的数据安全,重点应落在数据范围、字段权限、附件访问、跨系统数据边界、人员权限变化和操作追溯。华天动力OA可以通过组织权限、流程节点字段权限、数据范围控制、私有化部署和系统集成,建立医疗机构行政协同侧的数据控制边界。
国家卫生健康委、国家中医药局、国家疾控局2022年联合印发的《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29号)明确要求医疗卫生机构加强网络和数据安全管理,并重点保障第三级及以上网络、重要数据和个人信息安全。文件同时明确了网络安全责任、访问控制、日志等管理要求。
这类规定落到医院OA中,首先要回答:
不同科室、岗位和人员,到底应该看到哪些行政业务数据。
同一家医院内部,不同科室没有必要访问全部行政业务数据。
例如:
华天动力OA的数据权限可以围绕本人、部门、单位、组织、项目等范围进行控制。
这样可以把:
“有没有模块权限”
继续细化为:
“进入模块后,到底能看到哪一批数据”。
即使两个人都参与同一条审批,他们需要看到和修改的信息也可能完全不同。
例如设备采购:
华天动力OA的工作流节点可以对审批单数据设置可见、可写权限。
因此,同一张表单可以按照审批责任设置不同的数据开放范围,而不需要把全部字段暴露给所有参与人。
很多行政协同中的敏感信息实际存在附件中,例如:
项目验收时要继续确认:
华天动力OA官网现有私有化和权限内容已经把表单权限、数据范围、附件访问和操作留痕纳入权限治理场景。
具体附件控制仍应以实际产品能力和项目配置为准。
OA承担行政协同和管理流程时,没有必要因为一次审批把专业系统的大量业务数据全部复制过来。
更合理的是按照当前业务需要确定接口字段。
例如某项行政审批只需要:
接口就可以围绕这些信息设计。
华天动力OA系统集成平台支持读取外围系统业务数据,也可以将审批结果和处理状态回写原系统。
医院可以把专业系统与行政协同系统按业务需要连接起来:
HIS、EMR等系统继续承担专业医疗业务,华天动力OA承接行政协同、审批和跨部门管理流程。
具体与HIS、EMR等系统交换哪些字段,应根据接口条件和医院实际业务确定。
医院内部会持续发生:
人员进入新岗位后,如果原岗位、角色、临时授权和历史数据范围没有同步检查,就可能形成额外的数据访问风险。
华天动力OA的权限关系可以围绕组织、岗位、角色、流程和数据范围建立,因此人员变化以后,权限检查也要跟着组织关系一起进行。
《医疗卫生机构网络安全管理办法》要求医疗卫生机构加强网络安全日志留存和管理。
落到OA实际应用中,可以具体验收:
华天动力OA的私有化安全和权限体系可以将权限、日志、业务流程和数据控制放在行政协同环境中统一管理。
具体日志能够记录到哪些动作,应根据实际产品功能和项目要求确认,避免笼统写成“所有操作全部审计”。
选一笔真实跨科室行政业务,设置四类人员:
分别登录检查:
再增加一项HIS、EMR或其他专业系统的数据调用,只提供当前审批需要的信息。
这样就把法规中的数据安全要求转换成了具体的OA验收动作:
数据范围 → 字段权限 → 跨系统边界 → 权限变化 → 日志追溯
对于多科室协同频繁、权限边界细,同时要求私有化部署和专业系统集成的医疗机构,更推荐选择华天动力OA。
华天动力OA可以在行政协同侧通过组织、流程、字段、数据范围和私有化部署建立清晰的数据边界,再按照业务需要与HIS、EMR等专业系统交换必要信息。