医院信息系统做等级保护测评不是可选项,而是合规底线,三甲医院的核心HIS、电子病历、集成平台多数定为三级,不做测评会直接影响医保接口调用、卫健委数据上报、互联网医院审批,还会面临公安机关责令整改或行政处罚。
医院不做等保测评,业务运行会先从哪里出问题?
医院信息系统最怕的不是技术漏洞,而是业务停摆,等保测评卡住的往往不是安全团队,而是信息科日常对接的外部通道。
- 医保结算接口多数地区要求医院提供有效期内的等保测评报告,报告过期后,医保部门会暂停或限制结算接口调用,门诊、住院收费直接受影响。
- 卫健委区域平台数据上传要求医院核心业务系统完成定级备案和测评,缺少报告,电子病历共享、检查检验结果互认会被退回。
- 互联网医院执业许可年审、新增业务系统上线验收,也需要等保测评材料作为网络安全合规证明。
- 发生患者隐私数据泄露时,如果医院拿不出测评报告和整改记录,责任认定会明显加重。
《网络安全法》第21条要求网络运营者按照等级保护制度履行安全保护义务,第59条对不履行义务的处罚包括警告、罚款、停业整顿等,也就是说,等保测评不只是应付检查,它在保护HIS、LIS、PACS等核心业务系统与外部机构的数据交换链路,没有合规报告,外联接口就先断掉。
医院his系统等保测评要求里,最容易忽视的三个实操点
物理机房与云环境边界怎么定
医院如果使用云上HIS或云灾备,必须先确认云平台是否已经通过等保测评,按照责任共担原则,云平台的基础设施安全由云服务商负责,医院负责虚拟机、应用、数据和访问控制。
实际操作中,很多医院忽略了两点:
- 云服务商要提供平台侧的等保备案证明或测评报告复印件,医院信息科存档。
- 医院在云上的虚拟网络边界需要单独配置访问控制策略,不能只用云平台默认安全组。

HIS、LIS、PACS等子系统是否纳入同一测评对象
定级时,不是按“医院”整体定一个级,而是按业务系统分别定级,HIS、电子病历、集成平台通常定三级,LIS、PACS、体检系统、OA可能定二级,每个系统要有独立的定级报告和备案编号。
信息科常见的错误是把所有系统打包成一个三级来做测评,这样会导致整改范围扩大,费用增加,而且部分系统的边界不清晰,测评报告难以通过备案审核。
临时整改用命令还是配置基线
等保测评前,医院通常会做一轮差距整改,安全设备买回来后,如果只做默认配置,测评项仍然不达标。
以Linux服务器为例,可执行以下命令检查口令策略:
cat /etc/pam.d/system-auth | grep pam_pwquality
如果没有返回pam_pwquality.so相关配置,说明密码复杂度策略未启用,需要整改。
Windows服务器可在运行窗口输入secpol.msc,检查“账户策略-密码策略”中的密码长度最小值是否设置为8位以上。
数据库方面,Oracle可查询show parameter audit_trail,确认审计是否开启,没有开启审计日志,测评中“安全审计”控制点会直接扣分。
这些操作路径都是测评机构现场核查时会看的,提前跑一遍能减少整改反复。
医院等保测评多久做一次?二级和三级区别有多大?
测评周期与备案等级对照
等保2.0体系下,测评频率主要由等级和行业监管要求决定。
| 等级 | 通常适用对象 | 建议测评周期 |
|---|---|---|
| 二级 | 区县级医院HIS、LIS、PACS、OA | 每两年至少一次 |
| 三级 | 三甲医院HIS、电子病历、集成平台 | 每年至少一次 |
但部分省份卫健或医保部门对三级医院核心系统有更严要求,会明确要求每年一次,报告有效期为一年,行业共识认为,核心业务系统上线运行后应定期开展测评,不能只做一次就长期不评,因此医院信息科不能只看国家标准,还要看属地行业主管部门的通知。

三级等保测评流程与二级差在哪
三级和二级的核心区别不只是测评项数量,而是安全控制力度和流程复杂度。
- 三级需要组织专家评审定级结果,二级一般不需要。
- 三级测评现场核查时间更长,核查的服务器、网络设备、安全设备数量更多。
- 三级对访问控制、安全审计、入侵防范、数据备份恢复的要求明显提高。
- 三级系统需要配备日志审计、数据库审计、堡垒机、WAF等安全设备,二级多数情况下要求较低。
具体流程上,三级医院核心系统的等保工作通常按以下顺序推进:
- 信息科整理业务系统清单,初步确定等级。
- 编写定级报告,三级系统组织专家评审。
- 向属地公安机关网安部门提交备案材料。
- 选择具有测评资质的第三方机构开展差距评估。
- 根据差距报告完成整改。
- 测评机构现场测评,出具测评报告。
- 将测评报告提交公安机关和行业主管部门。
医院信息系统等级保护测评多少钱?价格差异不在测评费本身
很多信息科主任问“医院信息系统等级保护测评多少钱”,但真实成本要分成三块看:
- 测评机构服务费:受等级、资产规模、所在地域影响,三级一般高于二级,一线城市通常高于三线城市,资产清单里服务器、数据库、网络设备越多,现场测评工作量越大。
- 整改费用:包括安全设备采购、策略配置、制度修订,这部分往往超过测评费本身,缺失数据库审计、日志审计、堡垒机等设备时,整改成本会明显上升。
- 时间成本:从定级备案到测评报告出具,多数医院需要三到六个月,中间还涉及机房改造、系统补丁、管理制度落地。
所以不能只比测评报价,低报价通常对应更少的核查资产,或仅覆盖单个系统,医院做等保测评前,应先明确测评范围和资产边界,避免后续加价或报告覆盖不全。

医院等保测评需要哪些材料?准备清单按角色分
材料不齐是导致等保测评周期拖延的主要原因,信息科、医务科、人事科需要配合完成。
- 信息科准备:网络拓扑图、资产清单、定级报告、备案证明、漏洞扫描记录、备份策略、运维巡检记录。
- 医务科准备:涉及患者隐私数据的业务流程图、数据流向说明、隐私保护制度。
- 人事科准备:信息安全岗位职责、人员背景审查记录、安全培训签到和考核。
- 院办准备:网络安全管理制度汇编、应急预案、安全责任书。
现场测评时,测评机构会抽取服务器、数据库、网络设备进行配置核查和漏洞扫描,信息科要提前准备管理员账号和运维终端,确保能登录设备查看配置,无法登录的设备通常按不符合处理,影响测评结论。
医院信息系统的等保测评是一次合规检验,但它保护的是医保结算、电子病历、检查检验这些业务不中断,把定级、备案、整改、测评当成年度固定动作,医院在与外部机构对接时才不会反复被卡。
医院信息系统等级保护测评常见问题
医院等保测评二级和三级哪个更合适?
三甲医院核心HIS、电子病历、集成平台破坏后影响较大,多数定三级,区县级医院或非核心系统可定二级,关键看系统受侵害后是否影响社会秩序、公共利益,而不是只看医院等级。
医院信息系统等级保护测评必须每年做一次吗?
三级系统多数要求每年一次,二级系统建议每两年一次,属地卫健委或医保局有更严要求的,从其规定。
医院自己的信息科能做等保测评吗?
不能,等保测评必须由具备《网络安全等级保护测评机构推荐证书》的第三方机构完成,信息科可以做差距自查和整改,但不能出具具有备案效力的测评报告。