ISO 27001稽核通過,確保資訊安全
資訊處理越來越倚賴電腦與網路,資訊安全也相對受到重視。醫療工作人員處理病人個人資料,除了保護隱私外,醫院內部資訊的防護,也備受關注。台中慈院資訊組同仁配合六院規劃,十六日終於通過ISO 27001評核,更完整保障醫資訊資產。



面對這項評核,資訊組同仁早早動員,時間推回十二月二日ISO預評之前,資訊組同仁已經每日輪流加班多時。雖然這次評核規模沒有擴及全院,申請的範圍僅只於資訊組三項主要業務,但仍謹慎的安排從自評、外評到正式評核的不同階段。
十二月十日與十六日兩階段評核正式舉行,資訊組同仁早已在兼顧本身業務同時準備評鑑事宜間,反覆檢查資訊相關文件和標準作業流程多次,以萬全準備面對評核委員。
十日正式評鑑這一天,就在同仁迎接上人蒞院的同時,TCIC(環奧國際驗證有限公司)稽核委員張榮峰先生也來到台中慈院審查相關文件。醫資中心蔡俊榮副主任陪審,醫事室楊朝欽主任、人力資源組饒慧萍組長及工務組林木泰組長也到場瞭解評鑑狀況。總評時張榮峰委員鼓勵給資訊同仁,書面審查沒有不符合項目!雖然觀察事項仍有美中不足,但他期勉同仁持續改善。第一階段順利通過,資訊組同仁有如打了強心針,信心大增面對第二階段評核。
十六日第二次正式評核攸關能否達到資安認證,TCIC稽核委員陳昇智先生加入評核,醫資中心黃少甫主任和台北慈院資訊室楊介文組長陪審,並給資訊組同仁打氣。本次審查於上次書面文件的改進外,增加實地查訪機房設施、資訊組辦公室環境、Notes人事系統介面及權限控管。人力資源組同仁羅國文詳細解說每道程序步驟,張榮峰委員肯定台中慈院推行Notes系統及Open Office的執行成果。另一邊陳昇智委員則深入瞭解機房實體安全、伺服器使用管理、更新時間的同步和異常事件處置等,都由資訊同仁詳細說明。
兩位稽核委員仔細討論後,確定台中慈院通過「ISO 27001認證」。陳昇智委員表示:「取得認證不是結束而是責任的開始,認證只有三年有效,希望台中慈院能繼續保持下去」。從預評開始就一直陪伴到最後的莊淑婷副院長,感恩資訊組同仁的用心,表示台中慈院將更積極協助資訊單位,從目前三項評核,推展到全院。
此次評核,除了資訊組同仁用心,院長室主管全力支持與相關單位的配合,讓評核委員把這些績效納入正面發現(意指優點、讚譽有佳部份)。此外委員也肯定院方實際操演異常事故應變,不過也建議,除了火災演練,可以加入其他的天然災害,如水災、颱風、地震時的資安應變措施,這樣就能有充分準備去面對這些突發災害。
評鑑結束後,資訊組同仁沒有歇息,立刻將稽核委員的改進建議列為首要目標,持續替台中慈院資訊安全設立防火牆、也持續追求技術層面的進步。






(文、圖/呂榮浩)