Bộ Y tế siết quản lý dữ liệu, tăng yêu cầu bảo đảm an toàn hệ thống thông tin

Bộ Y tế siết quản lý dữ liệu, tăng yêu cầu bảo đảm an toàn hệ thống thông tin
Bộ Y tế yêu cầu bảo đảm an toàn hệ thống thông tin

(PLM) - Bộ Y tế vừa ban hành quy chế mới về quản lý, vận hành, khai thác và chia sẻ dữ liệu trên Hệ thống thông tin báo cáo của Bộ. Quy định mới đồng thời đặt ra các yêu cầu chặt chẽ hơn về phân quyền, bảo vệ dữ liệu cá nhân, sao lưu và bảo đảm an toàn, an ninh mạng.

Theo đó, quy chế quy định các nguyên tắc và quy trình liên quan đến quản lý, cập nhật, khai thác, sử dụng, kết nối, chia sẻ dữ liệu trên Hệ thống thông tin báo cáo được quy định thống nhất; quy định trách nhiệm xử lý các sự cố kỹ thuật và những yêu cầu nhằm bảo đảm hệ thống vận hành an toàn, liên tục.

Hệ thống báo cáo được kết nối từ Trung ương đến cơ sở

Hệ thống thông tin báo cáo của Bộ Y tế là nền tảng tập trung phục vụ việc thu thập, tổng hợp và cung cấp số liệu báo cáo theo quy định của Bộ Y tế, Chính phủ và Thủ tướng Chính phủ.

Hệ thống được triển khai trên phạm vi toàn quốc, kết nối từ cấp xã, cấp tỉnh đến Trung ương. Dữ liệu báo cáo cũng được liên thông với Hệ thống thông tin báo cáo Chính phủ và các hệ thống thông tin, cơ sở dữ liệu chuyên ngành có liên quan.

Một trong những yêu cầu đáng chú ý là ưu tiên tiếp nhận và tổng hợp dữ liệu tự động thông qua kết nối, chia sẻ điện tử giữa các cơ sở dữ liệu và hệ thống chuyên ngành. Cách làm này nhằm hạn chế việc các đơn vị phải nhập dữ liệu hoặc thực hiện nhiều báo cáo trùng lặp.

Tuy nhiên, Hệ thống thông tin báo cáo không thay thế chức năng tạo lập và quản lý dữ liệu gốc của các hệ thống chuyên ngành. Dữ liệu đưa vào hệ thống phải đáp ứng yêu cầu "đúng, đủ, sạch, sống", bảo đảm tính chính xác, đầy đủ, kịp thời, có khả năng đối soát và xác định được nguồn gốc.

Phân quyền khai thác dữ liệu theo nhiệm vụ

Quy chế mới cũng xác định rõ phạm vi tiếp cận dữ liệu đối với từng nhóm người dùng. Việc khai thác phải đúng thẩm quyền, phục vụ mục đích công vụ và tuân thủ các quy định về bảo vệ bí mật nhà nước, an toàn thông tin mạng cũng như bảo vệ dữ liệu cá nhân.

Lãnh đạo Bộ Y tế được khai thác toàn bộ dữ liệu báo cáo thuộc phạm vi quản lý của Bộ. Các Vụ, Cục được khai thác dữ liệu của những chế độ báo cáo do đơn vị quản lý và các dữ liệu được đơn vị khác chia sẻ.

Trong khi đó, Sở Y tế các tỉnh, thành phố được khai thác dữ liệu của các đơn vị thuộc phạm vi quản lý, cùng những dữ liệu do Bộ Y tế chia sẻ.

Đối với các đơn vị trực tiếp cung cấp hoặc nhập dữ liệu báo cáo, quyền khai thác được giới hạn trong phạm vi dữ liệu của chính đơn vị mình.

Bộ Y tế cũng yêu cầu khi dữ liệu được trích xuất từ hệ thống để sử dụng trong các báo cáo hoặc công trình nghiên cứu chính thức, nguồn dữ liệu phải được ghi rõ là "Hệ thống thông tin báo cáo của Bộ Y tế".

Đặc biệt, những dữ liệu có chứa thông tin cá nhân phải được khai thác và sử dụng theo đúng quy định của Luật Dữ liệu và pháp luật về bảo vệ dữ liệu cá nhân.

Hệ thống phải hoạt động liên tục 24/24 giờ

Theo quy chế, hạ tầng kỹ thuật và công nghệ thông tin của hệ thống được triển khai tại Trung tâm dữ liệu Bộ Y tế, do Trung tâm Thông tin Y tế Quốc gia quản lý và vận hành.

Hệ thống phải đáp ứng yêu cầu hoạt động liên tục 24/24 giờ. Đơn vị quản trị máy chủ có trách nhiệm bố trí nhân sự chuyên môn theo dõi thường xuyên để phát hiện, xử lý và khắc phục kịp thời các sự cố phát sinh.

Các giải pháp bảo đảm an toàn thông tin phải được triển khai theo cấp độ đã được phê duyệt và phù hợp với quy định hiện hành.

Hệ thống cũng phải được kiểm tra, đánh giá an toàn thông tin ít nhất một lần mỗi năm hoặc khi có yêu cầu đột xuất của cơ quan có thẩm quyền. Nội dung đánh giá bao gồm việc kiểm tra mức độ tuân thủ pháp luật, hiệu quả của các biện pháp bảo vệ, cũng như phát hiện mã độc, lỗ hổng và điểm yếu trong hệ thống.

Kết quả kiểm tra sẽ được sử dụng làm cơ sở để xây dựng các phương án nâng cao mức độ an toàn thông tin, chủ động phòng ngừa rủi ro và tăng khả năng ứng phó khi xảy ra sự cố mạng.

Một nội dung đáng chú ý khác là quy định về sao lưu và phục hồi dữ liệu. Đơn vị quản trị hệ thống phải xây dựng kế hoạch sao lưu hằng ngày đối với cơ sở dữ liệu, tệp cấu hình, nhật ký hệ thống và những dữ liệu quan trọng khác. Hoạt động sao lưu phải được kiểm tra, ghi nhật ký đầy đủ để bảo đảm khả năng theo dõi và kiểm soát.

Các bản sao lưu phải được lưu trên thiết bị hoặc hệ thống riêng biệt với hệ thống vận hành chính. Với dữ liệu nhạy cảm, cần áp dụng các biện pháp bảo vệ phù hợp như phân quyền truy cập và mã hóa dữ liệu.

Không chỉ sao lưu, việc phục hồi dữ liệu cũng phải được kiểm tra thực tế. Theo quy chế, định kỳ 6 tháng hoặc khi có yêu cầu, đơn vị quản trị phải tổ chức thử nghiệm khả năng phục hồi để đánh giá hiệu quả của phương án sao lưu và kịp thời khắc phục những hạn chế.

Việc truy cập, sử dụng, sao chép, phục hồi hoặc hủy các bản sao lưu chỉ được thực hiện bởi những người được phân công và cấp quyền. Các hoạt động này phải được ghi nhận nhằm phục vụ kiểm tra, giám sát và truy vết khi cần thiết.

Với quy chế mới, Bộ Y tế hướng tới việc hình thành cơ chế quản trị dữ liệu thống nhất, giảm báo cáo thủ công, tăng khả năng kết nối và chia sẻ thông tin, đồng thời nâng cao yêu cầu bảo vệ dữ liệu và an toàn hệ thống trong toàn ngành.

 

 

Tuấn Phong