保护患者数据:网络分段、攻击检测、B3S
区域划分方案,含防火墙规则集和设备清单
了解更多
服务于您所在行业的从业者。
您的重点领域
我们通过加密、网络分段与攻击检测保护患者数据,将医院和诊所接入远程医疗信息基础设施,并安全集成医疗设备。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
根据 GDPR 第 9 条,健康数据受到特殊保护,而被认定为关键基础设施的医院必须依据 §8a BSIG 证明其建立了 ISMS 和攻击检测系统。我们把医院网络划分为行政管理、临床工作站、医疗设备和访客几个区域,使用网络准入控制(Network Access Control)管控接入,并对存储和传输中的数据进行加密。我们对攻击检测、事件响应和依据 B3S Krankenhaus 建立的 ISMS 进行配置,使审计人员和数据保护监管机构能够直接从日常运行中获取证明材料。对于与美国合作伙伴的合作项目,我们还会额外将这些措施对应到 HIPAA 的要求。
一家医疗集团将医疗设备和行政管理划分到不同区域,并引入攻击检测系统;B3S 证明材料则来自设备清单、风险分析和日常运营留存的记录。
我们的方法
医疗远程信息基础设施(TI)连接医院、诊所和药房,支撑电子患者档案(ePA)、电子处方(E-Rezept)和 KIM,而《医院未来法》(KHZG)则资助患者门户、电子化文档和用药管理等项目。我们通过 TI-Gateway 或连接器(Konnektor)对接医院和诊所信息系统,管理机构证(SMC-B)和医疗从业人员卡(HBA),并通过明确定义的接口将门户和文档解决方案集成到临床流程中。每个 KHZG 项目都配有资助方要求作为证明的文档。
一家医院通过集成层将其患者门户对接到医院信息系统;预约和入院数据无需重复录入即可流转,KHZG 证明材料也在截止日期前提交完成。
我们的方法
医院信息系统(HIS)、实验室、放射科、影像归档系统和结算系统之间通过 HL7 v2、HL7 FHIR 和 DICOM 交换数据,而每新增一台设备就会带来一个新的接口。我们在这些系统之间搭建一层集成层,包含接口目录、通信引擎,以及依据 ISiK 的带版本管理的 FHIR 配置文件,使某个系统的变更不再影响其他系统。我们通过 DICOM 和 IHE 配置文件接入医疗设备,并依据 IEC 80001-1 为医疗 IT 网络编制风险管理文档。
一家医院用通信引擎取代了历史形成的点对点连接;此后更换实验室系统时,只涉及一个有文档记录的接口,而不再影响所有已连接的系统。
我们的方法
诊疗、实验室和行政管理数据只有在经过整合、假名化处理,并在明确的授权范围内可用时,才能真正带来洞察。我们基于 FHIR 搭建数据平台,配备用于假名化处理的可信第三方机构,并在此基础上开发用于床位占用预测、资源规划和质量分析的模型。用于起草出院小结和撰写文档的语言模型,我们运行在机构自有的数据中心内,确保患者数据不会流向外部服务商。每个系统都依据欧盟《人工智能法案》进行分级,并核查是否可能被认定为医疗器械。
一家大学附属医院在自有数据中心内运行语言模型;出院小结草稿根据检查结果和病程记录生成,最终审批仍由主治医生完成。
我们的方法
患者档案和影像数据根据文档类型不同,需要保存十到三十年,而用于保护它们的密钥不应存放在应用服务器上。我们将用于数据库加密、归档和备份的密钥存放在硬件安全模块中,运营面向设备、服务和员工的 PKI,并对接用于出院小结和检查结果的签名服务。每个方案都从盘点现有加密算法开始,最终形成一份路线图,为长期保存的数据向后量子密码学的迁移做好准备。
一家医疗集团将医院信息系统数据库的密钥从配置文件迁移到硬件安全模块中;密钥轮换和访问都留有记录,内部 PKI 也已实现设备证书的自动签发。
我们的方法
医院信息系统一旦中断,诊疗服务就会受到威胁,而勒索软件如今依然频繁袭击医院。我们规划能够承受单一站点故障的运行环境,配备不可篡改的备份、经过测试的恢复流程,以及能在医院信息系统不可用时,仍让入院、用药和检查结果处理正常运转的应急运行模式。系统可在医院自有数据中心、依据 ISO 27001 运营的德国数据中心,或超大规模云服务商的德国区域运行,具体取决于数据的保护需求。
一家医院将备份迁移到不可篡改的存储系统,并定期演练医院信息系统的恢复流程;即便发生全面故障,应急方案也能确保入院和用药流程正常运转。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 医疗卫生
多个院区共用扁平化网络,医疗设备从未更新,没有攻击检测系统,已接到依据 §8a BSIG 进行审计的通知。
建立带网络准入控制的区域划分方案,部署配备 SIEM 的攻击检测系统,并依据 B3S 建立包含风险分析和措施目录的 ISMS。
依据 §8a BSIG 的证明材料直接来自日常运行,旧设备已置于受保护网段,报告路径也经过了演练。
02 / 医疗卫生
医生口述出院小结,出于数据保护原因不能使用云服务,科研工作则要等待假名化处理后的数据。
搭建基于 FHIR、配有可信第三方机构的数据平台,在自有 GPU 服务器上运行语言模型和语音识别,并依据欧盟《人工智能法案》完成分级。
出院小结草稿在自有数据中心内生成,最终由医生审批,科研数据的审批流程也已形成文档。
03 / 医疗卫生
KHZG 患者门户项目尚未对接医院信息系统,连接器(Konnektor)即将停止支持,证明材料提交期限日益临近。
部署带卡片管理的 TI-Gateway,搭建带 FHIR 接口、对接医院信息系统的集成层,并编制包含强制性标准的项目文档。
门户已投入运行,预约和入院数据来自医院信息系统,ePA 和 KIM 也已完成对接,KHZG 证明材料按期提交。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
系统、接口、医疗设备、保护需求,以及针对 GDPR、B3S 和 KHZG 的差距
目标架构、区域划分方案、集成层、运维模式
在医院日常运营中分阶段完成网络分段、接口建设、平台部署和 HSM 实施
监控、审计陪同、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六个行动领域,从患者数据保护到应急运行模式,由 OTOKO® 规划、集成并运维。每一项措施都能向数据保护监管机构、B3S 审计人员和资助方提供证明。整套解决方案均在德国数据中心运行。
面向医疗卫生行业的 IT 解决方案保护患者数据,将医院和诊所系统与医疗设备及医疗远程信息基础设施(TI)连接起来,并确保诊疗服务在遭受攻击或发生故障时仍能持续运行。OTOKO® 为此涵盖六个行动领域:采用网络分段和攻击检测的患者数据保护,TI 对接与 KHZG 项目,医院信息系统(HIS)集成与医疗设备连接,医院自有数据中心内的数据平台和人工智能,配备硬件安全模块的加密与 PKI,以及故障恢复能力与应急运行模式。
与单纯的咨询项目相比,我们的不同之处在于运维和证明材料。每个区域、每个接口和每个模型都配有清单、版本状态,以及 GDPR、B3S Krankenhaus 和 KHZG 资助方所要求的文件。整套解决方案都在德国数据中心运行,这也包括用于起草出院小结的语言模型,确保患者数据不会离开医院。
密码学和硬件安全模块是我们的核心能力。因此,用于患者档案、归档和签名的密钥都存放在经过检测认证的设备中,具备轮换机制和记录。
整套解决方案都在德国数据中心运行。从集成层到用于文档处理的语言模型,均是如此。
我们与关键基础设施运营方和受监管行业合作。我们熟悉 B3S 审计人员、数据保护监管机构和资助方的期望。
同一个团队为您提供从咨询到运维的全程支持。安全架构师、集成开发人员和数据工程师全程参与,不会转交给第三方。
大多数机构的问题并不在于缺乏意愿,而在于历史形成的网络结构、没有责任人的接口,以及只在审计前才临时准备的证明材料。
01
影像设备、监护设备和实验室设备运行的软件从未更新,院内任何一台办公电脑都能访问它们。
02
医院信息系统、实验室、放射科和结算系统多年来通过点对点连接彼此关联,没有人完全清楚这些连接的全貌。
03
依据 B3S 建立的 ISMS 仅停留在表格中,风险记录要到审计前才被补上,KHZG 证明材料的准备则要占用 IT 主管数周的时间。
04
诊疗、实验室和行政管理数据分散在各自独立的系统中,数据分析要靠导出来完成,科研工作则要等待数据审批。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您的医院数据中心,医院信息系统、影像归档系统和 HSM 均部署在院内 | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,德国区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | OTOKO® 运维,为您的机构签订数据处理协议并提供审计权 | 共同承担,平台服务由云服务商提供 |
| 工具 | 通信引擎、HSM 和用于人工智能的 GPU 服务器均部署在院内 | 托管的集成层、数据平台、HSM 即服务 | 托管的 Kubernetes、数据和 HSM 服务 |
| 适用于 | 医院信息系统、医疗设备、处理患者数据的语言模型 | 门户和数据平台,适合没有自有数据中心的机构 | 患者门户、基于假名化数据的分析、测试环境 |
| 合规 | 完全掌控,证明材料来自您依据 B3S 建立的 ISMS | 依据 GDPR 签订数据处理协议,运行地点位于德国,并提供供 B3S 使用的证明材料 | 数据处理协议、数据保护影响评估,以及按服务制定的标准合同条款 |
合作方式
项目
边界清晰的项目,例如网络分段、TI 对接或 KHZG 项目,具有明确的成果、里程碑和验收。
团队扩充
安全架构师、专注于 HL7 和 FHIR 的集成开发人员,或数据工程师加入您的团队,使用您的工具和审批流程。
托管服务
OTOKO® 负责运维集成层、数据平台、HSM 或备份环境,提供约定的服务水平和报告,以及 B3S 和 GDPR 所要求的证明材料。
医疗卫生行业各项要求的内容,以及 OTOKO® 为此提供的交付物。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| GDPR | 依据第 9 条对健康数据的特殊保护、依据第 32 条的加密和访问控制、数据保护影响评估、数据处理协议 | 数据保护方案、基于 HSM 的加密、配合可信第三方机构的假名化处理、删除方案,以及约定运行地点位于德国的数据处理协议 |
| KHZG | 患者门户、电子化文档和用药管理等可获资助的项目、IT 安全强制性标准,以及落实情况的证明 | 项目规划、结合医院信息系统集成的落地实施、满足强制性标准、项目文档,以及供资助方使用的证明材料 |
| B3S Krankenhaus | ISMS、风险分析、网络分段、攻击检测系统、应急管理,以及每两年依据 §8a BSIG 提交的证明 | ISMS 搭建、区域划分方案、投入运行的攻击检测系统、配有恢复测试的应急方案,以及审计陪同 |
| ISO 27001 | 信息安全管理体系,包含风险处置、附录 A 控制措施、内部审核和管理评审 | 依据 ISO 27001 运维我们的服务,协助建设您的 ISMS,并提供供您的认证和 B3S 使用的证明材料 |
| NIS2 | 面向医疗卫生行业机构的风险管理、重大事件报告、供应链安全和管理层责任 | 对您机构的分类认定、措施目录、报告流程、供应商评估,以及供管理层和监管机构使用的文件 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
服务内容包括采用网络分段和攻击检测的患者数据保护、与医疗远程信息基础设施的对接和 KHZG 项目、通过 HL7 FHIR 和 DICOM 实现的医院信息系统与医疗设备集成、医院自有数据中心内的数据平台和人工智能、基于 HSM 的加密与 PKI,以及故障恢复能力与应急运行模式。每个行动领域都可以单独委托,也可以打包委托,均在德国数据中心运行。
没有厂商更新的设备会被置于独立的网段中,只能通过受控通道、使用规定的协议访问。网络准入控制能够阻止外来设备进入同一网段,攻击检测系统则持续监控网络流量中的异常情况。依据 IEC 80001-1 的风险管理会记录哪些剩余风险仍然存在,以及由谁承担这些风险。
这项行业专用安全标准要求建立 ISMS、开展风险分析、实施网络分段、部署攻击检测系统和建立应急管理体系,并需要依据 §8a BSIG 每两年提交一次证明。我们搭建这些模块,使证明材料能够直接从日常运行中产生,并全程陪同审计。我们与关键基础设施运营方和受监管行业合作,这套做法在那里已是标准流程。
可以。语言模型和语音识别运行在机构自有数据中心的 GPU 服务器上,或运行在依据 ISO 27001 运营的德国数据中心内,不与任何外部 AI 服务商建立连接。这些模型仅通过数据平台访问经过授权的数据,每一项输出在获得医生审批之前都只是草稿,系统也依据欧盟《人工智能法案》进行文档记录。
《医院未来法》(KHZG)资助患者门户、电子化文档和用药管理等项目,并将资助与 IT 安全强制性标准挂钩。获得资助的医院必须证明项目已落实,否则将面临报销扣减的风险。我们负责规划这些项目,将其集成到医院信息系统中,并提供供资助方使用的证明文档。
与美国机构交换健康数据的一方,除 GDPR 外,通常还必须满足 HIPAA 安全规则,该规则要求落实行政、物理和技术层面的保护措施。我们将您的措施对应到这两套法规,建立假名化处理和数据传输渠道,并提供业务伙伴协议(Business Associate Agreement)和标准合同条款所需的文件。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
安全架构师: 区域划分方案、攻击检测、B3S 证明材料. 密码学专家: HSM 集成、PKI、签名服务. 集成开发人员: HL7、FHIR、DICOM、TI 对接. 数据工程师: 数据平台、假名化处理、模型运维. 数据保护与合规顾问: GDPR、KHZG、B3S、NIS2、审计文件. 项目负责人: 里程碑、切换窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
系统、接口、医疗设备、保护需求,以及针对 GDPR、B3S 和 KHZG 的差距 按优先级排序的措施清单、设备与接口清单、差距分析
项目: 边界清晰的项目,例如网络分段、TI 对接或 KHZG 项目,具有明确的成果、里程碑和验收。 团队扩充: 安全架构师、专注于 HL7 和 FHIR 的集成开发人员,或数据工程师加入您的团队,使用您的工具和审批流程。 托管服务: OTOKO® 负责运维集成层、数据平台、HSM 或备份环境,提供约定的服务水平和报告,以及 B3S 和 GDPR 所要求的证明材料。
监控、审计陪同、知识转移 监控、密钥轮换、B3S 审计和 KHZG 证明材料的陪同支持,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
医疗卫生
让我们共同探讨,贵机构如何保护患者数据,并安全地互联各系统。
预约初步沟通