18项医疗质量安全核心制度系列·第18篇|信息安全管理制度
家属先后复制了两份电子病历打印件。同一份病程记录,第一次只有三行,第二次却多出了一段“已经及时告知风险”。
后台显示,这段内容由主管医生账号在凌晨2点补入。医生却说:“那天我不值班,科里一直有人共用账号。”
家属马上追问:后台已经记得这么清楚,还不能证明是谁改的吗?
昌博先说结论:日志能够还原“哪个账号在什么时间做了什么操作”,但账号不当然等于实际操作人;有修改记录,也不当然等于伪造病历。
真正可靠的判断,需要把日志、版本、权限、终端和客观诊疗资料放在一起看。
01 信息安全管理制度,不只是防止病历泄露
很多人听到“信息安全”,首先想到的是黑客攻击和患者隐私泄露。
其实,18项医疗质量安全核心制度中的信息安全管理制度,范围远不止这些。
《医疗质量安全核心制度要点》要求,医疗机构应当对患者诊疗信息的收集、存储、使用、传输、处理和发布进行全流程保障,确保信息的安全性、真实性、连续性、完整性、稳定性、时效性和溯源性。
也就是说,它既要防止病历被泄露,也要防止病历被冒名查看、越权修改、无痕删除或者因系统故障而丢失。
2026年最高人民检察院公布的一起典型案例中,上海某医院医生及急救人员利用工作便利,查询逝者及亲属信息800余份,并提供给殡葬从业人员进行商业营销。
这个案例说明:能不能登录、能看多少、看过以后有没有留下记录,绝不是医院内部的小事。
《要点》还明确,医疗机构主要负责人是患者诊疗信息安全管理的第一责任人。医院不能把所有问题都推给信息科或者软件公司。
02 后台日志究竟能够记录什么?
后台日志不是一张简单的“修改清单”。不同系统能够记录的内容并不完全相同,通常至少包括以下几类:
(一)登录日志:哪个账号在什么时间登录、退出,是否存在连续输错密码或者异常地点登录;
(二)访问日志:谁查看过哪名患者的病历、影像、检验结果或者死亡报告;
(三)操作日志:谁创建、审阅、修改、删除或者恢复了某份记录;
(四)版本日志:修改前是什么、修改后变成什么,哪些字段发生了变化;
(五)权限日志:账号当时拥有什么权限,谁批准授权,权限何时增加、变更或者关闭;
(六)流转日志:病历何时归档、解锁、打印、导出、复制或者对外共享。
《电子病历系统功能规范(试行)》要求,对电子病历数据的创建、修改、删除等操作自动生成并保存审计日志,至少包括操作时间、操作者和操作内容。
2025年国家卫生健康委等部门再次强调:电子病历历次操作痕迹、操作时间和操作人员等信息应当可查询、可追溯。
但是需要注意:日志首先记录的是系统身份标识。
比如后台显示“张医生账号”凌晨2点登录,只能首先证明这个账号被使用。是不是张医生本人操作,还要继续核对排班、登录终端、身份认证方式以及账号是否被他人使用。
03 后台日志能否还原医疗纠纷真相?
答案是:能还原一部分,但不能包办全部真相。
日志比较擅长回答三个问题:
(一)何时操作;
(二)使用哪个账号操作;
(三)对哪份数据进行了什么操作。
但它不能单独回答另外三个问题:
(一)账号背后的实际自然人是谁;
(二)修改后的医学内容是真是假;
(三)修改是否为了掩盖医疗过错。
重庆市渝中区政府公开的一份行政复议决定中,涉案电子病历存在实际创建较晚和反复修改的情况。调查发现,系统保存了修改人员、时间和痕迹,修改内容也能与纸质病历及其他材料核对。
相关部门最终认定医院存在书写不及时、不准确、不规范的问题,但不足以据此认定病历虚假。
与此相反,淄博市中级人民法院公开的一起案件中,电子病历存在大量修改,修改后的硬盘数据又被覆盖,已经无法显示原始记录和具体修改内容。医疗过错及因果关系鉴定因此被退回,医院最终承担了严重不利后果。
两案的分水岭不是“有没有改”,而是:改动能否还原、理由能否解释、核心事实有没有改变。
04 四种最危险的信息安全漏洞
第一,多人共用同一账号
医生忙时让实习生代录、护士借同事账号处理医嘱、科室把密码贴在电脑旁边,都可能让日志失去“责任到人”的意义。
2025年的新规明确,操作人员应当对本人身份标识的使用负责。账号不得成为公共钥匙。
第二,离岗以后权限没有关闭
医生已经转科、离职,进修生已经结束学习,账号却仍能查询甚至修改病历,会产生明显的越权风险。
权限管理不是“一次授权、终身有效”,而应当随着岗位和工作内容动态调整。
第三,外包维护人员权限失控
软件公司维护系统时,可能接触大量患者数据,甚至具有比临床医生更高的后台权限。
医疗机构应当在协议中明确外部服务商访问的范围、目的和期限,并监督其操作过程。不能用一句“系统是厂家维护的”推卸责任。
第四,日志缺失、覆盖或者无法导出
医院只提供一张最终打印版,却无法展示修改前内容;系统只能保留很短时间的日志;操作记录可以由管理员随意清除——这些情况都会削弱电子病历的证明力。
真正的信息安全,不是系统能打开,而是发生争议时能够还原。
05 两份病历不一样,应当怎样判断?
昌博建议采用“五步核查法”。
第一步:固定不同版本
保留每次复制病历的时间、页码、医院印章和取得方式。不要用后一份病历替换前一份。
第二步:逐项比对变化
明确是哪条诊断、哪段病程、哪个抢救时间发生变化。只说“病历改过很多次”,很难形成有效争点。
第三步:核查账号和权限
查看操作账号、时间、权限级别、审批记录及当时的排班。归档后修改的,还要审查是否经过医务部门批准。
第四步:与客观资料交叉印证
比如病程记录写“已经及时用药”,就要核对医嘱下达、护士执行、药房发药和监护数据的时间。
第五步:判断修改产生的实际影响
修改只是纠正错别字,还是改变了诊断、手术、用药、抢救及风险告知等核心事实?是否因此影响医疗损害鉴定?
也就是说,后台日志负责找出变化,完整证据链负责解释变化。
06 患方能否直接要求医院交出全部后台日志?
这是实际处理纠纷时最容易产生争议的问题。
《医疗纠纷预防和处理条例》和《医疗机构病历管理规定》明确了患者查阅、复制病历资料的权利。但现行常规复制目录,并没有把医院全部后台数据库、所有账号日志和安全审计系统直接列为患者可以随时复制的普通病历资料。
因此,复制病历,不等于可以直接拷走医院全部后台。
这并不意味着日志永远调不到。发生争议后,可以根据案件阶段采取以下方法:
(一)第一时间复制、封存已经完成的病历,固定当时版本;
(二)书面要求医院保全与特定患者、特定时间段有关的创建、修改、访问和导出日志;
(三)向卫生健康行政部门反映,由行政机关依法调查电子病历管理情况;
(四)进入诉讼后,申请法院调查取证、责令对方提交证据或者采取证据保全;
(五)必要时申请电子数据勘验或鉴定,核对原始存储介质、数据库和日志的完整性。
申请时不要只写一句“调取后台”。应尽量明确:哪名患者、哪份记录、什么时间段、需要哪类日志、准备证明什么事实。
《最高人民法院关于民事诉讼证据的若干规定》第九十三条也要求,法院判断电子数据真实性时,要综合审查系统环境是否可靠、数据是否完整保存,以及提取方法是否可信。
07 信息安全违规,医院就一定要赔偿吗?
不能简单画等号,应当分为三层。
第一层:信息安全与隐私责任
越权查看、泄露、买卖患者信息,可能涉及行政、民事甚至刑事责任。
《中华人民共和国民法典》第一千二百二十六条规定,医疗机构及医务人员应当对患者的隐私和个人信息保密。
第二层:证据责任
如果账号长期共用、日志缺失、原始数据被覆盖,导致关键事实无法查明,医院可能承担证据上的不利后果。
第三层:医疗损害责任
即使信息安全管理存在漏洞,也不能直接推出患者的损害由该漏洞造成。
仍然要审查诊疗行为是否存在过错、患者是否受到现实损害,以及两者之间是否具有因果关系。
记住:后台有异常,是继续调查的起点,不是医院全责的自动按钮。
08 发生争议后,重点固定这10类电子证据
(一)完整电子病历及不同时间取得的打印版本;
(二)病历创建、审阅、修改、删除及恢复日志;
(三)账号登录、退出、访问和异常登录日志;
(四)账号权限、授权审批及权限变更记录;
(五)电子签名、上级审核和确认记录;
(六)病历归档、解锁、重新归档及医务部门审批记录;
(七)病历打印、导出、复制、共享和下载记录;
(八)登录终端、设备标识、网络地址及系统时间校准记录;
(九)软件公司远程维护、工单、临时授权和操作记录;
(十)HIS、LIS、PACS、医嘱执行、监护设备及备份数据等交叉证据。
医疗纠纷中,最有价值的往往不是一张单独的“修改截图”,而是能够前后对应的版本链、操作链、权限链和诊疗链。
总结一下就是:纸质病历告诉我们最后写成了什么;后台日志可能告诉我们,它曾经是什么、由哪个账号改变、怎样改变。但要把账号落实到具体的人,把改动评价为正常纠错还是伪造篡改,仍然需要完整证据链。
至此,昌博的“18项医疗质量安全核心制度系列”已经全部讲完。制度不是简单追责的清单,而是医方保障安全、患方识别风险、鉴定和法院还原事实的共同尺子。
这18篇建议收藏起来,也可以转给正在处理医疗纠纷的患者、律师和医务人员,办案时逐项核对。
📚 主要参考资料
-
《医疗质量安全核心制度要点释义(第二版)》第163—178页
作者简介:昌博士 复旦大学法医学博士|医疗纠纷技术顾问|前司法鉴定人,曾承办法医临床及法医病理案件近万例。目前为上海鉴上剑技术咨询有限公司创始人,专注司法鉴定技术咨询,提供鉴定专家意见书及专家辅助人出庭等。