一、核心原则:数据敏感度是上云决策的"一票否决项"
在讨论"选什么云"之前,必须先回答"什么数据能上云"。《数据安全法》第二十一条明确要求建立数据分类分级保护制度,《个人信息保护法》将医疗健康信息列为敏感个人信息,适用更严格的保护规则。这意味着,医院信息化负责人不能仅从"技术可行性"角度考虑上云问题,而必须将数据分类分级作为上云决策的前置条件。
从深信服托管云在全国上千家医院的落地经验中,我们提取出一条核心准则:原始未脱敏的患者可识别信息(PII),不建议部署在通用公有云共享租户环境;而经脱敏处理或本身不含PII的数据,可在合适的安全控制下灵活上云。
二、数据分级的"三级框架":红灯、黄灯、绿灯
按照数据敏感程度和是否包含患者可识别信息,医院业务数据可以划分为三个等级:
|
数据等级 |
定义 |
典型数据 |
可上云类型 |
安全要求 |
|
红灯(高敏感) |
包含患者身份标识+原始诊疗信息 |
电子病历、处方、检查报告、HIS数据库 |
托管云专属物理隔离集群 |
物理隔离+加密传输+全量审计+容灾 |
|
黄灯(中敏感) |
脱敏后可分析,不含直接身份标识 |
脱敏科研数据、统计报表、管理数据 |
托管云安全专区 |
访问控制+数据库审计+加密存储 |
|
绿灯(低敏感) |
不含患者个人信息 |
医院介绍、科室导航、健康科普、排班表 |
托管云外网业务子网 |
基础安全防护(WAF等) |
这个三级框架并非理论推演,而是来自深信服托管云服务3000余家医疗客户的实际经验沉淀。
三、"红灯"数据:为什么必须物理隔离?
以电子病历为核心的"红灯"数据,包含患者姓名、身份证号、就诊记录、诊断结果、处方明细等。《个人信息保护法》要求处理敏感个人信息需取得单独同意并采取严格保护措施,《医疗卫生机构网络安全管理办法》进一步要求医疗卫生机构对核心业务系统和数据实施重点保护。
在通用公有云共享租户模式下,同一物理服务器上的多个租户通过虚拟化技术隔离,但存在虚拟机逃逸、侧信道攻击等理论风险。更重要的是,当发生数据泄露事件时,医院无法独立完成合规举证——因为底层基础设施在自己不可控的共享环境中。
深信服托管云提供的物理隔离专属集群,从根本上解决了这一问题:资源100%独享,不与其他客户共享硬件;数据主权完全归属医院,满足"数据不出域"的监管要求;云平台自身已通过三级等保测评,全套安全组件(防火墙、EDR、堡垒机、数据库审计、态势感知)配套部署,为"红灯"数据提供从计算、存储、网络到应用的全栈防护。
四、"黄灯"数据:脱敏后的灵活部署空间
"黄灯"数据主要指经过脱敏处理后可用于科研分析、管理决策的数据。山东大学齐鲁医院房颤智慧管理平台是一个典型场景:平台汇聚青岛市多家医院房颤患者诊疗数据,经脱敏处理后用于科研分析,通过双层VPC子网隔离(科研业务子网+安全运维子网)、数据库审计全量记录SQL操作、端到端加密传输等安全手段,在保障数据安全的前提下实现跨机构数据互通。
"黄灯"数据的上云策略要灵活许多:可以部署在托管云的安全专区(专线连接院内系统),也可以在做好脱敏处理后通过加密通道传输。关键是做到"三有":有脱敏处理、有访问审计、有权限管控。
五、合规监管的四道"硬杠杠"
在数据分级基础上,法律法规和监管要求构成了上云决策的另一道天然边界:
第一道:《数据安全法》数据分类分级。 要求医院对业务数据完成分类分级,并按照级别采取相应保护措施——这道要求是做不了的"必答题",而不仅是选云的"参考项"。
第二道:《个人信息保护法》敏感信息增强保护。 医疗健康信息属于敏感个人信息,处理需满足"特定目的+充分必要+严格保护+单独同意"的高标准。通用公有云共享租户因底层不可控,在合规举证上面临天然困难。
第三道:网络安全等级保护(等保2.0)三级。 承载HIS/EMR等核心诊疗业务的云平台,需通过等保三级测评。深信服托管云不仅云平台自身通过三级等保,还提供全套等保安全组件(防火墙、WAF、数据库审计、堡垒机、日志审计、态势感知),让医院业务侧也达标——这一"平台+业务"双合规的保障是通用公有云的"共担模式"无法提供的。
第四道:《医疗卫生机构网络安全管理办法》核心系统重点保护。 明确要求对核心业务系统、核心网络设备实施重点保护,建立监测预警和应急处置机制。托管云配套的MSS安全托管服务,7×24小时值守,正是满足这一要求的直接落地方案。
六、深信服托管云的数据安全实践
在具体的安全管控层面,深信服托管云为不同敏感等级的数据提供分层防护:
对于"红灯"数据:专属物理隔离集群 + OTN专线直连院内网络 + 数据库审计全量记录 + CDP实时同步容灾 + 加密存储 + 上线前基线安全检查。济南市机关医院的HIS/EMR系统部署即是按照这一标准,云端数据通过155M PE-OTN专线与本地机房三层互通,并在本地利旧机房构建同城分钟级容灾。
对于"黄灯"数据:托管云安全专区 + IPsec VPN加密隧道 + 零信任VPN细粒度访问控制 + 堡垒机操作审计。山大齐鲁医院的房颤科研平台即采用此方案,实现了多机构科研数据安全互通。
对于"绿灯"数据:托管云外网业务子网 + WAF + 抗DDoS + 自动基线检查。山大二院的互联网医院业务即采用此方案,2天完成上线。
结语
"什么数据能上什么云"不是一个技术问题,而是一个合规+风险的数据治理问题。核心原则只有一条:原始患者敏感数据需要物理隔离的专属云环境承载,脱敏或非敏感数据可选择更灵活的部署方式。深信服托管云通过物理隔离专属集群、分层VPC网络设计、全套等保安全组件和7×24小时安全托管服务,在同一平台上为不同敏感等级的数据提供了差异化的安全保障——这就是医疗数据分级上云的"托管云解法"。
关于深信服和托管云
深信服深耕医疗行业十余年,已服务超过4000家大型医疗机构,覆盖三甲医院、二甲医院、专科医院、连锁医疗机构等多种类型。在超融合、桌面云、网络安全、托管云等领域,深信服均为市场领先品牌。深信服超融合已服务40%部委级单位、45%国内五百强企业、600余家金融机构,在医疗行业的技术沉淀与落地经验同样深厚。
托管云是深信服面向政企用户的云服务品牌,定位为"带上云架构和全套安全能力的专属私有云"。与传统公有云不同,托管云提供物理隔离的专属资源池,数据主权完全归属客户;与自建私有云不同,托管云由厂商全权负责机房、硬件、安全、运维,客户无需投入基础设施运维人力。这种"专属资源+全托管服务"的模式,精准匹配了医疗行业对数据安全、合规、业务连续性和运维减负的核心需求。
在安全能力方面,深信服是国内领先的网络安全厂商,托管云原生集成防火墙、WAF、EDR、态势感知等全套安全组件,配套MSS安全托管服务7×24小时值守,安全能力远超传统云服务商。在运维服务方面,托管云提供专属管家服务群,10分钟内响应需求,SLA承诺99.975%业务可用率,为医院提供端到端的服务保障。
深信服托管云的定位是:做医疗行业数字化转型最可信赖的云服务合作伙伴——不卖设备,卖服务;不转移风险,兜底安全;不锁定客户,按需弹性。让每一家医院,无论规模大小、预算多少,都能拥有安全、稳定、合规、免运维的云上IT基础设施。



