欢迎访问等保测评网!

等保服务热线:18122425657

当前位置:主页 > 等保违规案例 >

甘肃某医院违反等保要求!罚

2026-05-16 11:59
            据甘肃网安凉州网警公众号发布,“天马利剑-2026”专项行动开展以来,凉州公安网安部门严格贯彻落实市局党委部署要求,组织专门力量对辖区医疗、卫生、油气、政务服务等联网单位的重要信息系统和网站进行日常网络安全检查。发放《安全提示函》12份、限期整改通知书4份,对不履行网络安全保护义务的1家单位进行了行政处罚,有效杜绝了网络安全风险,保障了公民个人信息和公共利益不受侵害。专项行动开展以来,凉州公安网安部门立足主责主业,进一步强化对网络资产的摸排纳管,确保属地网络资产不漏管、不失控、不发生网络安全事件,网络安全管理保护中队组织专门力量通过远程扫描检查、专门机构监测、现场勘验检查等方式对辖区36家网站、25家医疗、卫生、油气、政务服务等企事业单位信息系统、APP、小程序等网络资产进行了网络安全监督检查。检查中发现部分单位存在内部网络安全管理制度不健全、网络安全负责人不明确、防病毒技术措施不规范、数据保护意识薄弱等风险隐患。针对上述问题,对12家单位发放了《安全提示函》,对4家单位责令限期整改。在现场检查中还发现,某医院系统服务器安全策略未按网络安全等级保护制度要求规范配置,含有系统账号密码内容的日志文件暴露在互联网侧,经安全测试,医院数据库、OA文件、通讯录存在网络安全风险隐患,可泄露或者被窃取、篡改,我局依据《中华人民共和国网络安全法》第二十三条、第六十一条之规定,对该院不履行网络安全保护义务的违法行为责令改正并给予行政处罚。
日常生产生活中网络安全不可忽视,别等被罚才重视!企业网络安全等保合规5步走

企业落实等保制度的5个实操步骤

步骤1:资产梳理与精准定级
 
先全面盘点企业信息资产,包括业务系统(ERP、MES、官网、APP)、数据资产(客户信息、财务数据)、硬件设备(服务器、物联网终端)等,建立动态资产台账。再依据《信息系统安全等级保护定级指南》,结合业务重要性、数据敏感度、故障影响范围,确定系统安全等级。
 
例如,医院的HIS(医院信息系统)涉及患者病历、诊疗记录等敏感数据,一旦泄露将严重损害公共利益,应定为三级;而内部办公OA系统,影响范围相对有限,可定为二级。定级完成后,需形成《定级报告》,三级及以上系统还需邀请专家评审。
 
步骤2:向属地公安机关备案
 
携带《定级报告》《备案表》等材料,向属地公安机关网安部门提交备案申请。审核通过后,将获得备案证明,这是企业合规的重要凭证。需要注意的是,系统升级、业务变更导致安全等级变化时,需重新备案。
 
步骤3:差距分析与整改方案制定
 
对照等保2.0“一个中心、三重防护”的要求,从技术和管理两个维度排查差距:
技术维度:检查物理环境(机房门禁、UPS电源)、网络安全(防火墙、入侵检测)、主机安全(漏洞扫描、基线加固)、应用安全(代码审计、Web防护)、数据安全(加密存储、异地备份)等:
 
管理维度:核查安全管理制度是否健全、专职安全团队是否设立、人员培训是否到位、应急响应预案是否完善等。
 
针对发现的问题,制定详细的整改方案,明确整改措施、责任人和完成时限。比如,发现服务器存在弱口令漏洞,需立即整改为“字母+数字+特殊符号”的强密码,并定期更换;发现未建立数据备份机制,需部署异地容灾系统,每周进行全量备份。
 
步骤4:技术与管理协同整改
 
技术整改:构建分层防御体系
物理与网络安全:机房部署生物识别门禁、视频监控,核心设备采用双路供电;内外网边界部署下一代防火墙,开启入侵防御、URL过滤功能;远程办公通过零信任VPN实现动态权限校验。
主机与应用安全:服务器安装终端检测与响应系统(EDR),定期执行基线检查;业务系统开展代码审计和渗透测试,修复SQL注入、越权访问等漏洞,部署Web应用防火墙(WAF)。
数据安全:敏感数据采用国密算法加密存储,传输层启用TLS1.3;建立“两地三中心”备份架构,定期演练数据恢复流程;测试环境使用数据脱敏系统,替换敏感字段。
管理整改:完善体系化流程
制定《网络安全管理制度汇编》,涵盖安全策略、操作规范、应急响应等内容;成立由CEO牵头的网络安全领导小组,每月召开安全例会。
每季度开展安全意识培训,模拟钓鱼邮件、勒索病毒防护等场景,考核通过后方可上岗;建立“申请-审批-实施-审计”的权限管理流程,禁止“一人多岗”。
新系统上线前必须通过安全测试,出具《安全测试报告》;运维阶段部署安全信息与事件管理(SIEM)平台,实时分析日志,及时处置安全告警。
步骤5:等级测评与持续优化
整改完成后,委托具备等保测评资质的第三方机构开展等级测评。测评机构会依据国家标准,对系统的安全保护状况进行检测评估,出具《等级测评报告》。二级系统每两年测评一次,三级及以上系统每年测评一次。
拿到测评报告后,需针对报告中指出的问题再次整改,确保所有风险闭环。同时,企业要建立日常运维机制,定期开展漏洞扫描、日志审计、应急演练,根据业务变化和技术发展,动态调整安全防护措施,实现等保工作的持续合规。
三、等保常见误区需规避
误区1:“我们是小企业,不用做等保”——只要涉及公民个人信息、开展互联网服务的企业,都需落实等保要求,小型企业的官网、客户管理系统也可能定为二级。
误区2:“买了安全设备就合规了”——等保要求“技术+管理”并重,完善的制度、人员培训、应急机制同样重要,否则即使设备先进,也可能因管理漏洞被攻击。
误区3:“测评通过就一劳永逸”——等保是动态过程,系统迭代、业务变化都会带来新的安全风险,企业需持续优化防护措施,定期开展测评。
网络安全无小事,等保合规是底线。企业应将等保工作融入日常运营,构建“合规达标+安全能力升级”的双重防线,才能在数字化浪潮中行稳致远。