Nội dung nguồn thực tế nói về dữ liệu y tế và bảo mật bệnh viện, không phải danh sách hành vi xử phạt như tiêu đề ban đầu. Trọng tâm nằm ở một thực tế vận hành: bệnh án số không tồn tại trong một hệ thống duy nhất. Dữ liệu có thể đi qua HIS, LIS, PACS, EMR/EHR, cổng thanh toán và thiết bị IoT y tế. Khi các thành phần liên kết với nhau, một tài khoản bị chiếm, một thiết bị bị khai thác hoặc một hệ thống bị ransomware có thể tạo ảnh hưởng vượt khỏi điểm xâm nhập ban đầu. Vì vậy, bệnh viện cần nhìn toàn bộ luồng xử lý và dùng DPIA để nối rủi ro kỹ thuật với trách nhiệm quản trị dữ liệu.
Bề mặt tấn công trải rộng theo hành trình bệnh án
HIS, LIS, PACS và EMR/EHR đảm nhiệm những phần khác nhau của hoạt động khám chữa bệnh, nhưng dữ liệu giữa chúng có quan hệ chặt chẽ. Cổng thanh toán và thiết bị IoT y tế tiếp tục mở rộng số điểm mà thông tin có thể được tạo, truy cập hoặc trao đổi. Chỉ kiểm tra một ứng dụng riêng lẻ sẽ không phản ánh đầy đủ cách bệnh án và dữ liệu sinh trắc học di chuyển trong bệnh viện.
Mỗi kết nối cần được xem như một điểm kiểm soát. Câu hỏi không chỉ là hệ thống có hoạt động hay không, mà còn là dữ liệu nào đi qua, tài khoản nào được phép truy cập và một sự cố tại đó có thể tác động đến những thành phần liên kết nào. Bản đồ hệ thống càng rõ, bệnh viện càng dễ ưu tiên các điểm cần giảm thiểu trước.
Bốn kịch bản rủi ro cần đặt lên bàn
Nguồn bài viết nêu bốn kịch bản chính: ransomware, đánh cắp bệnh án, chiếm tài khoản nhân viên và khai thác thiết bị y tế. Chúng không hoàn toàn tách biệt. Tài khoản nhân viên bị chiếm có thể mở đường tới hệ thống lưu bệnh án; thiết bị y tế bị khai thác có thể trở thành điểm yếu trong mạng liên kết; ransomware có thể làm gián đoạn khả năng tiếp cận dữ liệu cần cho vận hành.
Dữ liệu bệnh án và sinh trắc học thuộc nhóm nhạy cảm, vì vậy tác động cần được đánh giá cả ở góc độ bảo mật lẫn quyền riêng tư. Bệnh viện không nên dừng ở tên mối đe dọa. Mỗi kịch bản cần gắn với tài sản dữ liệu, hệ thống chịu ảnh hưởng, chủ sở hữu vận hành và biện pháp đang có để phát hiện hoặc hạn chế hậu quả.
- Ransomware: xác định những hệ thống bệnh án và nghiệp vụ có thể bị gián đoạn.
- Đánh cắp bệnh án: rà luồng truy cập, sao chép và xuất dữ liệu.
- Chiếm tài khoản: kiểm tra phạm vi quyền của nhân viên trên các hệ thống liên kết.
- Khai thác thiết bị y tế: đưa thiết bị IoT vào cùng bản đồ rủi ro với hệ thống thông tin.
DPIA là bản đồ quyết định, không chỉ là một biểu mẫu
DPIA được nguồn mô tả như công cụ xác định luồng dữ liệu, rủi ro và biện pháp giảm thiểu. Với bệnh viện, ba phần này phải nối được với nhau. Một luồng dữ liệu cần chỉ ra nơi bắt đầu, nơi tiếp nhận và các hệ thống trung gian. Rủi ro cần gắn với loại dữ liệu nhạy cảm đang đi qua. Biện pháp giảm thiểu cần có chủ sở hữu và bằng chứng triển khai.
Nghị định 356/2025/NĐ-CP được bài viết liên hệ với yêu cầu đánh giá tác động khi xử lý dữ liệu nhạy cảm. Thay vì lập DPIA tách biệt khỏi đội kỹ thuật, bệnh viện nên dùng chính sơ đồ HIS, LIS, PACS, EMR/EHR, cổng thanh toán và IoT làm đầu vào. Cách làm này giúp hồ sơ phản ánh hệ sinh thái thực tế, đồng thời giúp đội vận hành nhìn thấy khoảng trống giữa các hệ thống.
Bộ bằng chứng tối thiểu cho một vòng rà soát
Một vòng rà soát có thể bắt đầu bằng danh mục hệ thống, loại dữ liệu và mối liên kết. Sau đó, bệnh viện đối chiếu quyền truy cập của nhân viên, kịch bản ransomware, khả năng đánh cắp bệnh án và rủi ro từ thiết bị y tế. Mỗi rủi ro nên đi kèm biện pháp giảm thiểu hiện có và phần còn thiếu cần xử lý. Đây là cách biến DPIA thành danh sách công việc có thể theo dõi.
Giá trị cuối cùng không nằm ở độ dài hồ sơ, mà ở việc bệnh viện chứng minh đã hiểu luồng dữ liệu nhạy cảm và đã đặt kiểm soát tại các điểm có thể gây ảnh hưởng dây chuyền. Khi bản đồ dữ liệu, bản đồ hệ thống và kịch bản tấn công cùng sử dụng một ngôn ngữ, đội quản trị, chuyên môn và an ninh có thể ra quyết định trên cùng một bức tranh.
- Danh mục HIS, LIS, PACS, EMR/EHR, cổng thanh toán và thiết bị IoT có xử lý dữ liệu.
- Sơ đồ luồng bệnh án và dữ liệu sinh trắc học giữa các thành phần.
- Danh sách tài khoản, vai trò và phạm vi quyền trên từng hệ thống.
- Kịch bản rủi ro cùng biện pháp giảm thiểu và đầu mối chịu trách nhiệm.
- Tài liệu DPIA phản ánh đúng các luồng và kiểm soát đang vận hành.
