CÔNG TY TNHH ĐỨC MỸ VIỆT, hoạt động dưới tên thương mại “Hệ thống Phòng khám Chuyên khoa Da liễu Haute-Derma” (gọi chung là “Phòng Khám”, “chúng tôi”, “Haute-Derma”), coi an toàn thông tin là nền tảng cho chất lượng và sự tin cậy của dịch vụ y tế. Chính sách Bảo mật Thông tin này (“Chính sách”) thiết lập khuôn khổ bảo vệ thông tin của Phòng Khám và người bệnh, được xây dựng theo thông lệ quốc tế và pháp luật Việt Nam.
CHÍNH SÁCH NÀY THIẾT LẬP KHUÔN KHỔ BẢO VỆ TÍNH BẢO MẬT, TOÀN VẸN VÀ SẴN SÀNG CỦA THÔNG TIN, ÁP DỤNG THEO TIÊU CHUẨN QUỐC TẾ (ISO/IEC 27001 VÀ CÁC TIÊU CHUẨN LIÊN QUAN) CÙNG PHÁP LUẬT VIỆT NAM. VUI LÒNG ĐỌC KỸ.
Chính sách này tập trung vào các biện pháp kỹ thuật và tổ chức bảo đảm an toàn thông tin. Quyền của người bệnh đối với dữ liệu được quy định tại Chính sách Bảo vệ Dữ liệu Bệnh nhân ; việc xử lý dữ liệu trên website và dịch vụ số được quy định tại Chính sách Quyền riêng tư số & Điều khoản Sử dụng. Các văn bản này bổ trợ cho nhau.
Mục Đích & Phạm Vi
Chính sách Bảo mật Thông tin (“Chính sách”) thiết lập khuôn khổ, nguyên tắc và yêu cầu nhằm bảo vệ tính bảo mật, tính toàn vẹn và tính sẵn sàng của mọi tài sản thông tin do Hệ thống Phòng khám Chuyên khoa Da liễu Haute-Derma (“Phòng Khám”, “chúng tôi”) tạo lập, thu thập, xử lý, lưu trữ hoặc truyền tải — bất kể ở dạng giấy hay điện tử.
Chính sách áp dụng cho toàn thể nhân viên, bác sĩ, điều dưỡng, kỹ thuật viên, cộng tác viên, thực tập sinh, nhà thầu và bên thứ ba có quyền truy cập tài sản thông tin của Phòng Khám, và áp dụng cho mọi cơ sở, thiết bị, hệ thống và quy trình liên quan.
Phòng Khám hướng tới xây dựng và vận hành hệ thống quản lý an toàn thông tin theo chuẩn quốc tế (ISO/IEC 27001), đồng thời tuân thủ đầy đủ pháp luật Việt Nam.
Các Đơn Vị Áp Dụng Chính Sách
Chính sách này áp dụng cho toàn bộ Hệ thống Phòng khám Chuyên khoa Da liễu Haute-Derma (Công ty TNHH Đức Mỹ Việt) và các đơn vị, bộ phận trực thuộc, bao gồm:
- Phòng khám Chuyên khoa Da liễu Haute-Derma – 37 Phạm Thiệu, Vũ Ninh, Bắc Ninh;
- Các cơ sở/chi nhánh khác của Phòng Khám (nếu có);
- Đội ngũ bác sĩ, điều dưỡng, kỹ thuật viên và cộng tác viên chuyên môn;
- Bộ phận Xét nghiệm – Chẩn đoán và các đơn vị hỗ trợ chuyên môn;
- Bộ phận Dược – Nhà thuốc; Bộ phận Lễ tân – Đăng ký khám, Chăm sóc khách hàng và Thanh toán;
- Hệ thống công nghệ thông tin, hạ tầng mạng, thiết bị và phần mềm phục vụ hoạt động của Phòng Khám.
Cam Kết Của Ban Lãnh Đạo & Mục Tiêu An Toàn Thông Tin
Ban lãnh đạo Phòng Khám cam kết lãnh đạo, cung cấp nguồn lực và chịu trách nhiệm cao nhất đối với an toàn thông tin; thiết lập, duy trì và cải tiến liên tục hệ thống quản lý an toàn thông tin phù hợp với thông lệ quốc tế và pháp luật. Các mục tiêu an toàn thông tin của Phòng Khám gồm:
- Bảo vệ tuyệt đối bí mật và dữ liệu sức khỏe của người bệnh;
- Tuân thủ pháp luật Việt Nam và từng bước đáp ứng các tiêu chuẩn quốc tế;
- Nhận diện, đánh giá và kiểm soát rủi ro an toàn thông tin ở mức chấp nhận được;
- Giảm thiểu số lượng và tác động của sự cố an toàn thông tin;
- Bảo đảm tính liên tục của dịch vụ khám, chữa bệnh và khả năng phục hồi sau sự cố;
- Nâng cao nhận thức và năng lực an toàn thông tin cho toàn bộ nhân sự.
Tiêu Chuẩn Quốc Tế Áp Dụng & Tham Chiếu
Hướng tới hệ thống đạt chuẩn quốc tế, Phòng Khám tham chiếu và từng bước áp dụng các tiêu chuẩn, khung quản trị an toàn thông tin sau:
(a) Quản lý & kiểm soát an toàn thông tin
- ISO/IEC 27001 — Hệ thống quản lý an toàn thông tin (ISMS): khuôn khổ thiết lập, vận hành, duy trì và cải tiến liên tục.
- ISO/IEC 27002 — Hướng dẫn lựa chọn và triển khai các biện pháp kiểm soát an toàn thông tin.
- ISO/IEC 27005 — Quản lý rủi ro an toàn thông tin.
(b) Quyền riêng tư & bảo vệ dữ liệu cá nhân
- ISO/IEC 27701 — Hệ thống quản lý thông tin về quyền riêng tư (PIMS), mở rộng của ISO/IEC 27001.
- Tham chiếu Quy định chung về Bảo vệ Dữ liệu của Liên minh châu Âu (EU GDPR) như thông lệ tốt về quyền của chủ thể dữ liệu và thông báo vi phạm.
(c) An toàn thông tin trong lĩnh vực y tế
- ISO 27799 — Quản lý an toàn thông tin trong y tế (áp dụng ISO/IEC 27002 cho dữ liệu sức khỏe).
- Tham chiếu HIPAA Security Rule (Hoa Kỳ) về các biện pháp bảo vệ hành chính, vật lý và kỹ thuật đối với thông tin sức khỏe.
(d) Điện toán đám mây & liên tục hoạt động
- ISO/IEC 27017 và ISO/IEC 27018 — An toàn và bảo vệ dữ liệu cá nhân trên dịch vụ đám mây.
- ISO 22301 — Hệ thống quản lý tính liên tục của hoạt động (BCMS).
(e) Khung quản trị an ninh mạng
- NIST Cybersecurity Framework (CSF) — khung quản trị theo các chức năng: Quản trị, Nhận diện, Bảo vệ, Phát hiện, Ứng phó, Phục hồi.
Việc áp dụng được thực hiện theo lộ trình, phù hợp với quy mô và đặc thù của Phòng Khám, với mục tiêu dài hạn là đạt chứng nhận theo tiêu chuẩn quốc tế.
Căn Cứ Pháp Lý Việt Nam
- Luật An toàn thông tin mạng số 86/2015/QH13;
- Luật An ninh mạng số 24/2018/QH14;
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân;
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ và Thông tư 12/2022/TT-BTTTT (thay thế Thông tư 03/2017/TT-BTTTT), cùng TCVN 11930:2017 về yêu cầu cơ bản an toàn hệ thống thông tin theo cấp độ;
- Luật Khám bệnh, chữa bệnh số 15/2023/QH15 và quy định chuyên ngành y tế;
- Thông tư 46/2018/TT-BYT về hồ sơ bệnh án điện tử (áp dụng khi triển khai bệnh án điện tử);
- Thông tư 54/2017/TT-BYT về Bộ tiêu chí ứng dụng công nghệ thông tin tại cơ sở khám bệnh, chữa bệnh (gồm nhóm tiêu chí “bảo mật và an toàn thông tin” và “bệnh án điện tử – EMR”);
- TCVN ISO/IEC 27001 — tiêu chuẩn quốc gia trên cơ sở chấp nhận tiêu chuẩn quốc tế ISO/IEC 27001, tạo cầu nối giữa thông lệ quốc tế và pháp luật Việt Nam.
Định Nghĩa & Phân Loại Thông Tin
Tài sản thông tin: mọi dữ liệu, hồ sơ, tài liệu, hệ thống, phần mềm, thiết bị liên quan đến hoạt động của Phòng Khám. Dữ liệu cá nhân nhạy cảm: theo Nghị định 13/2023/NĐ-CP, gồm dữ liệu về sức khỏe, đời sống riêng tư — được bảo vệ ở mức cao hơn. Sự cố an toàn thông tin: sự kiện làm lộ, mất, thay đổi, phá hủy trái phép hoặc gián đoạn truy cập tài sản thông tin.
Phòng Khám phân loại thông tin để áp dụng mức bảo vệ tương ứng:
- Mật / Nhạy cảm: dữ liệu sức khỏe và bệnh án người bệnh, dữ liệu cá nhân nhạy cảm, thông tin thanh toán — mức bảo vệ cao nhất.
- Nội bộ: tài liệu vận hành, nhân sự, tài chính nội bộ — chỉ chia sẻ trong phạm vi công việc.
- Công khai: thông tin được phép công bố ra bên ngoài.
Nguyên Tắc An Toàn Thông Tin
- Bảo mật (Confidentiality): chỉ người có thẩm quyền mới được truy cập thông tin.
- Toàn vẹn (Integrity): thông tin chính xác, không bị thay đổi trái phép.
- Sẵn sàng (Availability): thông tin sẵn sàng cho người có thẩm quyền khi cần.
- Hợp pháp, công bằng, minh bạch: việc xử lý dữ liệu có căn cứ, đúng mục đích và được thông báo rõ ràng.
- Đặc quyền tối thiểu & cần-mới-biết: mỗi người chỉ được cấp quyền vừa đủ và chỉ tiếp cận thông tin cần cho nhiệm vụ.
- Phòng vệ nhiều lớp & trách nhiệm giải trình: kết hợp nhiều biện pháp; ghi nhận, theo dõi, truy vết được hành vi truy cập.
- An toàn ngay từ thiết kế (security & privacy by design): tích hợp yêu cầu an toàn và quyền riêng tư ngay từ khâu thiết kế hệ thống, quy trình.
Hệ Thống Quản Lý An Toàn Thông Tin (ISMS)
Phòng Khám xây dựng hệ thống quản lý an toàn thông tin theo ISO/IEC 27001, vận hành theo chu trình Hoạch định – Thực hiện – Kiểm tra – Cải tiến (PDCA) và dựa trên rủi ro. Hệ thống xác định rõ phạm vi, được tài liệu hóa (chính sách, quy trình, hướng dẫn), phân công trách nhiệm, lựa chọn các biện pháp kiểm soát phù hợp (tham chiếu ISO/IEC 27002) và thể hiện qua Tuyên bố áp dụng (SoA). Hệ thống được đo lường, đánh giá và cải tiến liên tục.
Tổ Chức & Trách Nhiệm
- Ban lãnh đạo: phê duyệt chính sách, cấp nguồn lực, chịu trách nhiệm cuối cùng.
- Người/Bộ phận phụ trách an toàn thông tin (và phụ trách bảo vệ dữ liệu cá nhân): xây dựng, triển khai, giám sát tuân thủ; làm đầu mối xử lý sự cố và liên hệ cơ quan chức năng.
- Trưởng các bộ phận: bảo đảm nhân viên dưới quyền tuân thủ Chính sách.
- Toàn thể nhân viên, bác sĩ, cộng tác viên: tuân thủ Chính sách, bảo vệ tài khoản và thông tin được giao, báo cáo ngay khi phát hiện sự cố.
- Bên thứ ba/nhà thầu: tuân thủ các yêu cầu bảo mật theo hợp đồng.
Quản Lý Rủi Ro An Toàn Thông Tin
Phòng Khám thực hiện quản lý rủi ro theo ISO/IEC 27005: định kỳ và khi có thay đổi quan trọng, nhận diện – phân tích – đánh giá rủi ro đối với tài sản thông tin, rồi lựa chọn phương án xử lý rủi ro (giảm thiểu, chuyển giao, tránh hoặc chấp nhận). Rủi ro tồn dư được phê duyệt ở cấp có thẩm quyền và được rà soát định kỳ. Ưu tiên cao nhất dành cho rủi ro liên quan đến dữ liệu sức khỏe của người bệnh.
Quản Lý Tài Sản Thông Tin
- Lập và duy trì danh mục tài sản thông tin; xác định chủ sở hữu cho từng tài sản.
- Phân loại và gán nhãn thông tin theo mức độ (Mật/Nhạy cảm, Nội bộ, Công khai).
- Ban hành quy tắc sử dụng được chấp nhận đối với tài sản, thiết bị và dữ liệu.
- Thu hồi tài sản khi chấm dứt công việc; tiêu hủy an toàn thiết bị, vật mang tin khi thanh lý.
An Toàn Nguồn Nhân Lực
- Trước khi tuyển dụng: xác minh phù hợp với vị trí; ký cam kết/thỏa thuận bảo mật thông tin.
- Trong quá trình làm việc: đào tạo an toàn thông tin; phân định rõ trách nhiệm; xử lý kỷ luật khi vi phạm.
- Khi chấm dứt/chuyển công tác: thu hồi quyền truy cập và tài sản; nghĩa vụ bảo mật vẫn duy trì sau khi nghỉ việc.
Kiểm Soát Truy Cập
- Mỗi người dùng có tài khoản riêng; không dùng chung tài khoản. Quyền cấp theo đặc quyền tối thiểu và cần-mới-biết.
- Mật khẩu đủ mạnh, được bảo mật và thay đổi khi nghi ngờ lộ; khuyến khích xác thực đa yếu tố (MFA) cho hệ thống quan trọng.
- Cấp, thay đổi, thu hồi quyền kịp thời khi tuyển mới, chuyển vị trí hoặc nghỉ việc.
- Tự động khóa màn hình khi không hoạt động; ghi và lưu nhật ký (log) truy cập hệ thống chứa thông tin Mật/Nhạy cảm.
Bảo Mật Vật Lý & Môi Trường
- Kiểm soát ra vào khu vực lưu trữ hồ sơ, phòng máy chủ/thiết bị mạng và khu vực hành chính.
- Khóa tủ, phòng lưu hồ sơ; quản lý chìa khóa/thẻ ra vào; ghi nhận mượn – trả hồ sơ.
- Áp dụng quy tắc “màn hình sạch – bàn làm việc sạch”; đặt màn hình tránh tầm nhìn của người bệnh, khách.
- Phòng ngừa rủi ro môi trường (cháy, nước, mất điện) đối với khu vực lưu trữ quan trọng.
Quản Lý Hồ Sơ Giấy
- Cất giữ hồ sơ chứa thông tin Mật/Nhạy cảm trong tủ/khu vực có khóa; không để ở nơi không kiểm soát.
- Chỉ nhân viên có thẩm quyền được tiếp cận; ghi nhận việc lấy ra/đưa vào kho lưu trữ.
- Che chắn, niêm phong phù hợp khi sao chụp, vận chuyển hồ sơ.
- Khi hết thời hạn lưu trữ, hủy an toàn (cắt vụn/tiêu hủy) và lập biên bản hủy theo quy định.
An Toàn Vận Hành, Hệ Thống & Mạng
- Cài đặt phần mềm phòng chống mã độc và cập nhật bản vá thường xuyên.
- Sử dụng tường lửa và phân tách mạng (mạng nội bộ tách khỏi Wi-Fi dành cho khách).
- Chỉ cài đặt, sử dụng phần mềm có bản quyền, nguồn gốc tin cậy, được phê duyệt.
- Cấu hình an toàn (hardening), vô hiệu hóa cổng/dịch vụ không cần thiết; ghi nhật ký và giám sát hệ thống.
Thiết Bị Đầu Cuối & Thiết Bị Di Động
- Hạn chế lưu thông tin Mật/Nhạy cảm trên thiết bị di động, USB, ổ cứng rời; nếu buộc phải lưu, ưu tiên mã hóa.
- Thiết bị cá nhân (BYOD) chỉ được truy cập tài sản thông tin khi được phê duyệt và đáp ứng yêu cầu bảo mật.
- Báo cáo ngay khi thiết bị bị mất, đánh cắp hoặc nghi ngờ bị xâm nhập.
Mật Mã & Mã Hóa
Đối với dữ liệu Mật/Nhạy cảm, Phòng Khám áp dụng mã hóa khi lưu trữ và khi truyền tải, quản lý khóa mã hóa an toàn và ưu tiên các kênh truyền bảo mật. Việc gửi thông tin sức khỏe của người bệnh qua email/tin nhắn thông thường được hạn chế tối đa; khi cần trao đổi, nội dung được giới hạn ở mức thông báo không nhạy cảm, trừ khi sử dụng kênh bảo mật phù hợp.
Sao Lưu, Dự Phòng & Liên Tục Hoạt Động
- Sao lưu định kỳ dữ liệu quan trọng; lưu bản sao ở vị trí an toàn, tách biệt với dữ liệu gốc.
- Định kỳ kiểm tra khả năng khôi phục từ bản sao lưu.
- Xây dựng, duy trì kế hoạch bảo đảm liên tục hoạt động và khắc phục sau thảm họa (BCP/DR) phù hợp, tham chiếu ISO 22301.
Lưu Trữ & Thời Hạn Lưu Giữ Thông Tin
Phòng Khám lưu giữ hồ sơ, bệnh án và dữ liệu cá nhân trong thời hạn cần thiết cho mục đích khám, chữa bệnh, nghĩa vụ pháp lý và theo quy định lưu trữ hồ sơ bệnh án của ngành y tế. Khi hết thời hạn và không còn căn cứ pháp lý để lưu giữ, dữ liệu được hủy an toàn hoặc ẩn danh hóa theo quy trình nội bộ, bảo đảm không thể khôi phục thông tin Mật/Nhạy cảm.
An Toàn Chuỗi Cung Ứng, Nhà Cung Cấp & Điện Toán Đám Mây
- Đánh giá năng lực bảo mật của nhà cung cấp trước khi cho phép xử lý/truy cập thông tin của Phòng Khám.
- Ký hợp đồng/điều khoản bảo mật và, khi có xử lý dữ liệu cá nhân, ký thỏa thuận xử lý dữ liệu xác định rõ phạm vi, mục đích, trách nhiệm và biện pháp bảo vệ.
- Cấp quyền truy cập tối thiểu cho bên thứ ba; thu hồi ngay khi kết thúc hợp tác.
- Đối với dịch vụ đám mây, tham chiếu ISO/IEC 27017 và 27018; xác định rõ vị trí lưu trữ dữ liệu.
Trường hợp dữ liệu được lưu trữ hoặc chuyển ra ngoài lãnh thổ Việt Nam, Phòng Khám lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài và áp dụng các biện pháp bảo vệ theo Nghị định 13/2023/NĐ-CP.
Phát Triển & Vận Hành An Toàn
Khi phát triển, mua sắm hoặc tích hợp phần mềm, Phòng Khám áp dụng nguyên tắc an toàn trong vòng đời phát triển (secure SDLC): tách biệt môi trường phát triển – kiểm thử – vận hành, quản lý thay đổi, kiểm soát phiên bản, rà soát lỗ hổng và kiểm thử an toàn trước khi đưa vào sử dụng. Đối với phần mềm y tế, tham chiếu thông lệ quốc tế về vòng đời phần mềm thiết bị y tế (IEC 62304) ở mức phù hợp.
Đào Tạo & Nâng Cao Nhận Thức
Nhân viên được đào tạo về an toàn thông tin và bảo vệ dữ liệu khi mới tuyển dụng và định kỳ, bao gồm nhận diện email/tin nhắn lừa đảo (phishing), bảo vệ mật khẩu, xử lý hồ sơ người bệnh và quy trình báo cáo sự cố. Nhận thức an toàn thông tin được xem là một phần trách nhiệm thường xuyên của mọi nhân sự.
Quản Lý Sự Cố & Thông Báo Vi Phạm Dữ Liệu
- Mọi nghi ngờ/phát hiện sự cố (mất hồ sơ, lộ dữ liệu, nhiễm mã độc, truy cập trái phép) phải được báo cáo ngay cho người/bộ phận phụ trách an toàn thông tin.
- Phòng Khám tiếp nhận, đánh giá, khoanh vùng, khắc phục, ghi nhận và rút kinh nghiệm đối với từng sự cố.
Khi sự cố liên quan đến vi phạm dữ liệu cá nhân, Phòng Khám thông báo cho cơ quan có thẩm quyền (Bộ Công an – Cục A05) và/hoặc cho chủ thể dữ liệu theo đúng thời hạn và yêu cầu của Nghị định 13/2023/NĐ-CP (thông báo chậm nhất trong vòng 72 giờ kể từ khi phát hiện, trừ trường hợp luật có quy định khác).
Y Tế Số, Bệnh Án Điện Tử & Lộ Trình Chuyển Đổi
Hiện tại Phòng Khám lưu trữ hồ sơ chủ yếu ở dạng giấy. Khi triển khai bệnh án điện tử và/hoặc lưu trữ đám mây, Phòng Khám cập nhật Chính sách và bảo đảm bổ sung:
- Tuân thủ Thông tư 46/2018/TT-BYT: bệnh án điện tử dùng chữ ký số, lưu vết mọi chỉnh sửa, được sao lưu và có giá trị pháp lý tương đương bệnh án giấy khi đủ điều kiện;
- Đáp ứng các nhóm tiêu chí của Thông tư 54/2017/TT-BYT (bảo mật, an toàn thông tin, EMR) và áp dụng ISO 27799 cho an toàn thông tin y tế;
- Xác định và phê duyệt cấp độ an toàn hệ thống thông tin theo Nghị định 85/2016/NĐ-CP, Thông tư 12/2022/TT-BTTTT và TCVN 11930:2017;
- Áp dụng chuẩn liên thông dữ liệu y tế (ví dụ HL7, DICOM) khi kết nối, trao đổi dữ liệu;
- Mã hóa dữ liệu, ghi nhật ký, giám sát an ninh và kiểm thử an toàn trước khi đưa vào vận hành chính thức.
Quyền Riêng Tư & Bảo Vệ Dữ Liệu Cá Nhân
Phòng Khám tích hợp quản lý quyền riêng tư vào hệ thống an toàn thông tin theo định hướng ISO/IEC 27701, áp dụng nguyên tắc “an toàn và quyền riêng tư ngay từ thiết kế”. Quyền của người bệnh đối với dữ liệu (được biết, truy cập, đính chính, rút đồng ý, khiếu nại…) được quy định chi tiết tại Chính sách Bảo vệ Dữ liệu Bệnh nhân ; việc xử lý dữ liệu trên website/dịch vụ số được quy định tại Chính sách Quyền riêng tư số & Điều khoản Sử dụng.
Tuân Thủ, Đo Lường & Cải Tiến Liên Tục
- Định kỳ đánh giá nội bộ mức độ tuân thủ Chính sách và hiệu quả của các biện pháp kiểm soát.
- Tổ chức họp xem xét của lãnh đạo về an toàn thông tin; theo dõi chỉ số đo lường (KPI/metrics) và sự cố.
- Thực hiện hành động khắc phục, phòng ngừa và cải tiến liên tục theo ISO/IEC 27001, hướng tới đạt chứng nhận quốc tế.
Xử Lý Vi Phạm
Việc vi phạm Chính sách này có thể bị xử lý theo quy chế nội bộ, hợp đồng lao động/hợp đồng dịch vụ và quy định pháp luật, tùy theo mức độ và hậu quả của hành vi vi phạm.
Thay Đổi & Cập Nhật Chính Sách
Chính sách được rà soát định kỳ (tối thiểu mỗi năm một lần) hoặc khi có thay đổi quan trọng về pháp luật, tiêu chuẩn, công nghệ hoặc hoạt động — đặc biệt khi triển khai bệnh án điện tử và lưu trữ đám mây. Phiên bản mới nhất được đăng tải công khai trên website và có hiệu lực kể từ ngày công bố.
Liên Hệ
Mọi câu hỏi về Chính sách này hoặc để báo cáo sự cố an toàn thông tin, vui lòng liên hệ: