บริการประชาชน
MOPH

โรงพยาบาลทุ่งฝน จ.อุดรธานี

http://tfhhospital.moph.go.th

THUNGFON HOSPITAL UDONTHANI

ยินดีต้อนรับสู่ โรงพยาบาลทุ่งฝน ที่อยู่ : 134 หมู่ 11 ตำบลทุ่งฝน อำเภอทุ่งฝน จังหวัดอุดรธานี 41310

โรงพยาบาลทุ่งฝน จ.อุดรธานี
http://tfhhospital.moph.go.th
 
ไทย : EN
ขนาดตัวอักษร
Hotline 042-268051

📞 โทรฉุกเฉิน 1669
 
 

มาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์

หัวข้อ 9.1 - 9.6 สำหรับสถานพยาบาล

9.1 โครงสร้างและบทบาท การรักษาความมั่นคงปลอดภัยไซเบอร์

9.1.1
มีการจัดโครงสร้างการดูแลระบบสารสนเทศของโรงพยาบาล ประกอบด้วยผู้บริหารและฝ่ายเทคโนโลยีสารสนเทศ พร้อมกำหนดอำนาจหน้าที่ และความรับผิดชอบ
9.1.2
มีการจัดทำแผนแม่บทหรือแผนพัฒนาของสถาพยาบาลโดยมีการกำหนดเป้าหมายและแนวทางการพัฒนาและการใช้งานเทคโนโลยีสารสนเทศ
9.1.3
มีนโยบายและแผนงานว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ของสถานพยาบาล
9.1.4
มีการจัดโครงสร้างและอัตรากำลังของหน่วยงานสารสนเทศของสถานพยาบาลที่เหมาะสม
9.1.5
มีการกำหนดมาตรการ/นโยบาย/แนวปฏิบัติด้านเทคโนโลยีสารสนเทศต่าง ๆ ที่จำเป็นสอดคล้องกฎหมาย เช่น PDPA

9.2 การจัดการความเสี่ยง ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์

9.2.1
มีกระบวนการประเมินและให้คะแนนความเสี่ยงของระบบสารสนเทศอย่างเป็นระบบ (Information Asset Inventory)
9.2.2
มีแผนจัดการความเสี่ยงเป็นลายลักษณ์อักษร โดยกำหนดกลยุทธ์และผู้รับผิดชอบชัดเจน
9.2.3
การดำเนินการตามแผนจัดการความเสี่ยง
9.2.4
มีการติดตาม ประเมินผลการดำเนินการจัดการความเสี่ยง และรายงานเสนอต่อผู้บริหาร
9.2.5
มีการนำผลการประเมินมาปรับปรุงแผนการจัดการความเสี่ยงอย่างต่อเนื่อง

9.3 การจัดการความมั่นคงปลอดภัย ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์

9.3.1
มีแนวปฏิบัติด้านความมั่นคงปลอดภัย (Access Control, Backup, Audit)
9.3.2
มีนโยบายปกป้องข้อมูลส่วนบุคคล (PII) และความลับผู้ป่วยทุกช่องทาง
9.3.3
มีการสร้างความตระหนักรู้ด้าน Cybersecurity Awareness อย่างสม่ำเสมอ
9.3.4
มีการประชาสัมพันธ์นโยบายและระเบียบปฏิบัติให้บุคลากรทราบและถือปฏิบัติ
9.3.5
มีการตรวจสอบและประเมินผลการปฏิบัติตามระเบียบอย่างเคร่งครัด

9.4 การจัดการศักยภาพของทรัพยากรในระบบเทคโนโลยีสารสนเทศ

9.4.1
มีการจัดทำทะเบียนทรัพย์สินด้านสารสนเทศที่เกี่ยวข้องกับบริการที่สำคัญ
9.4.2
มีการวิเคราะห์ Gap Analysis ของทรัพยากร (Hardware, Software, Network, People)
9.4.3
มีการจัดทำแผนเพิ่มศักยภาพของทรัพยากรระบบ
9.4.4
กำหนด Functional Competency ของบุคลากรด้าน IT และแผนเพิ่มสมรรถนะรายบุคคล
9.4.5
นำผลวิเคราะห์ Gap Analysis มาปรับปรุงแผนเพิ่มศักยภาพอย่างต่อเนื่อง

9.5 การรักษาความปลอดภัยทางกายภาพและ DATA CENTER

9.5.1
มาตรการรักษาความปลอดภัยทางกายภาพและการทบทวนสิทธิ์เข้าถึง Data Center
9.5.2
การกำหนดรอบสำรองข้อมูล ทดสอบการกู้คืน และป้องกันสื่อบันทึกข้อมูล
9.5.3
มีระบบป้องกันอัคคีภัย (Smoke Detector, Fire Extinguisher) ที่เหมาะสม
9.5.4
มีระบบไฟฟ้าสำรอง (UPS) และระบบ Redundant (RAID, Server)
9.5.5
มีระบบเฝ้าระวังและรักษาความปลอดภัยทางกายภาพตลอดเวลา

9.6 การตรวจสอบและแผนการรับมือภัยคุกคาม

9.6.1
จัดให้มีการตรวจสอบ Cybersecurity Audit อย่างน้อยปีละ 1 ครั้ง
9.6.2
จัดให้มีแผนการรับมือภัยคุกคามทางไซเบอร์ (Incident Response Plan)
9.6.3
มีการฝึกซ้อมและทบทวนแผน Incident Response อย่างน้อยปีละ 1 ครั้ง