政府与医疗单位在部署或委托开放与托管服务时,首要遵循的是《个人资料保护法》(PDPA),以及由行政机关或卫生主管机关发布的有关醫療資料與電子病歷管理指引。对政府单位,还需考虑国家资安相关法规与关键基础设施保护要求(包含资安治理、风险评估与分级保护)。医疗机构应同时参照《醫療法》关于病历保存与医病隐私的规定,以及卫福部对电子病历、远距医疗与医疗资讯安全的专责指引。任何处理敏感医疗资料,都必须以合规为先,确保取得合法处理依据、明确告知并落实最小必要原则。
首先建立分级分类机制,将病人识别资料、诊疗纪录、影像与基因资料等列为高敏感类,并以台湾本地云服务器优先存放或处理。对跨境资料传输,应评估是否属于可外流类别,若涉及敏感医疗资料,建议在本地存储并限制外传。分类应结合技术(标签化、加密标记、访问控制)与组织流程(同意书、处理目的登记、保留期间策略)。政府采购或合约中应明确资料驻留条款、审计权与数据删除/返还机制,以减少法律与营运风险。
技术上必须落实至少以下控管:传输与静态资料全面加密(TLS与强密码学算法)、密钥分离与妥善管理、细粒度存取控制(RBAC/Least Privilege)、多因素认证、完整性验证与不可抵赖性机制,以及完备的备援与灾难恢复方案。管理面则包含建立资安治理架构、指定资料保护负责人(DPO)、定期进行风险评估与DPIA(資料保護影響評估)、训练与权限审查、日志审计与保存策略。选择本地云厂商时,优先考量具备ISO 27001、ISO 27701或SOC 2等资安与隐私管理证书,以及可提供独立第三方稽核与合规证明。
合约应明确划分责任边界(Shared Responsibility Model)、资料所有权与处理权限、资料驻留与回传要求、跨境传播限制、数据删除与返还程序、加密与密钥管理责任、稽核与现场检查权、事件通报与补救时限、赔偿与罰則条款,以及服务等级协议(SLA)中对可用性、恢复时间目标(RTO)与恢复点目标(RPO)的具体承诺。此外,应约定供应商须配合政府或监管机关进行稽核,提供合规证明与第三方审计报告,并在合约终止时安全销毁或返还所有个人资料。
应有预先订定的事件响应计划,包括检知、隔离、取证、减损、通报与回报等步骤。依法须在法定时限内向主管机关与受影响当事人通报,并提供事件性质、受影响资料类别、可能影响范围、已采取的补救措施与后续追踪计划。针对医疗资料外泄,需特別评估对病患安全与隐私的影响,并同步通知卫生主管机关。响应团队需包含法律、资安、临床代表与新闻发言人,确保信息透明且合乎法律义务,同时保留完整的稽核纪录以备监管稽查与后续防治改善。