丁佩佩 王博 邢美玲 武先奎
在互聯(lián)網(wǎng)技術(shù)推動(dòng)醫(yī)療健康產(chǎn)業(yè)大發(fā)展和新變革的同時(shí),因缺乏網(wǎng)絡(luò)信任與完善的身份管理體系而引發(fā)的信息泄露問(wèn)題為醫(yī)療信息安全、醫(yī)療健康數(shù)據(jù)的互通共享以及互聯(lián)網(wǎng)診療帶來(lái)了挑戰(zhàn)。
《關(guān)于促進(jìn)“互聯(lián)網(wǎng)+醫(yī)療健康”發(fā)展的意見(jiàn)》(國(guó)辦發(fā)〔2018〕26號(hào))(以下簡(jiǎn)稱(chēng)《意見(jiàn)》)、《“互聯(lián)網(wǎng)+護(hù)理服務(wù)”試點(diǎn)工作方案》(以下簡(jiǎn)稱(chēng)《工作方案》)、《關(guān)于深入推進(jìn)“互聯(lián)網(wǎng)+醫(yī)療健康”“五個(gè)一”服務(wù)行動(dòng)的通知》(國(guó)衛(wèi)規(guī)劃發(fā)〔2020〕22號(hào))等文件明確提出:加快建設(shè)全國(guó)統(tǒng)一標(biāo)識(shí)的醫(yī)療衛(wèi)生人員和醫(yī)療衛(wèi)生機(jī)構(gòu)可信醫(yī)學(xué)數(shù)字身份,“互聯(lián)網(wǎng)+醫(yī)療健康”服務(wù)產(chǎn)生的數(shù)據(jù)應(yīng)當(dāng)全程留痕,可查詢(xún)、可追溯[1];互聯(lián)網(wǎng)信息技術(shù)平臺(tái)可以購(gòu)買(mǎi)/共享公安系統(tǒng)個(gè)人身份信息或通過(guò)人臉識(shí)別等人體特征識(shí)別技術(shù)進(jìn)行比對(duì)核驗(yàn)[2];加快推進(jìn)網(wǎng)絡(luò)可信身份認(rèn)證體系建設(shè),逐步實(shí)現(xiàn)患者身份在線核驗(yàn)及醫(yī)療機(jī)構(gòu)、醫(yī)師、護(hù)士等信息公眾查詢(xún)[3]。這些政策的出臺(tái),說(shuō)明互聯(lián)網(wǎng)需要權(quán)威的身份信息隱私保護(hù)機(jī)構(gòu),醫(yī)護(hù)人員需要權(quán)威可靠的數(shù)字身份。
網(wǎng)絡(luò)電子身份標(biāo)識(shí)(electronic identity, eID)技術(shù)具有網(wǎng)上實(shí)名認(rèn)證和電子簽名等功能,滿(mǎn)足《意見(jiàn)》及《工作方案》相關(guān)要求[4]。衛(wèi)生健康主管部門(mén)和公民網(wǎng)絡(luò)身份管理部門(mén)跨部門(mén)合作,將eID賦能給“互聯(lián)網(wǎng)+醫(yī)療健康”領(lǐng)域,可以進(jìn)行相應(yīng)的頂層設(shè)計(jì),從醫(yī)療健康數(shù)據(jù)產(chǎn)業(yè)的源頭,解決政府和社會(huì)共同關(guān)注的數(shù)據(jù)信息安全、醫(yī)療質(zhì)量安全等重大問(wèn)題,有效規(guī)范互聯(lián)網(wǎng)診療行為,強(qiáng)化醫(yī)療質(zhì)量監(jiān)管,防控和應(yīng)對(duì)服務(wù)風(fēng)險(xiǎn)。
目前,我國(guó)網(wǎng)絡(luò)遠(yuǎn)程身份驗(yàn)證普遍采用的是“姓名+身份證號(hào)”關(guān)聯(lián)對(duì)比的方式,存在用戶(hù)信息被泄露與盜用風(fēng)險(xiǎn)。建設(shè)以公民身份證號(hào)碼為根,既能保護(hù)個(gè)人信息安全又能適應(yīng)網(wǎng)絡(luò)社會(huì)數(shù)據(jù)開(kāi)放和流通需求的統(tǒng)一數(shù)字身份管理體系勢(shì)在必行。eID作為“公安部公民網(wǎng)絡(luò)身份識(shí)別系統(tǒng)”統(tǒng)一簽發(fā)給公民的網(wǎng)絡(luò)電子身份標(biāo)識(shí),能夠在不泄露身份信息的前提下在線遠(yuǎn)程識(shí)別身份[5]。
eID由一對(duì)非對(duì)稱(chēng)密鑰(公鑰和私鑰)及相關(guān)電子信息文件組成,該密鑰對(duì)中的私鑰由智能安全芯片內(nèi)部產(chǎn)生,無(wú)法被讀取、復(fù)制、篡改或非法使用[4]。eID的唯一標(biāo)識(shí)是由用戶(hù)證件號(hào)碼、姓名和128字節(jié)隨機(jī)數(shù)的字串進(jìn)行運(yùn)算得出的二進(jìn)制編碼,與公民身份一一對(duì)應(yīng)。因此,在線上應(yīng)用時(shí),eID是一個(gè)代表用戶(hù)身份的編碼,不同的線上應(yīng)用中使用不同的標(biāo)識(shí)編碼,可以避免行為數(shù)據(jù)被匯聚、分析和追蹤,達(dá)到網(wǎng)絡(luò)身份管理和隱私保護(hù)的雙重目的[5-6]。
隨著eID技術(shù)的日益成熟,針對(duì)數(shù)據(jù)流通共享中存在的數(shù)據(jù)安全和隱私保護(hù)問(wèn)題,公安部第三研究所在eID個(gè)人身份信息保護(hù)技術(shù)的基礎(chǔ)上,與上海數(shù)據(jù)交易中心共同研發(fā)了公安部公民網(wǎng)絡(luò)身份xID (x Identity)標(biāo)記技術(shù)[7]。xID屬于eID技術(shù)體系范疇,是eID技術(shù)的功能擴(kuò)展,它組合了數(shù)據(jù)分類(lèi)規(guī)則、不可逆標(biāo)記生成、傳輸控制等多項(xiàng)技術(shù)[8],在數(shù)據(jù)存儲(chǔ)與流通中對(duì)身份信息和個(gè)人其他相關(guān)信息均能實(shí)現(xiàn)去標(biāo)識(shí)化,保障醫(yī)療數(shù)據(jù)的開(kāi)放、流通和安全交易等。
為防止信息被篡改、泄露,許多機(jī)構(gòu)在人員身份驗(yàn)證上使用CA (Certification Authority)證書(shū),它有身份識(shí)別、電子簽名及文件內(nèi)容防篡改、保密等作用[9]。其中,電子簽名及文件內(nèi)容防篡改、保密是eID和CA證書(shū)的共有功能,而在身份識(shí)別方面,eID相較CA證書(shū)更有優(yōu)勢(shì)。eID能夠在不泄露身份信息的前提下在線遠(yuǎn)程識(shí)別身份,除了保護(hù)個(gè)人隱私以外,它還能有效確認(rèn)遠(yuǎn)程操作者即為eID數(shù)字身份本人。而CA證書(shū),因?yàn)槭敲魑谋葘?duì),它能判斷身份信息正確與否,卻無(wú)法遠(yuǎn)程確認(rèn)識(shí)別操作者是否為其本人,存在信息冒用、信息濫用或信息他用等風(fēng)險(xiǎn)。
采用基于密碼技術(shù)的eID保護(hù)公民信息進(jìn)行網(wǎng)上身份認(rèn)證是國(guó)際上通用的做法。歐盟2003年開(kāi)始啟用eID應(yīng)用標(biāo)準(zhǔn),目前,多數(shù)歐盟成員國(guó)已使用eID卡代替?zhèn)鹘y(tǒng)身份證,兼具身份證和遠(yuǎn)程識(shí)別身份雙重功能[10]。2011年,美國(guó)發(fā)布了《網(wǎng)絡(luò)空間可信身份國(guó)家戰(zhàn)略》(National Strategy for Trusted Identities in Cyberspace, NSTIC),試點(diǎn)建立電子身份認(rèn)證系統(tǒng),同年發(fā)展了移動(dòng)身份認(rèn)證[11]。2006年英國(guó)推行國(guó)家電子身份證,將其作為國(guó)內(nèi)推行各種身份策略的基礎(chǔ)。2017年8月,新加坡宣布建立國(guó)家數(shù)字身份系統(tǒng)(National Digital Identity, NDI),解決公民使用政府網(wǎng)上公共服務(wù)的隱私保護(hù)和身份認(rèn)證問(wèn)題[12]。
患者在網(wǎng)上就診時(shí),需要姓名、身份證號(hào)等個(gè)人信息識(shí)別身份,同時(shí)帶有患者診療、銀行賬戶(hù)、保險(xiǎn)等信息的海量數(shù)據(jù)在互聯(lián)網(wǎng)上流通,匯聚成了醫(yī)療大數(shù)據(jù),這些數(shù)據(jù)在醫(yī)療、科研、商業(yè)等領(lǐng)域都有巨大價(jià)值。因此,互聯(lián)網(wǎng)診療行為面臨著比傳統(tǒng)線下診療更大的信息泄露和濫用風(fēng)險(xiǎn)[13]。
為患者建立eID數(shù)字身份,將患者隱私數(shù)據(jù)轉(zhuǎn)化成去身份化和碎片化的個(gè)人標(biāo)記,防止數(shù)據(jù)通過(guò)某些環(huán)節(jié)和渠道泄露,可有效保障患者隱私安全。即使相關(guān)數(shù)據(jù)泄露,也無(wú)法對(duì)個(gè)人精準(zhǔn)畫(huà)像。而且,患者也可通過(guò)eID授權(quán),只有在患者知情且授權(quán)的情況下,數(shù)據(jù)才能合規(guī)、合法地使用,并將授權(quán)過(guò)程進(jìn)行存檔,從而提升數(shù)據(jù)的安全性及用戶(hù)的安全感。具體應(yīng)用流程:患者線下申領(lǐng)eID數(shù)字身份,公安部門(mén)對(duì)申領(lǐng)人進(jìn)行面對(duì)面的身份審核,確保eID與持卡人真實(shí)身份的唯一對(duì)應(yīng),審核通過(guò)后,簽發(fā)eID卡,eID加載在銀行金融IC卡、手機(jī)安全芯片、SIM卡等相關(guān)卡片上,或者系統(tǒng)生成相應(yīng)的eID數(shù)字身份二維碼,患者在就診時(shí),出示加載eID數(shù)字身份的相關(guān)卡片、二維碼或者通過(guò)手機(jī)NFC貼卡方式,輸入密碼,即可在線遠(yuǎn)程識(shí)別身份,實(shí)現(xiàn)網(wǎng)上就醫(yī)?;ヂ?lián)網(wǎng)診療過(guò)程中,如需調(diào)用患者體檢或者診療數(shù)據(jù)時(shí),患者本人可通過(guò)eID進(jìn)行授權(quán)使用。
2.2.1 核驗(yàn)醫(yī)護(hù)人員身份及資質(zhì)
醫(yī)護(hù)人員及醫(yī)療機(jī)構(gòu)的身份認(rèn)證和資質(zhì)核驗(yàn)直接影響醫(yī)療質(zhì)量和安全。全國(guó)已經(jīng)建立統(tǒng)一的醫(yī)師電子注冊(cè)信息庫(kù),任何人登錄該庫(kù)都可以查詢(xún)醫(yī)療機(jī)構(gòu)、醫(yī)生和護(hù)士的信息[14]。這種明文信息在網(wǎng)絡(luò)上傳播的做法,存在身份被冒用、互聯(lián)網(wǎng)行醫(yī)詐騙等風(fēng)險(xiǎn)。因此,醫(yī)護(hù)人員在網(wǎng)絡(luò)遠(yuǎn)程身份驗(yàn)證時(shí),需要既能保證其身份真實(shí)性和有效性又不會(huì)泄露身份信息的認(rèn)證方式。
利用eID技術(shù),為醫(yī)護(hù)人員建設(shè)具有全國(guó)統(tǒng)一標(biāo)識(shí)的eID醫(yī)學(xué)數(shù)字身份,能夠在減少明文信息在網(wǎng)上傳播的同時(shí),快速有效地進(jìn)行在線遠(yuǎn)程身份識(shí)別。因?yàn)閑ID經(jīng)公安部門(mén)審核簽發(fā),可以確認(rèn)個(gè)人身份的真實(shí)性和eID載體的唯一性。當(dāng)使用eID進(jìn)行網(wǎng)上實(shí)名認(rèn)證時(shí),基于eID卡內(nèi)芯片密碼運(yùn)算及個(gè)人輸入的校驗(yàn)碼實(shí)現(xiàn)具有較高安全性的個(gè)人身份驗(yàn)證,可以有效防止個(gè)人身份信息被盜用進(jìn)行實(shí)名注冊(cè)等情況的發(fā)生。即使用戶(hù)發(fā)生網(wǎng)絡(luò)賬號(hào)被盜情況,用戶(hù)可立即重置密碼。而且由于eID采用先進(jìn)密碼技術(shù),信息在密鑰中物理上就無(wú)法被讀取,無(wú)法被破解。
具體應(yīng)用流程:一方面,以eID編碼為ID,構(gòu)建醫(yī)師電子注冊(cè)信息數(shù)據(jù)庫(kù),放在互聯(lián)網(wǎng)外網(wǎng)上,用于醫(yī)師、護(hù)士信息核驗(yàn),可防止明文信息在網(wǎng)絡(luò)上的傳播。另一方面,利用eID技術(shù)為醫(yī)療機(jī)構(gòu)及醫(yī)護(hù)人員建立eID數(shù)字身份,eID數(shù)字身份加載在上崗證件上,可以軟硬件同步實(shí)行,在互聯(lián)網(wǎng)診療過(guò)程中,掃描證件上的數(shù)字身份二維碼,然后發(fā)出身份和資質(zhì)核驗(yàn)請(qǐng)求,可與eID編碼的醫(yī)療機(jī)構(gòu)和醫(yī)護(hù)人員內(nèi)網(wǎng)數(shù)據(jù)庫(kù)進(jìn)行信息比對(duì),從而進(jìn)行醫(yī)護(hù)人員身份核實(shí)和資質(zhì)核驗(yàn)工作,可確保給患者提供服務(wù)的醫(yī)師和在網(wǎng)站備案的醫(yī)師是同一人,以保障醫(yī)療質(zhì)量安全。
2.2.2 監(jiān)管互聯(lián)網(wǎng)診療行為
利用電子簽名可以保證門(mén)診住院電子處方的真實(shí)性及合法性,有效監(jiān)管醫(yī)生的診療行為。但是這種做法無(wú)法判斷電子簽名是否完全出于本人意愿,也無(wú)法完全消除電子簽名被偽造、冒用、盜用的風(fēng)險(xiǎn)。
基于eID的簽名驗(yàn)簽+人臉識(shí)別技術(shù)可以對(duì)服務(wù)內(nèi)容進(jìn)行監(jiān)管,認(rèn)定服務(wù)的責(zé)任主體,具有對(duì)抗抵賴(lài)的優(yōu)勢(shì),實(shí)現(xiàn)電子證據(jù)的客觀性、合法性及可追溯性。
具體應(yīng)用流程:醫(yī)護(hù)人員在線診斷時(shí),可以使用自己的eID私鑰對(duì)信息進(jìn)行電子簽名后發(fā)送給其他人,其他人可以使用用戶(hù)的eID公鑰對(duì)簽名信息進(jìn)行驗(yàn)簽。此外,再采取人臉識(shí)別輔助技術(shù)與用戶(hù)身份證內(nèi)置照片進(jìn)行對(duì)比,可確保使用eID完成的電子簽名是本人行為,并將過(guò)程進(jìn)行存證,具備不可抵賴(lài)性。
目前,部分醫(yī)療機(jī)構(gòu)依靠身份證號(hào)實(shí)現(xiàn)個(gè)人診療信息共享,但存在安全隱患,一是個(gè)人信息比對(duì)正確并不能代表本人真實(shí)意愿,無(wú)法防范個(gè)人身份被冒用或盜用的風(fēng)險(xiǎn);二是采集個(gè)人信息的網(wǎng)絡(luò)應(yīng)用服務(wù)機(jī)構(gòu)安全水平不一,個(gè)人信息濫用與隱私信息泄露風(fēng)險(xiǎn)較高。因此,在數(shù)據(jù)共享互通過(guò)程中,數(shù)據(jù)安全問(wèn)題值得重視[15]?!兑庖?jiàn)》雖指出,要研究制定健康醫(yī)療大數(shù)據(jù)確權(quán)、開(kāi)放、流通等方面的法規(guī),但是,促進(jìn)信息共享互通,不僅要讓數(shù)據(jù)的使用有法可依,也要從技術(shù)上加強(qiáng)安全防護(hù)。
利用eID技術(shù)體系范疇的xID技術(shù),可以對(duì)數(shù)據(jù)進(jìn)行去標(biāo)識(shí)化處理,使數(shù)據(jù)具備安全存儲(chǔ)和共享互通的能力,能夠保證數(shù)據(jù)需方向外請(qǐng)求時(shí),信息合規(guī)輸出;保證個(gè)人數(shù)據(jù)有效確權(quán)及授權(quán);保證多家機(jī)構(gòu)在不泄露個(gè)人信息的前提下,數(shù)據(jù)進(jìn)行去身份化地確權(quán)、開(kāi)放、流通和交易等。因此,xID技術(shù)能應(yīng)用于數(shù)據(jù)合規(guī)存儲(chǔ)與流通的各類(lèi)應(yīng)用場(chǎng)景。對(duì)此,一是可基于xID開(kāi)展居民電子健康檔案在線查詢(xún)和規(guī)范使用。二是可開(kāi)展統(tǒng)一、權(quán)威、互聯(lián)互通的全民健康信息平臺(tái)建設(shè),基于xID授權(quán),逐步實(shí)現(xiàn)與國(guó)家數(shù)據(jù)共享交換平臺(tái)的對(duì)接聯(lián)通,強(qiáng)化人口、公共衛(wèi)生、藥品供應(yīng)等數(shù)據(jù)共享,暢通部門(mén)、區(qū)域、行業(yè)之間的數(shù)據(jù)共享通道,促進(jìn)全民健康信息共享應(yīng)用。三是可健全基于互聯(lián)網(wǎng)、大數(shù)據(jù)技術(shù)的分級(jí)診療信息系統(tǒng),推動(dòng)各級(jí)各類(lèi)醫(yī)院逐步實(shí)現(xiàn)電子健康檔案、電子病歷、檢驗(yàn)檢查結(jié)果的共享,以及在不同層級(jí)醫(yī)療衛(wèi)生機(jī)構(gòu)間的授權(quán)使用。
具體應(yīng)用方式:數(shù)據(jù)需求方/數(shù)據(jù)供應(yīng)方利用xID標(biāo)記技術(shù)對(duì)信息和數(shù)據(jù)進(jìn)行去身份化處理,可生成用于數(shù)據(jù)請(qǐng)求、數(shù)據(jù)存儲(chǔ)和發(fā)布的2種形式的標(biāo)記數(shù)據(jù),形成xID安全索引通道,再使用xID的轉(zhuǎn)換服務(wù)實(shí)現(xiàn)數(shù)據(jù)流通過(guò)程中的標(biāo)記轉(zhuǎn)換,實(shí)現(xiàn)醫(yī)療數(shù)據(jù)的合規(guī)流通。
目前,eID技術(shù)在移動(dòng)支付、智慧物流、電子商務(wù)、電子政務(wù)、社交網(wǎng)絡(luò)等領(lǐng)域開(kāi)展的實(shí)名認(rèn)證服務(wù)和安全登錄服務(wù)取得了良好效果[16]。但是,eID技術(shù)還未深入應(yīng)用到“互聯(lián)網(wǎng)+醫(yī)療健康”領(lǐng)域,迫切需要出臺(tái)相關(guān)政策法規(guī),制定行業(yè)標(biāo)準(zhǔn),加強(qiáng)技術(shù)研發(fā)與宣傳引導(dǎo)[17],以充分挖掘eID技術(shù)在保障數(shù)據(jù)安全、促進(jìn)數(shù)據(jù)共享流通中的應(yīng)用價(jià)值。
《意見(jiàn)》和《互聯(lián)網(wǎng)診療管理辦法(試行)》雖已明確提出建立數(shù)字身份要求,但仍需通過(guò)立法保障eID數(shù)字身份的管理和應(yīng)用。一方面,要加強(qiáng)頂層設(shè)計(jì),自上而下地“系統(tǒng)謀劃”;另一方面,要加強(qiáng)與相關(guān)法律法規(guī)的協(xié)調(diào)和銜接,構(gòu)建相互配套、較為完善的政策法規(guī)體系,同時(shí)注重法規(guī)的可操作性。總之,要堅(jiān)持一手抓制度建設(shè),一手抓應(yīng)用發(fā)展,為eID技術(shù)在“互聯(lián)網(wǎng)+醫(yī)療健康”領(lǐng)域應(yīng)用提供堅(jiān)實(shí)的制度保障。
當(dāng)前,eID已初步形成基礎(chǔ)標(biāo)準(zhǔn)、管理標(biāo)準(zhǔn)、服務(wù)標(biāo)準(zhǔn)、應(yīng)用標(biāo)準(zhǔn)4個(gè)層次的eID標(biāo)準(zhǔn)體系。但是,eID在衛(wèi)生健康領(lǐng)域還未建立行業(yè)標(biāo)準(zhǔn),因此,可以組建專(zhuān)門(mén)的工作小組,研究制定eID技術(shù)在衛(wèi)生健康領(lǐng)域應(yīng)用的行業(yè)標(biāo)準(zhǔn),使其應(yīng)用到醫(yī)護(hù)人員和患者數(shù)字身份的建立與資質(zhì)核驗(yàn),醫(yī)療健康信息安全存儲(chǔ)及使用權(quán)限控制,信息合法、合規(guī)流通等方面,達(dá)到認(rèn)證方式高效、權(quán)威,數(shù)據(jù)交易流通合法、合規(guī)。
目前,與歐盟、美國(guó)等國(guó)家領(lǐng)先的電子簽名和網(wǎng)絡(luò)身份管理技術(shù)相比,我國(guó)還有一定差距,處于探索階段。因此,應(yīng)加強(qiáng)對(duì)關(guān)鍵技術(shù)和前沿技術(shù)的創(chuàng)新研究,對(duì)接全民健康信息平臺(tái)、互聯(lián)網(wǎng)醫(yī)院信息平臺(tái)、互聯(lián)網(wǎng)醫(yī)療服務(wù)監(jiān)管平臺(tái)等,為互聯(lián)網(wǎng)診療服務(wù)提供商開(kāi)發(fā)功能多、易用性強(qiáng)的應(yīng)用程序,完善網(wǎng)絡(luò)身份管理的相關(guān)產(chǎn)品,并探索研究保障用戶(hù)隱私、數(shù)據(jù)共享互通的新技術(shù)。此外,電子認(rèn)證服務(wù)CA已被應(yīng)用到衛(wèi)生行業(yè)的電子認(rèn)證服務(wù)中[18],可以探索eID和CA的合作模式,完善隱私保護(hù)和信息安全方面的功能,共同致力于構(gòu)建網(wǎng)絡(luò)互信體系。
目前,醫(yī)療衛(wèi)生機(jī)構(gòu)可以結(jié)合行業(yè)標(biāo)準(zhǔn)的設(shè)定、醫(yī)院的信息安全建設(shè)、互聯(lián)網(wǎng)醫(yī)院業(yè)務(wù)的開(kāi)展、健康體檢機(jī)構(gòu)的信息安全等,聯(lián)合各方建立聯(lián)合實(shí)驗(yàn)室或者開(kāi)始試點(diǎn)工作,逐步開(kāi)展宣傳應(yīng)用合作,共同研究相關(guān)應(yīng)用場(chǎng)景,積極推進(jìn)網(wǎng)絡(luò)信任與身份管理體系的構(gòu)建,切實(shí)提升民眾的獲得感、幸福感和安全感。