上个月跟一位在地方卫健委做医疗安全管理的老朋友喝了杯茶,聊到去年底发生的“12·7区域医疗数据加密事件”,至今还觉得背后发凉——说穿了就是一个针对医疗系统的恶意代码,悄无声息啃掉了近十万份患者电子病历,其中还包括近百份正在走术前审批的重症病例。这事后来被当地卫健委列为2023年度公共安全警示案例,前阵子整理相关复盘材料,才发现很多人到现在还没搞懂,当时被冲乱的“区域医疗中心”到底是个什么存在,以及为什么这事能触发公共安全事件。
很多人听名字会误以为“区域医疗中心”是比普通医院更大、更高级的机构,其实完全不是。换个接地气的说法,它是基层医疗的“共享中枢”——好比你家在县城,社区医院看不了复杂的冠心病,不用跑几百公里到省城,只要把CT、心电图传到县城的区域医疗中心,就能请市里三甲的远程专家会诊;要是符合手术指征,患者提前24小时把病历调到中心,手术团队就能提前做评估,不用临时调资料耽误时间。简单说,它的核心是“协同共享”,覆盖周边3到5个县域,把分散的基层医疗点连成一张网,去年国家推行县域医共体,不少地方的医共体核心就是这个区域医疗中心,它不是行政机构,是给基层优质医疗资源“输血”的枢纽。就拿这次出事的地级市来说,它的区域医疗中心挂靠当地三甲,平时给周边四个县的卫生院提供远程影像、病历调取、医保结算的支持,那天的恶意代码,就是从下面某个县卫生院的员工钓鱼邮件戳破了内网缺口,顺着共享通道钻到中心的核心服务器,把所有联网的电子病历全部加密成了乱码。
那天最险的是一位68岁的冠心病患者,本来要走急诊搭桥流程,病历里的冠脉CTA影像图是手术团队必须提前调出来评估血管堵塞程度的核心资料,结果加密后,那几十张高清图全变成了一串看不懂的字符。手术被迫推迟48小时,后来临时协调到隔壁市的三甲医院,转运路上因为颠簸,患者出现急性心衰,差点没挺住。更麻烦的是,区域中心的医保结算系统也被加密了,当天在中心缴费的三百多个患者拿不到正规收据,没法办理医保报销,有人以为是医院故意搞的“服务故障”,有人怀疑是不是医院和医保串通骗保,舆情直接冲上了本地热搜第二条,当地卫健、公安、网安三个部门连夜蹲守中心机房,直到凌晨五点才找到一个1个月前的离线备份,把重点患者的病历导出来恢复,才勉强稳住局面。我后来翻卫健委的复盘报告,当时中心近70%的存储被锁,其中有126份处于“待手术”状态的重症病历,有个外科主任后来跟我说,那天他在机房盯着技术人员破解,手心全是汗,就怕某个患者的手术耽误出人命。
从这个案例里挖出来的警示,远不止“要装正规杀毒软件”这么简单。首先是“区域协同的安全不能只盯‘中心’,要覆盖所有基层节点”——很多地方的区域医疗中心,IT防护做得很到位,但下面的县卫生院、社区医院的运维根本是“软肋”:有的是护士兼管IT,有的外包给了路边的小科技公司,补丁一年没更新,员工连“钓鱼邮件要注意陌生附件”的培训都没听过,就像这次,恶意代码就是从最不起眼的基层卫生院钻进来的,相当于“千里之堤溃于蚁穴”。其次是应急备份必须是“离线、定期、可验证”的:这次能救回来,全靠刚好有一份1个月前存在物理硬盘里的备份,要是备份也存在中心的内网服务器里,那连备份也会一起被锁,后果不堪设想——那天在场的网安人员说,他们见过类似案例,备份和服务器一起瘫痪,最后只能靠纸质病历一点点录入,光是用了半个月的时间,延误的重症患者里有三个因为得不到及时治疗落下了终身残疾。第三个是“医疗数据的安全不是技术问题,是公共安全问题”:很多人觉得恶意攻击医院最多是“偷隐私”,但区域医疗系统的共享数据,连在一起就是一张关乎患者生命的网,病历被锁=手术推迟、医保受阻=公共秩序受影响,这种风险已经超出了医疗行业本身,成了需要多部门联动的公共安全事件。
那天跟老朋友聊完,我翻了下最近发布的《全国医疗安全监测报告》,2023年针对区域医疗系统的恶意攻击事件,比前一年增长了27%,核心原因就是很多地方把“区域医疗中心”做成了“资源共享的壳”,但没补上“安全协同的洞”。很多时候我们谈医疗安全,只想到icu的防护、手术的流程,却忘了背后给基层撑着的区域中心,它的每一个数据节点,都连着患者的生死。那次事件之后,那个地级市给所有区域医疗的入网节点装了统一的安全监控系统,还搞了半年的应急演练,甚至给基层卫生院的兼职IT人员做了“大白话式”的培训——不是念PPT,是用本地案例教他们怎么识别钓鱼邮件、怎么查系统补丁。我想,这大概就是案例警示最该有的样子:不是喊口号,是把“共享”的风险,变成能落地的防护,毕竟,医疗系统的每一道安全门,守的都是普通人的命。(全文约1582字)