健康台灣深耕計畫-資安治理 · 2026-08-13
醫療韌性不是備份打勾:六項資安治理行動,如何真的守住臨床服務
作者:曾子維博士(Dr.William)|維域智慧共同創辦人暨執行長、醫療資訊與資安治理實務工作者
《健康台灣深耕計畫—規劃及執行資安治理、資料治理及 AI 治理之注意事項說明》把資安治理的目標寫得很直接:醫院要強化的不只是防護工具,而是整體資安韌性與主動防禦能力。這個差別非常重要。因為醫院真正承受的風險,不只是某台主機被入侵,而是掛號、檢驗、影像、藥事、病歷或急診流程在關鍵時刻無法運作。
因此,健康台灣深耕計畫下的資安預算,不應只被拆成一張設備採購表。更合理的問題是:當勒索軟體、帳號濫用、雲端服務中斷或核心系統遭攻擊時,醫院能否維持最低必要服務?能否在可接受時間內復原?能否說明誰做了什麼、資料去了哪裡、風險如何被接受?
一、可執行的備援,重點是「真的切得過去」
文件首先提出異地備份、雲端備份與具備切換能力的雙活系統。這裡最容易出現的治理落差,是把「有備份」誤認成「可以復原」。備份檔案存在,只代表資料可能還在;它不代表檔案完整、金鑰可用、復原順序清楚,也不代表臨床端能在預定時間重新操作。
醫院應把復原時間目標(RTO)、復原點目標(RPO)、核心系統依賴關係與降級運作方式寫進計畫,並定期執行還原與切換演練。真正有價值的指標不是「備份成功率 100%」,而是抽樣還原成功率、關鍵服務實際恢復時間,以及演練後修正項目的完成率。
二、核心系統安全檢測,要先釐清標的與方法
原始文件第(二)點可見文字寫為「第針對醫院核心系統進行 Claude Mythos 安全檢測」,內文也提到「雲端安全 Claude Mythos 掃描服務」。由於「Claude Mythos」並不是本文可確認的通用資安檢測類別或標準名稱,醫院在據此規劃採購、驗收或 KPI 前,應向主管機關或計畫窗口確認正式定義、適用範圍與技術規格。
文件判讀原則:本文忠實指出原文件的可見用語,但不把未被明確定義的名稱擴張解釋為既有標準。可落地的安全檢測仍應明列系統範圍、掃描類型、人工驗證、風險分級、修補時限、複測與例外接受流程。
對核心醫療資訊系統而言,只做一般弱點掃描也不夠。治理面應涵蓋外部曝露面、雲端設定、身分與權限、應用程式與 API、第三方元件、醫療設備連線,以及發現高風險問題後誰負責修補與誰有權接受剩餘風險。
三、權限治理要從「帳號清冊」走向「行為可解釋」
文件強調最小權限、帳號控管、使用者行為分析與異常偵測。醫院的權限情境往往比一般企業複雜:輪班、跨科會診、緊急救治、委外維護與臨時支援都可能需要例外權限。問題不是完全禁止例外,而是例外必須有原因、有時效、有紀錄,而且事後可以稽核。
可優先落實的工作包括:高權限帳號分離、多人共用帳號淘汰、到期自動撤權、委外帳號限定來源與時段、緊急破窗權限(break-glass)全程記錄,以及針對大量查閱病歷、非值勤時間存取、異常資料下載等行為建立偵測規則。
四、勒索軟體演練不能只讓資訊室自己演
勒索事件會同時影響臨床、行政、法遵、公共關係與決策指揮。只讓資訊室練習拔網路線,無法驗證醫院整體的應變能力。演練情境至少應包含事件判斷、隔離、損害控制、服務降級、資料復原、通報、跨部門決策與對外溝通。
更重要的是把臨床工作流程放進演練。例如電子病歷暫停時,哪些紙本流程立即啟動?檢驗結果如何回傳?藥物核對如何避免錯誤?恢復後紙本資料如何補登與交叉驗證?資安演練若沒有碰到這些問題,就仍只是 IT 演練,不是醫療韌性演練。
五、主權雲不是一句「資料留在國內」就結束
當醫院把病人資料用於生成式 AI 或雲端 AI 服務,資料主權必須被轉化為具體合約與技術控制。應確認資料儲存與處理位置、次處理者、跨境傳輸、模型訓練用途、資料刪除、金鑰控制、事件通報、稽核權、服務終止後的資料返還,以及供應商鎖定風險。
若導入 AI Agent,還需要額外管理工具權限、代理人可執行的動作、資料讀取範圍、操作日誌、敏感動作的人工確認,以及失敗時的安全停止機制。曾子維在企業 AI Agent 與安全治理的分享中持續強調:效率與治理不是二選一,真正能進入企業工作流程的 Agent,必須讓權限、資料流向與責任邊界都可以被說明。
六、MDR、XDR、不可抹除備份與零信任,必須回到治理閉環
文件鼓勵投入 AI 主動監控、MDR、XDR、備份加密、智慧化網段管理、不可抹除備份、異地雙活與零信任。這些都是重要能力,但每個名詞都可能變成昂貴卻孤立的採購案。治理上應先回答:要降低哪一類風險?偵測到告警後誰處理?多久內必須回應?跨系統證據如何保存?事件結束後如何回饋到權限、組態與教育訓練?
零信任也不等於買一套產品。它至少涉及持續驗證身分與裝置、分段存取、最小權限、風險式條件控管與完整可視性。不可抹除備份則要避免備份管理權限與正式環境共用,並確保保留政策不能被遭入侵的高權限帳號輕易變更。
曾子維觀點:把預算項目改寫成可驗證的安全成果
健康台灣深耕計畫提供的是轉型機會,但醫院最需要避免的是「建置完成,韌性沒有完成」。每一筆資安投入都應對應一個可驗證成果:備援對應實際切換時間;權限治理對應撤權與異常行為處理;MDR 對應偵測與回應時效;勒索演練對應臨床降級運作;主權雲對應可查核的資料與責任邊界。
當這些成果能被持續量測、演練、稽核與改善,資安才不再只是資訊部門的後勤,而會成為醫療品質與病人安全的一部分。這也是健康台灣深耕計畫在資安治理上最值得把握的核心:不是把防禦做得看起來更厚,而是讓醫療服務在遭遇事件時,仍有能力安全地繼續運作。
給醫院的本週行動清單
- 選一套核心系統,實際完成一次備份還原或切換演練。
- 盤點高權限、共用與委外帳號,確認負責人、用途與到期日。
- 用臨床中斷情境辦一次跨部門勒索軟體桌上演練。
- 檢視雲端與 AI 合約是否涵蓋資料用途、次處理者、刪除與稽核權。
- 把 MDR/XDR 告警到處置的責任與 SLA 寫清楚。
- 向計畫窗口確認原文件「Claude Mythos 安全檢測」的正式定義。
資料來源與聲明
主要來源:《健康台灣深耕計畫—規劃及執行資安治理、資料治理及 AI 治理之注意事項說明》(PDF,本文於 2026-08-13 存取)。本文為治理與實務觀點整理,不取代主管機關正式公告、計畫審查要求、法律意見或個別醫院風險評估。