健保署承保系統管理作業未盡周妥,審計部促請改善

承保資料存取示意
承保資料存取示意
衛生福利部中央健康保險署(下稱健保署)辦理全民健康保險(下稱健保)業務,建置承保財務資訊系統(下稱承保系統),存有健保承保個人資料,經審計部查核發現,該署未落實辦理部分承保子系統盤點或防護基準控制措施,且未審核資料下載範圍合理性,恐衍生資通系統資通安全(下稱資安)風險,經函請健保署檢討改善,已強化系統資安防護,並建立資料下載管控機制,以確保健保資料安全。
審計部指出,健保署辦理健保相關業務,為提升承保相關業務服務效能,於92年建置承保系統,存放加退保及保費紀錄,系統資料包括投保單位及金額、被保險人收入及住址等,截至111年底止,承保人數計2,378萬餘人。
然而,審計部查核發現,健保署為提升業務處理便利性及作業效率,提供承保系統內異常管理輔助系統及資訊需求單作業平臺等2項子系統存取承保系統資料並下載儲存運用,卻未依資通安全管理法相關規定,將資訊需求單作業平臺子系統盤點納入資安維護計畫,且未落實上開2項子系統帳號與權限清查、系統存取紀錄審查與監管帳號異常使用等防護基準控制措施,亦未審核承保系統下載資料合理性,衍生資通系統資安風險,審計部遂於112年3月函請健保署研謀改善。
審計部表示,經追蹤改善情形,健保署已將2項子系統併入承保系統執行防護基準控制措施,並改由內部檔案交換系統下載資料,暨於112年9月訂頒「健保署資料提供資安管控作業規範」,規範健保資料應以最少必要資訊提供、署內透過檔案交換系統進行傳送及指定使用期限等,並強化應用系統提供健保資料之資安管控機制,以確保健保資料安全。
發布單位: 審計部第六廳(發布日期:2023-12-14)
被審核機關: 衛生福利部中央健康保險署
施政主題細項: 資訊傳播,勞健保,內部控制