健保署個資安全維護作業機制未盡周妥,審計部促請改善

中央健康保險署個資事件預防、通報及應變流程
中央健康保險署個資事件預防、通報及應變流程
衛生福利部中央健康保險署(下稱健保署)掌理全民健康保險(下稱健保)業務,存有健保個人資料(下稱個資),經審計部查核發現,該署未落實擬訂個人資料檔案接觸人員安全管理規範(下稱個資安全管理規範)與建立個資事件之預防、通報及應變機制,且資訊系統個資檔案安全稽核(下稱個資安全稽核)制度尚欠嚴謹,經函請健保署檢討改善,已訂(修)定相關規定,強化個資保護機制及落實個資管理。
審計部指出,健保署為增進全體國民健康,自84年起辦理全民健保相關業務,為保護相關資通系統與設備避免遭受破壞或不當使用,及落實健保個資之保護及管理,設置資通安全暨個資保護策進會(下稱策進會),負責監督與處理該署資通安全暨個資保護事宜。
然而,審計部查核發現,健保署未依策進會設置要點及個資保護管理要點等規定,擬訂個資安全管理規範與建立個資事件之預防、通報及應變機制,且未定期辦理個資安全稽核作業;另現行個資保護管理要點規定之個資安全稽核程序未配合實際作業方式修訂,相關個資安全維護作業機制未盡周妥,審計部遂於112年3月函請健保署研謀改善。
審計部表示,經追蹤改善情形,健保署已於112年9月訂頒個資安全管理規範與個資事件預防、通報及應變作業程序,建立適當個資安全控制措施及個資事件處置流程等,並於同年11月修正個資保護管理要點,明定該署每半年辦理個資安全稽核併資訊安全業務內控制度共通性作業,並於策進會報告結果,以強化個資保護機制及落實個資管理。
發布單位: 審計部第六廳(發布日期:2024-02-17)
被審核機關: 衛生福利部中央健康保險署
施政主題細項: 勞健保,內部控制