揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

医疗保健领域的PQC:保护长期患者数据

发布日期:2026-09-15  浏览次数:

医疗保健领域的PQC:保护长期患者数据(图1)

医疗保健行业面临着所有行业中最严重的“先收集后解密”风险,因为患者数据,尤其是基因组和心理健康记录,其敏感性不会像股票交易或会话令牌那样随时间推移而降低;基因组数据会泄露从未同意收集的生物学亲属的信息,而且根据法律要求,某些记录需要保留数十年甚至终身。医疗设备在数据风险的基础上增加了物联网式的限制:传统的成像设备、实验室分析仪和嵌入式控制器通常运行着未维护的加密库,这些库无法接受后量子证书或更大的密钥长度,除非进行固件更新,而许多设备可能永远不会获得更新。一个可行的过渡策略必须根据实际风险进行优先级排序,首先是 HNDL 风险,其次是医疗设备的限制,然后是身份、安全电子邮件和数据交换,而不是将每个系统都视为同等紧急。


医疗保健安全计划已通过 HIPAA 法规承担着沉重的监管责任,而量子迁移后,它并非一项独立且互不关联的举措,而是为基于风险的安全保障义务增添了一个全新的维度。本文将介绍如何在不影响患者护理系统(这些系统无法承受停机时间)的前提下,切实有效地优先推进医疗保健 PQC 转型。


要点总结

  • 医疗保健数据面临着异常严重的 HNDL 风险,因为基因组和其他一些健康记录不会像大多数数据那样随着时间的推移而失去敏感性,而且一些保留要求会持续数十年。

  • 传统医疗设备、成像设备、实验室分析仪、嵌入式控制器通常运行着未维护的加密库,这些库在没有固件更新的情况下无法接受后量子证书,而许多设备可能永远不会收到固件更新。

  • HIPAA 安全规则基于风险的保障标准自然而然地扩展到了量子风险:随着威胁变得具体,合理和适当的保护越来越多地包括量子风险评估和迁移计划。

  • 基于风险的过渡策略优先考虑实际暴露情况,而不是系统类型:首先是 HNDL 暴露的数据,其次是受限的医疗设备,然后是身份、安全电子邮件和组织间数据交换。

  • 患者护理系统无法容忍长时间的停机,因此迁移排序和临时混合加密是患者安全方面的考虑,而不仅仅是技术方面的考虑。


为什么医疗保健行业的 HNDL 风险暴露异常严重

“先采集后解密”的风险普遍存在,但医疗保健数据的特殊性使其风险尤为严重:其中许多数据的敏感性不会随时间推移而降低。基因组数据就是最典型的例子,因为它不仅揭示了患者的信息,还揭示了从未同意收集或存储这些信息的生物学亲属的信息,而且这种相关性不会消失。精神健康和药物滥用障碍记录同样具有持久的敏感性,并且在许多司法管辖区,除了标准的 HIPAA 义务外,还受到更严格的法律隐私保护。再加上医疗记录的保存期限可能长达数十年,在某些情况下甚至无限期,医疗机构今天保护的数据,即使现在被攻击者采集,在十五到二十年后仍然有可能被解密并用于解密。


医疗设备:物联网的制约因素与更高风险

医疗设备同样面临着我们在《物联网和长寿命联网设备的PQC》中提到的硬件资源受限和生命周期长等挑战,并且还存在另一个问题:成像设备、实验室分析仪和嵌入式临床控制器通常运行着不再维护的操作系统和加密库,这些系统无法接受后量子证书或算法所需的更大密钥和签名,除非更换固件。然而,考虑到临床设备的典型使用寿命,许多此类设备根本无法进行固件更新。美国食品药品监督管理局 (FDA) 针对医疗设备的网络安全指南已经要求制造商在上市前申报中考虑包括量子计算风险在内的新兴威胁,这使得后量子时代就绪的责任更早地转移到设备设计和审批流程中,而不是完全留给最终部署设备的医疗机构。


身份、安全电子邮件和数据交换

医疗机构和患者身份系统、承载受保护健康信息的安全电子邮件,以及与健康信息交换中心、保险公司和药房合作伙伴的数据交换,都依赖于证书和签名基础设施。医疗保健机构间的数据交换增加了一个超越单个机构自身迁移的协调维度:医院系统、保险公司和健康信息交换中心都需要兼容的后量子能力,才能使交换的数据真正获得保护。这种“最薄弱环节”机制与多接收方S/MIME加密的机制相同,只是应用范围扩展到了整个医疗协调网络,而非单个电子邮件线程。


HIPAA 和基于风险的保障标准

HIPAA 安全规则要求采取合理且适当的安全措施,而非强制使用特定算法。这对于正在经历后量子迁移的医疗机构而言,既是机遇也是挑战。随着量子风险从理论上的威胁转变为有据可查的现实威胁,“合理且适当”的标准也日益扩展,将量子风险评估和迁移规划纳入其中。这意味着,机构能否展现出积极且有据可查的量子风险应对能力,将成为其 HIPAA 合规性的一部分,而非一项独立于 HIPAA 合规之外的举措。


基于风险的转型战略

按实际暴露情况而非系统类别进行优先级排序:

  1. HNDL 首先暴露的数据:基因组数据、长期保存记录以及任何攻击者今天可能获取的、具有真正未来价值的加密数据,无论这些数据目前存储在哪个系统中。

  2. 受限的医疗设备:清点哪些设备可以实际接收固件更新,哪些设备不能接收固件更新,并按照我们在物联网和运营技术指南中介绍的相同逻辑,为后者规划基于网关的保护或补偿控制。

  3. 身份和认证:面向提供者和患者的认证系统,按其直接控制对敏感记录的访问程度进行优先级排序。

  4. 安全的电子邮件和组织间交换:与外部合作伙伴、保险公司、健康信息交换组织、药房网络协调,他们的准备情况决定了迁移是否真正能够提供保护。


患者护理系统无法承受迁移过程中的长时间停机,因此,混合加密技术(在过渡期间同时运行经典加密和后量子加密)对于保障护理的连续性以及该特定行业的安全态势都至关重要。


我们的建议

首先,建立一份明确标记长期保存数据和基因组数据的清单,因为这些数据具有最清晰、最持久的 HNDL 风险暴露,其优先级应高于系统类型。医疗设备迁移应基于对哪些设备可以接收固件更新、哪些设备需要基于网关的保护的实际评估,而不是假设统一的全设备升级路径。将量子风险评估和迁移计划明确记录为 HIPAA 安全规则合规性的一部分,并直接与外部合作伙伴协调安全电子邮件和数据交换的准备工作,因为只有交换中的每一方都具备同等能力,保护才能有效。


采用拥有成功案例的加密产品实施PQC迁移。揽阁信息已经拥有 PQC迁移的客户案例!作为Thales的重要合作伙伴,我们基于在固件支持PQC算法的Luna HSM,围绕客户需满足CNSA 2.0的需求,结合项目实际情况制定的解决方案,极大降低了项目实施难度,缩短项目周期,从而得到客户的满意和肯定。欢迎联系我们获取更多信息。


永不过期的曝光

医疗保健领域的量子风险独具特色,因为其保护的大量数据不会随着时间的推移而降低敏感性,而且保护这些数据的设备和系统通常存在诸多限制,使得快速、统一的迁移难以实现。基于风险的策略,例如首先评估 HNDL 数据暴露情况、对受限设备进行客观评估,以及与数据交换中的所有外部合作伙伴进行协调,才是真正降低风险且不影响患者护理的有效方法。将量子准备工作纳入 HIPAA 已有的合理且适当的安全保障标准,而不是将其作为一项独立项目与 HIPAA 争夺预算,才是确保过渡持久有效而非一次性合规措施的关键所在。


常见问题解答

为什么基因组数据特别容易受到“先采集后解密”风险的影响?

基因组数据揭示了从未同意收集其信息的生物学亲属的信息,而且其价值不会像大多数数据的敏感性那样随时间推移而降低。今天收集的数据在几十年后仍然可能具有破译价值,因此,将其作为后量子时代早期安全防护的优先事项。


所有医疗设备都可以升级以支持后量子密码技术吗?

不。许多老旧医疗设备、影像设备、实验室分析仪和嵌入式控制器运行着不再维护的加密库,这些库在没有固件更新的情况下无法接受后量子证书,而许多设备可能永远不会收到固件更新。这些设备需要基于网关的保护或补偿控制措施,而不是直接升级。


HIPAA是否明确要求使用后量子密码技术?

并非直接使用“量子风险”这个名称。HIPAA 安全规则要求采取合理适当的保障措施,采用基于风险的标准。随着量子风险逐渐成为可信的、有据可查的威胁,量子风险评估和迁移规划也越来越符合该标准的要求。


医疗保健质量控制转型中,首先应该优先考虑什么?

首先,优先处理具有最明确的HNDL暴露信息、基因组数据、精神健康和药物滥用障碍记录以及其他长期保存记录的数据,其次是系统类型。其次是受限医疗设备数据,然后是身份系统和组织间数据交换数据。


为什么组织间数据交换会使医疗保健 PQC 迁移变得复杂?

医院、保险公司和健康信息交换机构之间交换的数据只有在所有参与方都具备兼容的后量子能力时才能获得后量子保护,这与多接收方 S/MIME 加密中最薄弱环节的动态相同,这意味着准备工作需要在组织边界之间进行协调,而不仅仅是在内部。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!