
怒江傈僳族自治州审计局
审计结果公告
![]()
2018年第11号
(总第110号)
怒江州中医医院2017年信息系统审计结果公告
(二○一八年十一月十九日公告)
根据《中华人民共和国审计法》的规定,2017年12月,怒江州审计局对怒江州中医医院(以下简称“州中医院”)信息系统进行了审计。现将审计结果公告如下。
一、基本情况
2005年10月以来,州中医院累计投入资金175.66万元,购买建设了 “天网医院系统管理平台(V10版)”信息管理系统。该信息系统功能包括挂号管理、门诊管理、住院管理、药房管理、设备管理及住院医生、护士工作站等25个管理模块,基本满足医院除财务核算外所有对内对外医务管理。审计结果表明,随着业务量持续增长,州中医院逐步加大了对信息系统建设的投入,完善了信息系统功能应用和相关的制度管理,提高了医疗业务工作效率,基本保障了医院业务数据的真实、安全。
二、审计发现的主要问题
(一)总体IT控制环境方面。未设置专门的信息化管理部门和配齐相应岗位人员;安全管理制度制定不完整,制度执行不到位。
(二)基础设施控制方面。机房物理存在安全隐患;硬件设施毁损和闲置,涉及资金5.09万元。
(三)信息安全控制方面。医院业务网、互联网和医保专网之间无物理隔离或逻辑隔离措施,网络存在安全隐患;数据灾备能力不足;未安装和使用正版软件;系统登录身份认证安全度低。
(四)业务流程控制方面。信息系统权限设置不缜密,存在无执业医师资格人员开具处方药及擅自更改就诊病人姓名情况;2014年至2017年多收取病人费用0.82万元。
(五)数据控制方面。床位参数设置不准确;住院病人身份信息录入不完整。
(六)接口控制方面。财务系统数据与信息系统数据不一致。
(七)其他一般控制方面。未确定信息系统安全保护等级;信息系统无网络拓扑结构图;数据库数据存储不连续。
三、审计处理情况和建议
对审计发现的问题,怒江州审计局已依法出具了审计报告,下达了审计决定书。对总体IT控制环境方面问题,建议州中医院应设置专门的信息化管理机构、加强人员配备,完善信息化相关的安全管理制度,并加强执行力度;对基础设施控制方面问题,建议州中医院完善机房建设,提高机房防护能力和灾难恢复能力。将已毁损的固定资产按规定程序报批后进行账务处理;对闲置的固定资产视具体情况重新分配使用,充分发挥好资产效益,严格按照无形资产费用摊销的相关规定进行会计核算;对信息安全控制方面问题,建议州中医院应对网络设备配置安全策略,并对各网络间采取必要的隔离措施,有效保障网络安全,执行“双机热备”和数据异地备份机制,提高信息系统的数据恢复能力;对业务流程控制方面问题,建议州中医院加强信息系统中开具处方人员的权限管理;多收取病人费用0.82万元作出审计决定,收缴财政处理;对数据控制方面问题,建议州中医院应采取有效措施,加强参数设置及数据输入的控制,保证数据录入准确可靠;对接口控制方面问题,建议州中医院应根据财务核算的需求,进一步完善信息系统相应模块功能,以保证接口数据的真实性和完整性;对财务核算的问题,要求严格按照HIS系统统计的门诊和住院收入进行财务核算,保证账实相符;对其他一般控制方面问题,建议州中医院应开展信息系统等级测评工作,采取有效措施,将原系统中的数据整体迁移到现行系统中,便于查询和管理,确保数据的连续性和一致性。
四、审计发现问题的整改情况
对审计发现的问题,州中医院对问题进行了积极整改。对总体IT控制环境方面问题,设立了信息化管理部门,加强了人员配备,完善了信息化相关的管理制度;对基础设施控制方面问题,根据医院实际,采取防盗防水措施、加装防火设备等措施提高防护能力;对闲置的固定资产重新分配使用,并严格按照相关规定核算“无形资产”费用;对信息安全控制方面问题,各网络间采取了物理隔离措施,采用数据异地备份和每天定时备份方式提高备灾能力;建立长效机制和采取有效措施,推进软件正版化工作,要求信息系统口令设置必需由数字、字符、特殊字符组成。对业务流程控制方面问题,清理了无开具处方人员,加强了信息系统操作员的权限进行控制管理;多收取病人费用0.82万元已上缴财政;对数据控制方面问题,州中医院对不必要的虚拟床位加强管理,健全了病人信息录入参数设置及数据录入的控制,保证数据录入准确可靠;对接口控制方面问题,州中医院采取财务系统做好接口对接,使HIS系统数据和财务数据保持一致;对其他一般控制方面问题,州中医院正积极联系相关测评机构对信息系统进行等级测评工作,已按要求绘制与当前运行情况相符的网络拓扑结构图,将原系统中的数据整体迁移到现行用服务器中,确保数据的连续性和一致性。具体整改情况由怒江州中医医院自行向社会公告。



