의료기관 보안 계획, 어떻게 세워야 할까?
의료기관의 보안 계획은 철저한 리스크 평가(risk assessment)에서 출발합니다. 잠재적 위협과 취약점을 먼저 파악한 뒤, 조직 전체에 보안 문화를 정착시켜야 합니다.
IT 부서의 기존 보안 정책과 절차를 재검토하고, 보안 모범 사례를 직원들에게 지속적으로 교육하는 것이 중요합니다. 또한 전체 보안 계획의 일부로 재해 복구 계획(disaster recovery plan)을 반드시 마련해 두어야 합니다.
병원에서 사용하는 네트워크의 종류
최근 많은 병원에서는 무선 근거리 통신망(Wireless LAN)을 표준 연결 수단으로 활용하고 있습니다. 무선 LAN은 병원 내에서 의료 데이터 전송, 환자 모니터링, 의료진 간 소통 등 다양한 용도로 사용됩니다.
참고로 네트워크는 크게 네 가지 유형으로 나눌 수 있습니다.
- PAN(개인 영역 네트워크): 개인 기기 간 연결
- LAN(근거리 통신망): 건물이나 사무실 내 컴퓨터 연결
- MAN(도시권 통신망): 도시 단위 네트워크
- WAN(광역 통신망): 인터넷이 대표적인 예
의료 분야 사이버 보안이란 무엇인가?
의료 분야의 사이버 보안은 전자 데이터와 자산에 대한 무단 접근, 사용, 공개를 방지하는 것이 목표입니다. 사이버 보안의 세 가지 핵심 목표는 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로, 이를 CIA 삼각형(CIA Triad)이라고 부릅니다.
사이버 보안과 환자 안전 활동을 함께 추진하면 환자의 안전과 프라이버시를 보장할 수 있을 뿐만 아니라, 의료 서비스 제공을 방해하는 중단 상황을 줄여 양질의 진료 연속성까지 확보할 수 있습니다.
보건의료 IT 시스템 보안을 위한 핵심 실천 사항
의료기관이 보건의료 IT 시스템의 보안을 확보하기 위해 실천해야 할 핵심 사항은 다음과 같습니다.
- 조직 차원의 보안 문화 구축
- 모바일 기기 보호 — 태블릿, 스마트폰 등에 접근 제어 적용
- 컴퓨터 보안 습관 생활화
- 방화벽 최신 상태 유지
- 백신 소프트웨어 정기 업데이트
- 예상치 못한 상황에 대한 대비 계획 수립
- 보호 대상 건강정보(PHI) 접근 권한 통제
- 강력한 비밀번호 사용 및 주기적 변경
EHR(전자건강기록)의 개인정보와 보안 확보 방법
EHR 시스템의 보안을 강화하는 대표적인 방법은 다음과 같습니다.
접근 통제(Access Control): 계정 소유자가 비밀번호, PIN 번호 등을 활용해 자신의 정보에 접근할 수 있는 대상을 허가된 사람으로만 제한합니다.
암호화(Encryption): 데이터를 암호화하여 외부에 노출되더라도 내용을 해독할 수 없도록 만드는 과정으로, 의료 데이터 보호의 필수 요소입니다.
HIPAA와 의료 데이터 보안
미국의 건강보험 이식성과 책임에 관한 법률(HIPAA) 관련 규정은 의료 데이터 보안의 핵심 축입니다. HIPAA 보안 규칙(Security Rule)에 따라 적용 대상 기관(covered entity)은 리스크 평가를 수행하고, 발견된 취약점을 해소하기 위한 리스크 관리 프로그램을 운영해야 합니다.
진료실에서 HIPAA를 준수하는 방법
- 진료실 모든 공간에서 환자 정보의 프라이버시 확보
- 공지문을 통해 프라이버시 관행을 환자와 방문객에게 알리기
- 서면 정책과 절차를 최신 상태로 유지하고 실제로 준수하기
- 직원 대상 HIPAA 핵심 수칙 교육 실시
- HIPAA 프라이버시 및 보안 리스크를 매년 평가하기
보안 계획 수립의 단계별 접근법
체계적인 보안 계획은 다음 순서로 수립하는 것이 효과적입니다.
- 규제 환경 평가 — 해당 산업에 적용되는 법규와 규제 요건 파악
- 거버넌스와 책임 정의 — 감독 체계와 담당자 명확히 지정
- 자산 목록 작성 — 보호해야 할 데이터와 시스템 파악
- 위협 평가 — 실질적인 위협 요인 도출
- IT 보안 정책·절차 수립
- 보안 우선 문화 조성
- 사고 대응 프로세스 정의
- 보안 통제 실행
보안 계획에는 다양한 특정 상황에 대응하기 위한 정책, 조치, 프로토콜이 포함되어야 합니다. 또한 이러한 프로토콜이 실효성을 갖기 위해서는 일상적인 수준의 정책과 조치가 함께 뒷받침되어야 합니다.
병원에서의 인터넷 활용
환자와 가족은 인터넷을 통해 병원의 정책·절차, 질병과 치료에 관한 정보를 얻을 수 있습니다. 전문가가 검증한 서비스, 의료 전문가, 또는 유사한 건강 문제를 경험한 사람의 정보를 통해 필요한 답을 찾을 수 있습니다.
사이버 공격 예방을 위한 보안 솔루션
의료기관은 사이버 공격 위험을 줄이기 위해 다양한 보안 제품과 서비스를 활용할 수 있습니다.
- 엔드포인트 탐지 및 대응(EDR)
- 네트워크 모니터링 및 경고 프로그램
- 방화벽 감사 및 업그레이드
특히 네트워크에 연결된 각종 의료 기기의 보안을 확보하는 것이 중요합니다. 영상 장비부터 모니터링 기기까지, 모든 연결 의료기기가 잠재적인 공격 표면이 될 수 있기 때문입니다.
의료 정보 보안을 지속적으로 유지하는 방법
- 조직 내 보안 문화 조성
- 리스크 관리 프로그램 운영
- 협력업체 및 사업 관계 관리
- 사고 대응 프로세스 구축
- 환경 모니터링 및 감사
- 데이터 암호화 생활화
- 데이터베이스 모니터링
아울러 침해 사고는 언제든 발생할 수 있다는 전제로 미리 대비하고, 직원 대상 정기 보안 교육을 실시하며, 협력 파트너에게도 보건의료 IT 보안 수준을 요구하는 것이 바람직합니다.
마무리
의원급 의료기관이라도 환자 데이터를 다루는 한 대형 병원과 같은 수준의 보안 책임이 따릅니다. 리스크 평가에서 시작해 보안 문화 정착, 기술적 통제, HIPAA 준수, 정기 교육까지 체계적으로 접근한다면, 환자의 신뢰를 지키는 동시에 사이버 위협으로부터 의료 서비스를 안전하게 보호할 수 있습니다.