医疗行业的安全岗位,这两年是真的热。一是因为医院信息化的钱投入越来越大,二是医疗数据值钱,三是监管越来越严。
先说医疗数据为什么值钱。一份完整的病历信息,包含姓名、身份证号、就诊记录、用药记录、基因检测报告,能卖到几百块,比信用卡数据贵得多。所以医院成了黑客眼中的高价值目标。这几年国内外医院被勒索软件攻击的事件不少,每次损失都是几千万级别的。攻击事件一多,医院的防护意识就被逼出来了。
监管也在加码。《健康医疗数据安全指南》《数据安全法》《个人信息保护法》对医疗数据有非常明确的要求,医院的 HIS(医院信息系统)、LIS(检验信息系统)、PACS(影像系统)、电子病历系统都要做等保,三甲医院基本要过等保三级。监管要求一明确,医院的 IT 部门就必须扩编安全岗。

具体到岗位,三甲医院和大型医疗集团最常见的安全岗位有这么几类:
第一类是医院信息安全工程师,主要做医院网络的渗透测试、漏洞修复、安全设备运维。
第二类是医疗数据合规岗,专门做医疗数据的分级分类、隐私保护、合规审计。这部分在医院里通常归信息科管,但工作内容偏合规和政策。
第三类是医疗信息化安全顾问,给 HIS、LIS、PACS 这些医疗信息系统做安全评估。这块偏乙方咨询,需要懂医院业务。
第四类是医疗设备安全工程师,主要做 CT 机、核磁共振仪、监护仪这些联网医疗器械的安全。听起来冷门,但医疗器械被攻击的后果很严重,所以这块的投入在涨。
薪酬方面,三甲医院的安全工程师薪资偏低(医院 IT 部门整体薪资水平有限),但工作稳定、福利齐全。医疗科技公司、互联网医疗平台的安全岗,薪资能向互联网公司看齐。医疗设备厂商的安全岗薪资介于两者之间。
证书方面,进医院优先考 CISP 或 CISSP,做合规优先考 PMP、注册信息安全员。医疗设备安全方向,目前没有特别对口的证书,主流安全证书都能用。
至于培训,建议找那种把传统网络安全和医疗行业特色场景结合的课程。润天教育的课程里有医疗信息化安全的相关模块,可以对照看一下。
医疗行业安全岗的另一个特点是合规要求高、文档工作量大。医院的每一次系统改造、每一次数据处理都需要做安全评估,每一次评估都需要合规留痕。这种工作模式对喜欢规范化作业、不喜欢天天应急的人来说反而是优点。整体节奏比互联网公司慢,工作与生活的边界更清晰。