2.4 風險管理
為確保醫療服務連續性、病人安全及組織永續發展,本院建立涵蓋氣候變遷、醫療爭議、資訊安全、個人資料保護及緊急災害應變等面向之整體風險管理機制,並納入醫院治理架構,由永續發展委員會統籌風險辨識、評估、監督及改善作業,透過跨部門協作與定期檢討機制,持續強化組織營運韌性與風險治理能力。
本院風險管理遵循預防優先、系統管理及持續改善原則,將風險管理融入日常營運決策,建立由高階管理階層主導之風險治理文化,確保各項潛在風險能及早辨識、有效管控並妥善因應。
氣候風險辨識
因應全球氣候變遷趨勢,本院未來將依循 TCFD(氣候相關財務揭露建議)架構,建立系統化氣候風險管理制度,將氣候變遷議題納入整體風險管理機制,以提升醫療服務韌性及永續發展能力。
本院辨識之氣候相關風險包括:
1. 實體風險
包括極端高溫、強降雨、颱風及極端氣候事件等,可能造成 :
- 急診就醫需求增加
- 醫療服務中斷
- 基礎設施損害
- 水電供應不穩定
- 醫護人員工作負荷提升
2. 轉型風險
包括:
- 碳費與碳管理政策推動能源價格上升
- 醫療廢棄物管理法規強化
- 利害關係人對低碳醫療之期待增加
3. 醫療產業特殊風險
包括:
- 藥品供應鏈中斷
- 醫療器材供應風險
- 冷鏈系統失效
- 高溫環境對醫療作業之影響
風險評估機制方面,本院採用「發生機率」與「影響程度」雙軸風險矩陣進行評估,依據風險等級建立優先管理順序,作為資源配置及決策依據。
經評估結果顯示如下圖:
| 影響程度 (衝擊或後果) | 低風險(配分 1) | 中風險(配分 2) | 高風險(配分 3) |
|---|---|---|---|
| 極端威脅(配分 4) | 第 3 級 | 第 3 級 | 第 4 級 ◆ 火災 |
| 影響人身安全(配分 3) | 第 2 級 | 第 3 級 ◆ 高壓氧氣體外漏 ◆ 天然災害 ◆ 醫療暴力 |
第 3 級 |
| 影響多個單位(配分 2) | 第 2 級 ◆ 機電、水電設施故障 ◆ 資訊危機 |
第 2 級 | 第 3 級 ◆ 院內感染群聚 ◆ 醫療糾紛 |
| 影響少數單位(配分 1) | 第 1 級 ◆ 新聞媒體事件 ◆ 護理人力及護病比 |
第 2 級 | 第 2 級 |
| 事件發生機率 | 低風險(配分 1) | 中風險(配分 2) | 高風險(配分 3) |
註:第 4 級為最高風險等級,需立即採取應對措施。各風險項目由永續發展委員會定期檢視與更新。
面對極端氣候事件日益頻繁及氣候變遷對醫療體系可能造成之衝擊,本院持續強化氣候調適能力,並將相關風險納入整體風險管理機制,以確保醫療服務不中斷及病人安全。
在基礎設施韌性方面,本院持續強化備援電力系統建置,確保於停電或天然災害發生時,急診、加護病房、手術室及重要醫療設備仍可維持正常運作。同時,針對極端高溫可能造成之能源負載增加及設備效能下降風險,持續提升空調與冷卻設備效能,維持院區適宜之醫療環境與設備運轉穩定性。
在防災與資源管理方面,本院建置防淹水設施及排水改善措施,以降低強降雨及颱風所造成之院區淹水風險;並建立水資源備援機制,確保供水異常期間仍能維持醫療作業及病人照護需求。此外,針對天然災害及極端氣候事件,持續優化災害應變計畫,定期辦理防災演練與應變教育訓練,提升各單位應變能力及災害復原效率。
在醫療服務持續營運管理方面,本院建立高溫應變作業程序,針對高溫環境下病人照護、員工健康管理及設備運作風險採取預防措施,以降低極端高溫對醫療品質及職業安全之影響。同時,為因應全球供應鏈受氣候變遷影響所產生之中斷風險,本院建置關鍵藥品與醫療器材安全庫存制度,並建立多元供應來源管理機制,提升醫療物資供應穩定性與風險分散能力。
此外,本院將氣候相關風險整合納入醫療品質管理、感染管制、職業安全衛生及營運管理等相關制度,透過跨部門協調與定期檢討機制,持續追蹤風險變化及改善措施執行情形,強化整體風險治理效能與組織韌性。
未來,本院將持續依循氣候風險管理與永續發展原則,強化基礎設施韌性、醫療服務持續營運能力及供應鏈風險管理,提升面對氣候變遷衝擊之調適能力,確保在各類環境挑戰下仍能提供安全、穩定且高品質之醫療服務。
強化資訊安全治理能力
隨著數位醫療發展趨勢加速推進,資訊系統已成為醫療服務運作之核心基礎設施,資訊安全管理不僅關係病人隱私權保障,更直接影響醫療服務持續性與組織營運韌性。國軍臺中總醫院將資訊安全納入整體治理架構及風險管理機制,由資訊管理單位統籌推動資訊安全政策、風險評估、監控管理及事件應變等工作,透過制度化管理機制及持續改善流程,建構兼具預防、監測、應變及復原能力之資訊安全防護體系,以確保醫療資訊系統穩定運作及病人資料安全。
為強化資訊安全治理能力,本院整合軍醫體系資訊安全資源,導入軍醫局建置之 SOC(Security Operation Center)資訊安全監控中心,建立全天候 24 小時持續監測、威脅偵測及事件應變機制。透過集中式監控平台,即時分析異常行為、可疑連線及潛在攻擊風險,有效提升醫療資訊系統、網路設備及關鍵基礎設施之防護能力,降低資訊安全事件對醫療服務造成之衝擊,確保病人照護及醫療服務不中斷。
本院屬行政院數位發展部《資通安全管理法》規範之 B 級機關,依據法規要求建立完整之資訊安全管理制度,並定期接受第三方檢測與驗證。每二年接受國防部資安健診一次,由國防部通次室主導,納編資通電軍資訊安全管理專長人員組成健診小組執行資安檢測作業;另依規定每二年辦理一次滲透測試及每年辦理一次主機弱點掃描,以持續檢視資訊系統安全性及潛在風險。2024 年至 2025 年度相關資安驗證作業均依規定完成,並符合資通安全法規要求。
除法規要求之檢測作業外,本院為提升系統穩定性及災害應變能力,定期執行資訊系統緊急應變演練,每月辦理一次資安與系統異常情境模擬演練,將系統當機、駭客入侵、設備故障、天然災害及網路攻擊等可能影響醫療服務之情境納入演練範圍,並建立完整標準作業程序(SOP)。透過持續演練與檢討改善機制,強化同仁面對資訊安全事件之應變能力,提升系統災害復原效率及整體營運韌性。
本院資安法規範執行情形:
| 項目 | 週期 | 執行時間 | 執行單位 |
|---|---|---|---|
| 資安健診 | 每二年 | 2024.4.15~26 | 國防部 |
| 滲透測試 | 每二年 | 2025.11.17 | 湯瑪斯資安公司 |
| 弱點掃描 | 每年 | 2025.9.12 | 中華資安公司 |
| 緊急狀況演練 | 每月 | 第二週 | 通資電管理組 |
為持續提升資訊安全管理成熟度,本院於 2025 年完成 ISO 27001 資訊安全管理系統第三方驗證,認證單位為艾法諾國際股份有限公司,認證效期自 2025 年 8 月 6 日至2028 年 8 月 5 日。此次驗證範圍涵蓋資訊安全政策制定、風險評估程序、控制措施設計、內部稽核機制及持續改善流程等管理面向,代表本院資訊安全管理制度已全面接軌國際標準。
透過 ISO 27001 管理系統導入,本院進一步建立系統化、可追溯及持續改善之資訊安全管理架構,全面強化醫療資訊系統(HIS)、醫學影像傳輸系統(PACS)及電子病歷系統(EMR)之安全防護能力,提升數位醫療基礎設施之可靠性與營運韌性,確保醫療服務於數位化環境下仍能維持高度安全與穩定運作。
在病人資料治理與個人資料保護方面,本院依循《個人資料保護法》及醫療資訊倫理相關規範,建構涵蓋資料生命週期之全流程管理機制,內容包括資料蒐集最小化原 則、使用目的限制、存取權限管理、加密儲存機制、資料保存及銷毀程序等管理措 施,以確保病人隱私權及個人資料安全獲得充分保障。
此外,本院透過制度化權限分級管理、資訊系統帳號控管及定期教育訓練機制,持續提升同仁法遵意識與資訊安全素養。2025 年度持續辦理資訊安全與個人資料保護教育訓練,同仁參與率達 90%以上,有效降低因人為操作疏失所衍生之資訊安全風險,進一步強化組織整體資訊安全文化。
截至 2025 年度,本院未發生任何重大病人資料外洩事件,亦無涉及個人資料保護相關之重大法律爭議或訴訟案件,顯示本院資訊安全治理與隱私保護制度已具備穩定且成熟之管理成效。同時,本院持續透過每月災害及資安情境演練,強化緊急應變處置能力,以縮短事件影響時間、降低損害程度,並確保醫療服務於異常狀況下仍能迅速恢復正常運作。
2025 年度 SOC 資訊安全監控統計結果顯示,全年共監測 596 件資安事件,其中高風險事件 5 件、中風險事件 490 件及低風險事件 101 件。所有事件均透過 SOC 監控機制即時發現、分析與處理,全年未造成病人資料外洩、醫療服務中斷或受影響人數事件,顯示本院資訊安全防護機制具備良好監測效能及風險控制能力。
2025 年國軍臺中總醫院資訊安全監控(SOC)通報統計表
| 區間 | 監控等級連線數 | 受影響人數或事件 | |||
|---|---|---|---|---|---|
| 高 | 中 | 低 | 總數 | ||
| 2025 年 1 月 | 0 | 57 | 5 | 62 | 0 |
| 2025 年 2 月 | 0 | 63 | 5 | 68 | 0 |
| 2025 年 3 月 | 0 | 55 | 6 | 61 | 0 |
| 2025 年 4 月 | 0 | 48 | 11 | 59 | 0 |
| 2025 年 5 月 | 0 | 53 | 11 | 64 | 0 |
| 2025 年 6 月 | 5 | 30 | 11 | 46 | 0 |
| 2025 年 7 月 | 0 | 24 | 15 | 39 | 0 |
| 2025 年 8 月 | 0 | 41 | 11 | 52 | 0 |
| 2025 年 9 月 | 0 | 16 | 4 | 20 | 0 |
| 2025 年 10 月 | 0 | 21 | 12 | 33 | 0 |
| 2025 年 11 月 | 0 | 13 | 5 | 18 | 0 |
| 2025 年 12 月 | 0 | 69 | 5 | 74 | 0 |
| 合計 | 5 | 490 | 101 | 596 | 0 |
展望未來,本院將持續深化資訊安全治理與數位韌性建設,規劃於 2026 年導入「零信任架構(Zero Trust Architecture)」及「端點偵測與回應(EDR)」系統,進一步強化身分驗證管理、異常行為監控及端點設備防護能力。同時持續辦理社交工程演練及釣魚郵件測試,提升全體同仁對資訊安全威脅之辨識能力與事件通報意識。此外,本院亦將持續精進數位治理機制與永續資訊揭露品質,強化治理透明度、風險管理效能及組織韌性,朝向具備國際接軌能力、高度資訊安全防護水準及永續競爭力之智慧醫療機構穩健邁進。