人體生物資料庫資訊安全規範 第 18 條
快速跳轉
十八、設置者應訂定年度資訊安全稽核計畫,並應視需要不定期進行專案稽核;稽核紀錄,應永久保存。 設置者提供第三人使用生物檢體及相關資料、資訊,應於契約內納入資訊安全之要求,並準用前項規定,對該第三人進行資訊安全稽核。 前二項之稽核計畫、稽核報告結果及改善計畫,應送倫理委員會審查。倫理委員會得視必要,指派人員會同稽核。
白話與解析 AI 輔助整理,以原文為準
白話解讀
根據人體生物資料庫資訊安全規範第18條,該條規定了設置者應該制定年度資訊安全稽核計畫,並根據需要進行不定期的專案稽核。稽核紀錄則需要永久保存。如果設置者提供生物檢體和相關資料給第三方使用,則在契約中應包含資訊安全的要求,並根據前述規定對該第三方進行資訊安全稽核。稽核計畫、稽核報告結果和改善計畫應提交倫理委員會審查。倫理委員會有必要的話可以指派人員參與稽核工作。 根據國家衛生研究院針對人體生物資料庫的相關指引,人體生物資料庫包括人類血液、組織、DNA等生物樣本和相關資料的集合。設置者指的是負責建立和管理這些生物資料庫的機構或個人。在進行資訊安全稽核時,可以參考國際資訊安全管理系統(ISO/IEC 27001)等相關標準和指南。 舉例來說,如果一個醫學研究機構建立了一個人體生物資料庫,他們需要制定資訊安全稽核計畫,並根據計畫進行定期或不定期的稽核。稽核的內容可以包括機構的資訊系統和存儲設施的安全性,以及對生物樣本和相關資料的存取和使用情況進行審查。稽核結果應該記錄下來並保存,以供倫理委員會審查。 此外,如果該醫學研究機構與其他研究機構或合作夥伴共享生物檢體和相關資料,他們應該在合約中明確要求第三方遵守資訊安全的要求。並且根據規定,該醫學研究機構需要對這些第三方進行資訊安全稽核,以確保他們遵守相關的安全措施。 這些稽核計畫、稽核報告和改善計畫需要提交倫理委員會進行審查。倫理委員會可能會派遣專業人士參與稽核工作,以確保生物資料庫的運作符合倫理和法律要求。 參考資料: 1. 國家衛生研究院「人體生物資料庫相關指引草案」,2019年1月23日修訂版。 2. ISO/IEC 27001:2013-資訊技術-資訊安全管理系統-要求。 3. 衛生福利部「國內最新人體生物資料庫審查標準指引」,2019年7月24日修訂版。
- 核名詞
- 第三人名詞
這條尚無立法理由/修法沿革資料。
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。