보건행정 실무 가이드
실무 시나리오 (Clinical Scenario)
"병원에서 새 EMR 시스템을 도입하기로 했어요. IT 업체는 최신 기능을 자랑하지만, 정보보호 담당자는 '이 시스템이 개인정보보호법 상의 암호화 기준과 접근 로그 기록 요건을 충족하는지 확인해야 한다'고 말합니다. 또한, 의무기록실에서는 '의료법에 따른 보존 기간 동안 데이터를 안전하게 보관할 수 있는지'를 우려하고 있어요."
행정 중재 전략 (Admin Intervention)
1.
상황 파악: 단순 기능 비교가 아닌,
핵심! 법적 요건 체크리스트를 만들어요. (개인정보 처리방침 반영 가능성, 전자서명 연동 방식, 감사 추적(Audit Trail) 기능, 데이터 백업 및 복구 체계 등)
2.
법적/규정 검토: 병원 법무팀 또는 외부 법률 자문과 함께, 도입 예정 시스템이 ①~⑤번 법률(정답 제외)의 어떤 조항에 어떻게 대응하는지 검증해야 해요.
3.
대응 및 처리: IT 업체와의 계약 시, 위 법적 요건을 충족한다는 내용을 명시적으로 규정하고, 미충족 시 계약 해지 및 손해배상 조항을 포함시켜요.
4.
사후 기록/보고: 시스템 도입 후,
개인정보 영향평가(PIA)를 실시하고, 직원에 대한 정보보호 교육을 정기적으로 시행해야 해요.
법적 안전 및 주의사항 (Precautions)
혼동 주의! EMR 시스템 오류로 인한 진료 지연이나 정보 유출은 단순한 시스템 장애가 아니라,
의료법상의 진료 기록 관리 소홀 또는
개인정보보호법 위반으로 이어져
과태료나 행정처분을 받을 수 있어요. 시스템 점검 및 업데이트 일지는 철저히 관리해야 합니다.
업무 프로토콜
| 단계 | 주요 업무 | 관련 법률/서류 |
| 도입 계획 수립 | 법적 요건 분석, 예산 편성, TF 구성 | 병원 정보화 기본 계획 |
| 업체 선정 및 계약 | 기능 및 법적 적합성 평가, 계약서 검토 | 개인정보보호법 준수 확인서, 시스템 보안 인증서 |
| 시스템 구축 및 테스트 | 실제 데이터 마이그레이션 테스트, 보안 취약점 점검 | 테스트 시나리오, 침해사고 대응 매뉴얼 |
| 도입 및 교육 | 전 직원 시스템 사용법 및 보안 교육 | 교육 이수 기록, 개인정보 처리방침 확인서 |
| 운영 및 모니터링 | 정기적인 접근 로그 검토, 백업 상태 확인 | 감사 로그, 백업 보고서 |
선배의 한마디
"EMR은 병원의 '디지털 뇌'에요. 이 뇌가 건강하려면 (기능)이라는 '지능'도 중요하지만, (법률)이라는 '두개골'이 튼튼하게 보호해야 안전해요. 건강보험 청구는 이 뇌가 만들어내는 '결과물' 중 하나일 뿐, 뇌 자체의 구조를 규정하는 것은 아니라는 점을 기억하세요!"