전자진료기록(Electronic Medical Record, EMR)을 외부 저장소에 보관할 때 핵심은 단순히 데이터를 ‘옮겨 두는 것’이 아니라, 진료 연속성과 환자 개인정보 보호를 동시에 보장하는 관리 체계를 구축하는 데 있습니다. 정답은
2번 ‘접근통제·백업·변경이력과 안전성 확보’입니다.
왜 저장용량만으로는 부족한가
외부 저장소 도입을 검토할 때 저장용량이나 비용 효율성에만 집중하면, 보안 취약점이 그대로 노출됩니다. 근거 자료에서는 전자건강기록(Electronic Health Record, EHR)을 개방형 플랫폼에 저장할 때
보안(security)과
프라이버시(privacy) 문제가 핵심 과제라고 지적합니다
[1]. 즉, 아무리 용량이 크고 접근이 빠른 저장소라도 권한 없는 사람이 열람하거나, 데이터가 위·변조된다면 의료기관으로서의 신뢰와 법적 책임을 모두 잃게 됩니다.
접근통제가 먼저인 이유
의료기관 내부에서도 모든 직원이 동일한 권한을 가져서는 안 됩니다.
외부 저장소에 보관된 EMR은 직무에 따라 차등화된 접근통제(access control)를 적용해야 하며, 누가 언제 어떤 기록을 열람했는지 추적 가능해야 합니다. 근거 자료들은 환자 기록의 소유권 이전과 접근 제어를 해결해야 할 핵심 요소로 명시하고 있습니다
[1]. 또한 클라우드 기반 중앙 집중식 저장은 데이터 공유 과정에서 보안을 보장하기 어렵다는 점이 지적되는데, 이는 접근 권한 관리 없이 저장소만 옮기면 내부자 오남용이나 외부 침입 시 피해가 더 커질 수 있음을 의미합니다
[2].
백업과 변경이력이 안전성을 만든다
백업(backup)은 재해나 시스템 장애 시 진료 기록의 영구 소실을 막는 최소한의 안전장치입니다. 그러나 백업만으로는 충분하지 않습니다.
누가, 언제, 어떤 내용을 수정했는지 남기는 변경이력(감사추적, audit trail)이 있어야 기록의 무결성을 입증할 수 있습니다. 블록체인 기반 모델이 제안되는 이유도 바로 이
변경 불가능성(tamper resistance)과
추적 가능성(traceability) 때문입니다
[2]. 외부 저장소라고 해서 이러한 무결성 검증 책임이 사라지지 않으며, 오히려 기관 내부 서버보다 더 엄격한 관리가 요구됩니다.
오답을 임상 관점에서 정리하면
| 보기 | 임상·관리적 문제점 |
|---|
| 1. 저장용량만 최대화 | 보안과 접근통제가 빠지면 용량이 클수록 유출 시 피해 규모만 커집니다. |
| 3. 모든 직원에게 관리자 권한 부여 | 최소 권한의 원칙에 위배되며, 내부자에 의한 무단 열람·변조 위험이 증가합니다. |
| 4. 접속기록 삭제 | 감사추적을 없애는 행위로, 사고 발생 시 원인 규명과 법적 대응이 불가능해집니다. |
| 5. 환자별 비밀번호 공개 | 인증 체계를 무력화하여 제3자가 환자 기록에 접근할 수 있는 직접적 경로를 만듭니다. |
혼동 주의! ‘외부 저장소’라는 표현 때문에 보안 책임이 저장소 제공업체에 있다고 오해하기 쉽습니다. 그러나 의료기관은 데이터의
관리자(controller)로서 접근통제, 백업, 변경이력 관리에 대한 최종 책임을 집니다.
핵심! EMR 외부 보관의 핵심 관리사항은 ‘기밀성(접근통제), 가용성(백업), 무결성(변경이력)’이라는 세 축을 모두 확보하는 것입니다.
참고 문헌 (논문 출처)
- [1]
A secure and scalable blockchain-based model for electronic health record management.일반논문Pampattiwar K, Chavan P (2025) · DOI: 10.1038/s41598-025-94339-w
- [2]
A Secure Storage and Sharing Scheme of Stroke Electronic Medical Records Based on Consortium Blockchain.일반논문Qin Q, Jin B, Liu Y (2021) · DOI: 10.1155/2021/6676171