LabHub
学习 学习路径 课程

保险领域进阶

排查途中看到了诊断代码

在 LabHub 中继续学习

一句话总结

保险数据中包含健康信息,因为它是受到比一般个人信息更严格监管的敏感信息,所以在调查中看到的和将信息转录成文件是完全不同的行为。

概念图: 截图屏幕并粘贴到内部邮件中 · 健康信息是敏感信息 · 那个依据是保险公司的,不是我们的。 · 所以客户公司阻止日志出口。

为什么需要这个?

查询账单表。正在测量所需时间以调查支付延迟,屏幕上出现这样的列。

claim_no  policy_no  accident_date  diagnosis_code  claimed_amount
C0034     P0034      2026-04-05     C34.9           5000000

C34.9是KCD代码。是肺部恶性新生物,即肺癌。我们想看的是所需时间,但旁边还有这个人患什么病。

在这里,一个不经意间做出的行为就会造成事故。截图屏幕并粘贴到内部邮件中。就像试图通过表格搬动整个表格来解释原因一样。那一刻,一名肺癌患者的诊断信息就会泄露到客户系统之外。

怎么行动

个人信息有等级。

일반 개인정보   이름, 연락처, 주소 같은 것
민감정보        건강, 유전, 사상·신념, 노동조합 가입, 성생활, 범죄경력, 생체인식
고유식별정보    주민등록번호, 여권번호, 운전면허번호, 외국인등록번호

健康信息是敏感信息。个人信息保护法单独处理敏感信息,不能与一般个人信息捆绑一起接受的同意进行处理。必须获得单独同意或有法律依据。保险公司虽然有那个依据,但那个依据是保险公司的,不是我们的。

所以现场要遵守的界限很明确。

조사에 필요해서 화면으로 보는 것        업무 범위 안. 접근 로그가 남는다
결과를 문서·메신저·이메일로 옮기는 것   반출. 별개의 판단이 필요하다

第二个是问题所在。第一个通常是在控制下,会留下日志,第二个则毫无抵抗地发生。在Slack上粘贴的查询结果一行,在报告中插入的一张屏幕截图,为了调试而从本地下载的CSV一组。

**所以客户公司阻止日志出口。**第一次经历时会觉得“不能工作”,但保险公司应用程序日志中,在申请处理过程中,诊断代码和被保险人识别码经常混在一起。一个日志文件就是敏感信息文件。禁止出口不是妨碍,而是正常。

写报告时要遵守的规则有三个。

사람이 아니라 건으로 지목한다   청구번호·계약번호로 말한다. 이름·식별자는 쓰지 않는다
진단은 쓰지 않는다              사유 코드까지가 한계다. 병명·KCD 코드는 옮기지 않는다
무엇을 안 담았는지 밝힌다        읽는 사람이 조사 범위를 알 수 있어야 한다

第三个可能很陌生,但这是真正建立信任的。如果有这样一句“虽然查看了诊断信息,但没有写在报告里”,客户的安全负责人就能知道我们知道了什么,留下了什么。如果没有这句话,那个人就只能猜测我们带走了什么。

**也区分了匿名处理和匿名处理。**匿名处理与其他信息结合在一起,仍然可以再次识别个人,所以仍然是个人信息。匿名处理是无法恢复的状态。“换成了号码,没关系”通常是匿名处理,匿名处理的数据也需要办理退回手续。

在现场相遇的样子

首先,调试用dump是最常见的事故途径。因为无法还原,所以接收一部分运营数据在本地重新查看。虽然没有恶意,只是想做,但该文件会留在笔记本电脑上,作为备份上传到云端。如果需要还原,必须在客户环境内进行,或者以删除值并只收到结构的方式协商。

其次,粘贴到AI工具中在近几年成为一种新路径。虽然粘贴了错误信息,但实际上确实有包含收费数据的堆栈跟踪。在粘贴之前需要养成查看内容的习惯。

第三,在获得访问权限时要求最小范围以后会保护自己。如果在有诊断代码的表格上没有读取权限,就不会因为不小心而看到或移动东西。为了方便,如果获得广泛的权限,发生事故时,该权限就会成为嫌疑范围。

设计处理敏感信息的画面和提问时

在保险域中,开发者可以看到兵力、诊断名、受益人关系。这是一般 因为比个人信息高一级,所以能看到的和不能看到的不是代码 在设计中区分。

**屏幕默认是遮蔽的。**让需要的人在需要的时候展开,展开的 记录行为本身。如果没有留下“谁在什么时候查询了什么”,即使发生事故也 不能缩小范围。

查询日志与数据一样受到保护。 查询记录中包含患者识别者和诊断。 因为包含了代码,所以如果那个日志是新的,那么原始文件和被压缩后的文件没有什么不同。

用分析仪导出时,首先写下目的。在出统计时,居民登记号码是 几乎没有必要的情况。年龄、性别、地区就足够了,如果需要连接的话 使用无法逆转的假名标识符。如果在多个数据集中使用相同的标识符的话 因为合并后会重新识别,所以每个数据集都用不同的值。

开发界不复制运营数据。“等一下”,还有几个月的时间,“开发界 比起运营,控制性较弱。需要的通常是形状相同的数据,所以合成 制作数据。如果真的必须的话,只需要最低数量,设定期限,单独批准。

**阻止问卷结果从屏幕外流出的路径。**下载Excel,管理工具的 原始查询、发送者粘贴是实际泄露路径。对于大规模查询,设定数量上限, 超过的话会得到批准。

**每个数据都决定保存期限。**合同相关文件有法定保存期限, 查询日志可能比那个短。如果不确定的话,全部都会永远留下来,而那个 这是最大的危险。

将在下面的测验中确认

确认敏感信息是什么,查询和撤回为什么是不同的判断,报告中应该如何指明人,以及匿名处理为什么不意味着安全。