《医疗卫生机构数据安全和个人信息保护管理办法(试行)》落地,医疗机构数据合规迎来刚性约束

标签:行业动态 / 2026年7月30日

近日,国家卫健委、公安部等五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(以下简称《办法》),为各级医疗机构划定数据安全管理底线,明确主体责任、全生命周期管控、分类分级保护等强制性要求。

随着监管执法趋于常态化,医疗数据泄露、违规共享、超范围采集患者信息等行为的处罚力度持续加大。医疗机构亟需读懂新规核心要求,审视现有防护短板,系统性开展自查自改,构建适配行业业务场景的数据安全管控体系。

《办法》核心框架与重点管控要求

《办法》立足于《数据安全法》《个人信息保护法》行业落地,确立医疗卫生机构主体责任,坚持 “谁主管谁负责、谁运营谁负责、谁使用谁负责”,多项条款直接转化为可落地的合规考核指标:

压实组织责任,明确一把手负责制

医疗机构主要负责人为本单位数据安全与个人信息保护第一责任人,分管负责人为直接责任人,要求成立网信领导小组,破除 “数据安全仅是信息科工作” 的传统认知,推动医务、质控、科研、门诊等业务部门共同承担数据保护义务。

推行三级数据分类分级差异化

保护将医疗数据划分为核心数据、重要数据、一般数据,混合场景下按照最高级别实施防护;医疗机构需定期梳理数据资产,动态更新数据目录。衍生数据、脱敏融合后的科研数据应当重新评估定级。同时明确等级保护匹配要求:处理重要数据应当落实等保三级;处理核心数据根据场景落实等保四级或关键信息基础设施保护相关要求。

覆盖数据全生命周期闭环管理

针对数据收集、存储、使用、加工、传输、提供、公开全流程设立管控规则:坚持个人信息最小必要采集原则;规范互联网医院、远程诊疗、临床科研的数据使用边界;严格约束跨机构数据共享、第三方委托处理行为,必须完成安全评估、签订安全协议并持续监督。

日志留存、风险评估与应急管理硬性规范

区分核心、重要数据设置差异化日志留存期限;处理重要数据的机构每年至少开展一次数据安全风险评估;建立数据安全应急预案,定期组织应急演练,发生数据泄露事件需按规定及时上报、处置。

强化个人信息特殊保护与第三方管控

严禁未经授权调阅、泄露患者病历信息;规范人脸识别等生物信息使用;对外包服务商、科研合作单位、区域医疗互通对接方建立持续安全审查机制,防范第三方引入的数据泄露风险。

当前医疗卫生机构数据安全合规现状

对照《办法》新规要求来看,多数医疗机构的数据防护体系仍存在显著断层,典型痛点集中在以下方面:

治理层面:重技术、轻管理,责任体系不完善

不少单位仅依靠防火墙、杀毒软件开展基础网络防护,缺少匹配《办法》的数据分类分级制度、访问审批规范;数据安全责任未能下沉至临床科室,岗位权限、离岗人员数据权限回收机制流于形式。

资产层面:数据底数不清,分级落地滞后

未全面梳理 HIS、EMR、LIS、PACS、科研平台、互联网医院中的敏感数据,无法精准区分核心、重要数据;大量患者敏感信息明文存储,缺少常态化数据风险识别手段。

访问流转层面:内部风险管控薄弱

医护、运维、第三方厂商高权限账号管控不严,存在越权查阅病历、批量导出患者数据风险;U 盘、即时通讯、邮件、云盘等外发渠道缺少有效管控,数据流出行为难以溯源;科研场景下患者信息脱敏流程不规范。

第三方与业务协同,存在合规盲区

与检验机构、药企、科研单位、信息化服务商的数据交互缺少标准化安全评估;对外提供数据未留存完整审计日志,难以满足监管溯源要求。

合规能力不均衡,基层医疗机构短板突出

大型三甲医院投入相对充足,但基层医疗机构普遍存在资金、专业安全人员不足问题,安全制度更新不及时,难以满足新规常态化风险评估、应急演练等硬性要求。

Thanks!

关注官方微信

企业数据增值必读

联系电话:400-083-9981

Thanks!

立即咨询

如果您任何疑问,请留下联系方式,我们将尽快与您取得联系,并提供专业咨询服务。







    [honeypot honeypot-136]