从"分家当"到"管家当"
上一篇我们把医疗数据按照"核心数据—重要数据—一般数据"的框架做了分类分级,相当于把家里的东西分了类:哪些是传家宝(核心数据),哪些是贵重物品(重要数据),哪些是日常用品(一般数据)。
但分完类只是第一步。
你把东西分好了,不等于就安全了。 锁放进保险柜了吗?日常用品有没有乱放?借给别人的东西有没有登记?该扔的过期物品处理了吗?
数据也是一样。分类分级是"摸清家底",全生命周期安全管理才是"管家当"。
今年2月印发的《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(以下简称《办法》)明确要求,对数据的收集、存储、使用、加工、传输、提供、公开、删除等全生命周期环节实施安全管理。
这8个环节,每一个都有坑,每一个都有规矩。我们一个一个说。
◆ ◆ ◆
环节一:收集——"不该要的别要,该告知的别忘"
数据安全的第一道关口在"入口"。
核心要求:合法、最小、必要 |
《办法》对数据收集提出了三个关键词:
1. 合法性管理。 业务部门和管理部门对数据收集的合法性负主体责任。简单说,你采集数据得有法律依据或者业务需要,不能"看着有用就先存下来再说"。
2. 不得超范围采集。 挂号只需要姓名、身份证号、联系方式,你就不该顺便收集家庭收入、宗教信仰。问诊需要病情描述,你就不需要患者填一份与诊疗无关的"生活习惯调查表"。
3. 不得窃取或以非法方式采集。 这条不用解释,偷来的数据不能用。
还有一个容易被忽略的点:"拒绝重复采集"制度。《办法》提出,医疗机构有权拒绝行政部门的重复数据采集要求。这意味着,如果一个部门已经采集过的数据,另一个部门再要同样的数据,你可以说不——这不是推诿,这是制度赋予你的"数据自卫权"。
常见问题:
• 患者注册时收集了与诊疗无关的信息(如职业、收入)
• 同一数据被多个系统重复采集,增加泄露面
• 未告知患者数据用途就采集
正确姿势: 每次采集前问自己三个问题——"为什么要采?""不采行不行?""采的范围是不是最小了?"
◆ ◆ ◆
环节二:存储——"东西要放在对的地方"
核心要求:境内存储、备份加密、等保达标 |
数据存哪儿、怎么存,直接决定了安全基线。
1. 境内存储。 在我国境内收集和产生的重要数据,应当在境内存储。这不是建议,是硬性要求。核心数据更是如此。
2. 备份+加密。 重要数据要采取备份、加密等措施加强存储安全。你得确保数据丢了能恢复、被偷了看不懂。
3. 等保级别要求。 这是技术硬指标:
数据级别 | 等保要求 |
核心数据(涉及关基) | 等保+关键信息基础设施安全保护要求 |
重要数据 | 等保三级及以上 |
一般数据 | 按实际需要定级 |
4. 存储介质管理。 淘汰设备、变更用途之前,必须按标准对数据进行彻底清除——不得"未处置直接报废或转移他用"。你把旧电脑卖给回收站,硬盘里的患者数据还在?那是要出大事的。
常见问题:
• 核心数据/重要数据和一般数据混存在同一数据库,未做隔离
• 备份策略缺失或形同虚设(备份了但没验证过能不能恢复)
• 退役硬盘未做数据擦除就处理
正确姿势: 给你的数据存储做一次"体检"——重要数据在哪、加密了没、备份了没、谁能访问、设备淘汰时清了没。
◆ ◆ ◆
环节三:使用——"谁该看、谁能看、看了留没留痕"
核心要求:最小权限、审批流程、日志留痕 |
数据放在那儿不是为了好看的,是为了用的。但"用"必须有规矩。
1. 权限分级管理。 遵循最小可用原则,按岗位职责、角色任务、使用需求明确分级访问权限和时限。你是门诊医生,你只能看你接诊的患者;你是护士,你只能看护理相关的信息;你是行政人员,你不应该能随意翻看病历。
2. 审批流程。 数据使用要有申请、有审批。谁申请的、谁批的、批了多少、批了多久——都要有记录。
3. 日志留存。 这是一条"证据链":
操作类型 | 日志留存要求 |
重要数据处理日志 | 不少于1年 |
核心/提供/委托处理/共同处理等关键操作 | 不少于3年 |
3年是什么概念? 远超一般行政调查周期。意味着任何违规操作在3年内都具备"物理可回溯性"。你以为悄悄查一下没人知道?日志都在。
常见问题:
• 权限"一次给够",入职时申请的权限到离职还没收回
• "帮忙查一下"——亲友、同事的非工作请求未拒绝
• 日志开了但没人看,出了事才发现日志也没存全
正确姿势: 每季度做一次权限盘点,离职/调岗即时收权,日志定期抽查审计。
◆ ◆ ◆
环节四:加工——"加工后的数据,级别可能变了"
核心要求:衍生数据重新定级、动态变更 |
这是8个环节里最容易被忽视的一个。
什么是"加工"?统计、关联、挖掘、聚合、标签化——把原始数据"加工"成新的数据,就是加工。
关键规则:衍生数据应在原始数据定级基础上,重新评估确定级别。
举个例子:你把1000个患者的门诊记录做了统计分析,生成了一份"某科室月度诊疗统计报告"。这份报告本身可能看起来没那么敏感了——但如果你把它和另一份数据交叉比对,可能重新暴露出个体信息。
大数据泄露的本质是什么? 单条数据的低敏感度,在算法的强算力聚合下,可能产生高风险的结论。所以《办法》明确:不能因为"脱敏了"就认为安全了,必须重新评估。
此外,《办法》还引入了动态变更机制:当数据规模、时效性、应用场景发生较大变化时,需及时重新定级。你年初定级为"一般数据"的那个数据集,到年底因为数据量累积达到了"重要数据"的门槛——那它就得升级。
常见问题:
• 认为脱敏/匿名化后就可以"随便用"
• 衍生数据没有重新定级,按原始数据级别管理
• 数据规模增长后未触发重新定级
正确姿势: 每次产生衍生数据时,同步做一次定级评估;每半年盘点一次数据资产,检查是否需要升级。
◆ ◆ ◆
环节五:传输——"别用微信传病历!"
核心要求:加密传输、禁止社交软件传输敏感数据 |
这可能是医院一线人员踩坑最多的环节。
绝对禁止的行为:
• 通过微信传输核心数据、重要数据和敏感数据
• 通过网盘共享敏感医疗数据
• 通过QQ、短信等社交软件发送病历、检验结果
• 通过个人邮箱发送带患者信息的文档
正确的传输方式:
• 院内数据交换:使用内部办公平台或院内专用系统
• 跨机构数据对接:走加密专线
• 不同安全级别数据:明确不同的加密传输要求
为什么要禁? 因为这些平台的数据走的是公共网络,你控制不了中间经过哪些节点,也控制不了对方收到之后会不会再转发。一条微信消息,截图、转发、扩散,可能只要10秒钟,但追回是不可能的。
正确姿势: 建立院内"数据传输白名单",只允许通过审批过的系统和通道传输敏感数据。微信传病历?想都别想。
◆ ◆ ◆
环节六:提供——"给出去之前,先过审批"
核心要求:领导班子批准、签订协议、影响评估 |
"提供"是指把数据给到机构外部的主体。这是风险最高的环节之一,也是14部委文件重点盯防的环节。
1. 审批门槛。 未经医疗机构网络安全和信息化工作领导小组或领导班子批准,任何部门和个人不得将未对外公开的信息和数据传递至医疗机构之外。
2. 委托处理要签协议。 委托第三方处理数据时,应当事前进行个人信息保护影响评估,并与受托方签订委托协议和保密协议。
3. 不得转包。 信息系统建设运维项目的承担单位,未经批准不得转包、分包。你把运维外包给了A公司,A公司又偷偷转给了B公司——这是违规的。
4. 运维人员管理。 非本机构人员不得在无监管下远程运维。涉及关键岗位、核心数据信息系统建设和运维的人员,需要进行公安与国家安全背景审查。
5. "责任不因委托而改变"。 这是一条穿透式责任规则。你把数据给了第三方,第三方出了问题,责任还是你的。外包不代表转嫁责任。
常见问题:
• "科研合作"名义下批量导出数据,实际用途不明
• 委托协议签了但没做影响评估
• 第三方运维人员通过VPN直接接触核心数据库,无人监管
正确姿势: 对所有对外数据合作项目建立台账,逐一核查审批手续、协议文件、影响评估报告。缺的补上,不合规的停下来。
◆ ◆ ◆
环节七:公开——"公开之前,先想后果"
核心要求:影响分析研判、重大影响不得公开 |
"公开"是指向不特定公众发布数据。这一步一旦做了,数据就收不回来了。
核心规则: 在数据公开前,应当分析研判可能对国家安全、经济社会安全、公共利益、个人信息安全及医疗机构运行产生的影响。存在重大影响的,不得公开。
什么算"重大影响"?
• 可能暴露大规模个人健康信息
• 可能影响公共卫生安全或疾病防控
• 可能被用于歧视特定群体(如精神疾病患者、艾滋病患者)
• 可能影响国家安全
常见问题:
• 在官网/公众号发布"年度报告"时附带了大量未脱敏的统计数据
• 科研论文中使用了可重新识别个体的数据
• 新闻宣传中暴露了患者面部特征或身份信息
正确姿势: 公开前走一道"影响评估"流程,由数据安全负责人审核签字。拿不准的,不公开。
◆ ◆ ◆
环节八:删除/销毁——"该扔的,要扔干净"
核心要求:彻底清除、不可还原、过程记录 |
数据生命周期有始有终。到了该删除的时候,要删干净。
1. 彻底清除。 设备报废或变更用途前,必须按电子产品信息清除技术要求对数据进行彻底清除处理。简单的"删除"或"格式化"是不够的——要使用专业工具,确保数据不可恢复。
2. 委托处理后的数据返还/销毁。 服务完成后,按约定对数据予以返还或销毁。第三方做完了项目,他手上的数据得删掉或者还给你。
3. 过程留痕。 数据销毁的审批流程、操作记录等资料应当存档保存。
常见问题:
• 旧电脑/旧硬盘直接卖给废品回收,数据未清除
• 项目结束后第三方手上的数据没有回收
• "删了"但只是清空了回收站,数据实际还在硬盘上
正确姿势: 建立设备退役清单,逐台做数据擦除验证;委托项目结束时,要求第三方出具数据销毁确认书。
◆ ◆ ◆
特别提醒:个人信息保护有"加码"要求
在全生命周期管理之外,《办法》对个人信息保护有额外的"加码"规定,几条特别值得注意:
1. 知情同意是前提。 采集患者信息前,必须明确告知用途并取得同意。涉及敏感健康信息的,需取得单独同意——不能用"默认勾选"代替。
2. 特殊人群重点保护。 孕产妇、新生儿、艾滋病人、精神障碍患者、公众人物——这些群体的信息泄露不仅涉及隐私,更可能引发社会歧视甚至次生犯罪。
3. 禁止拍照/截图。 不得违规进行拍照、录像、截屏、复制和本地保存等操作。查病历时截个图存手机里?不行。
4. 人脸识别克制使用。 人脸识别不得作为唯一验证方式,且人脸信息原则上应存储在设备本地,不得对外传输。生物特征不可逆,泄露了终身无法更改。
5. AI处理病历须确保安全。 使用人工智能等新技术处理患者病历时,必须确保个人信息安全。这意味着用AI大模型训练时,数据合规是前置条件。
◆ ◆ ◆
8个环节,一张图记住
为了方便记忆,把8个环节的核心要求浓缩成一张表:
环节 | 一句话核心要求 |
① 收集 | 合法、最小、必要,拒绝重复采集 |
② 存储 | 境内存储、备份加密、等保达标 |
③ 使用 | 最小权限、审批流程、日志留痕(1-3年) |
④ 加工 | 衍生数据重新定级、动态变更 |
⑤ 传输 | 加密传输,禁止微信/网盘传敏感数据 |
⑥ 提供 | 领导班子批准、签协议、不转包、责任不因委托转移 |
⑦ 公开 | 先做影响分析,重大影响不得公开 |
⑧ 删除 | 彻底清除、不可还原、过程留痕 |
◆ ◆ ◆
给医院信息科的3个行动建议
第一,做一张"数据流转图"。 把你们医院核心业务系统的数据从哪来、到哪去、谁在用、存在哪、传给谁——画成一张流程图。有了图,你才能发现哪个环节是薄弱点。
第二,建一本"数据合作台账"。 把所有对外数据合作项目(药企科研、第三方运维、数据共享等)登记在册,逐一标注审批状态、协议状态、影响评估状态。这本台账,就是你的"安全底账"。
第三,搞一次"日志专项检查"。 重点查:日志开了没?存了多久?有没有覆盖核心操作?有没有人定期抽查?日志是出了事之后的"最后一条证据线",不能形同虚设。
◆ ◆ ◆
结语:管理是永恒的,分类分级只是起点
分类分级回答的是"数据是什么级别"。
全生命周期管理回答的是"每个级别该怎么管"。
前者是认识论,后者是方法论。两者缺一不可。
分了级不管,等于给保险柜贴了标签但没上锁。
管了但不分级,等于所有东西都锁在一个柜子里——要么防护过度影响效率,要么防护不足埋下隐患。
分类分级是起点,全生命周期管理是过程,数据安全是终点。
这条路,2026年必须开始走了。
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。