2026年2月14日,国家卫生健康委、公安部、国家互联网信息办公室、国家中医药管理局、国家疾病预防控制局五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6号),自印发之日起施行。
这标志着医疗数据安全正式进入制度化、规范化、强制化阶段。
《办法》共7章40条,构建了覆盖数据分类分级、全生命周期管理、个人信息保护、监测预警应急处置的完整监管框架。《办法》明确划定"十项禁止"红线,违规处罚力度空前——机构最高面临1000万元罚款,个人可被追究刑事责任。
一、政策核心要点速览
《办法》的出台背景,是近年来医疗数据规模的指数级增长与安全挑战日益严峻的矛盾。
📊 关键数字一览:
- • 「三级分类」—— 核心数据、重要数据、一般数据
二、数据分类分级:精准防护的核心基础
《办法》第五条明确,医疗卫生机构数据分为三类:
🔒 核心数据
包括但不限于:
核心数据实行最严格保护,涉及关键信息基础设施的需在等保制度基础上落实关基保护要求;不涉及关基的应落实四级网络安全等级保护。
⚠️ 重要数据
大规模诊疗数据、健康体检数据、科研数据等达到一定规模的个人信息,经评估后纳入重要数据目录。
存储处理重要数据须落实三级及以上网络安全等级保护。
📋 一般数据
普通运营管理数据等,实行常规安全管理。
级别变更与衍生数据
《办法》第七条规定,出现以下情形应及时变更数据级别:
三、五部门职责分工
《办法》明确了五个联合发文部门的各自职责:
🏛️ 国家卫生健康委
- • 统筹规划、指导、评估、监督全国医疗卫生机构数据安全工作
👮 公安部
🌐 国家互联网信息办公室
🏥 国家中医药管理局
🦠 国家疾病预防控制局
四、"十项禁止":数据安全红线清单
《办法》第二十二条、第十三条明确划定以下禁止行为:
❌ 禁止一:不得违法采集数据
❌ 禁止二:不得违法存储数据
❌ 禁止三:不得违法传输数据
- • 不得通过邮箱、网盘、社交软件传输核心数据、重要数据、敏感数据
❌ 禁止四:不得违法向境外提供数据
- • 报省级网信部门向国家网信部门申报数据出境安全评估
❌ 禁止五:不得越权使用数据
❌ 禁止六:不得未经授权处理数据
❌ 禁止七:不得未经批准提供数据
❌ 禁止八:不得随意公开数据
- • 公开前应分析研判对国家安全、公共利益、个人信息安全的影响
❌ 禁止九:不得未经销毁报废设备
❌ 禁止十:不得隐瞒数据安全事件
五、个人信息保护"八项禁止"
《办法》第二十九条明确,医疗卫生机构及其人员不得有以下行为:
🚫 不得违法处理个人信息
不得违法收集、存储、使用、加工、传输、提供、公开、删除个人信息。
🚫 不得违法收集个人信息
不得通过误导、欺诈、胁迫等方式收集。
🚫 不得超范围收集个人信息
限于实现处理目的的最小范围,不得过度收集。
🚫 不得超授权调阅个人信息
- • 重点加强:孕产妇、新生儿、艾滋病人、精神障碍患者、逝者及遗属、公众人物等特殊人群信息管理
🚫 不得违法提供个人信息
除突发公卫事件、紧急救治等法定情形外,须经本人同意。
🚫 不得违法公开个人信息
- • 不得在电子屏等公共区域明文显示患者姓名、身份证号、电话等
- • 未经本人同意不得在新闻报道、学术论文等场景公开
🚫 不得违法向境外提供个人信息
须符合《个人信息保护法》第三十八条规定条件,取得个人单独同意。
🚫 不得滥用人脸识别信息
- • 人脸信息原则上存储于设备内,不得通过互联网对外传输
六、医疗机构主体责任清单
📌 组织架构要求
📌 五大保障措施
《办法》第九条要求,医疗卫生机构应强化:
- 1. 制度保障—— 建立数据安全管理制度、操作规程及技术规范
- 2. 人员保障—— 明确数据安全负责人,定期开展安全教育培训
- 3. 管理保障—— 明确操作权限,定期开展风险评估并报送报告
- 4. 技术保障—— 综合运用加密、鉴权、认证、脱敏、去标识化、数字水印、校验、审计等技术手段
📌 风险评估与审计
- • 处理重要数据的机构应明确数据安全负责人和管理机构
- • 每年开展风险评估,向省级及以上卫健部门报送报告
七、等保要求与商用密码
🛡️ 网络安全等级保护
数据级别变更后,应及时重新定级备案。
🔐 商用密码应用
《办法》第十一条明确:
- • 核心数据安全事件处置、溯源日志留存时间不少于三年
八、行业现状:合规率与典型案例
📊 行业合规现状
据相关统计数据:
- • 全国三级甲等医院中,约**85%**已完成数据分类分级工作
- • 其中约**62%**建立了与标准相匹配的数据安全管理制度
⚠️ 典型违规案例
案例一:河南某县医院数据泄露
案例二:湖南某医院弱口令事件
案例三:杞县妇幼保健院产妇信息泄露案
案例四:某中西医结合医院停业整顿
案例五:香港医管局病人资料泄露
九、对医疗信息化行业的影响
💻 系统改造需求
《办法》对医疗信息化系统提出明确改造要求:
- • 数据分类分级功能:系统需支持核心/重要/一般数据的识别和标注
- • 日志留存功能:核心数据日志不少于3年,重要数据日志不少于1年
- • AI安全防护:大模型防火墙,满足人工智能数据使用安全要求
🔒 等保要求升级
🌐 数据出境管控
🤝 第三方服务商管理
《办法》第二十七条要求:
十、山东省级配套与专项行动
📍 山东"安宁齐鲁"专项行动
2026年5月26日,山东省委网信办、省卫生健康委等18部门联合发布《关于开展2026年"安宁齐鲁"山东省个人信息保护专项行动的公告》。
卫生健康领域治理重点:
- • 医疗卫生机构网站、App超范围收集位置等个人信息
- • 未经患者同意公开包含患者个人信息的影像图片、文字描述
📍 山东数据条例进展
山东省正推进《山东省数据条例》立法工作,其中明确:
十一、关键时间节点
📅 政策时间线
| |
|---|
| 《网络安全法》《数据安全法》《个人信息保护法》相继施行 |
| |
| |
| 2026年2月14日 | 《医疗卫生机构数据安全和个人信息保护管理办法》联合印发 |
| 2026年2月14日起 | 《办法》自印发之日起施行 |
| 中央网信办等三部门启动2026年个人信息保护专项行动 |
| |
十二、法律责任与处罚标准
🏢 机构处罚
| |
|---|
| |
| 罚款500万-1000万元,可责令停业整顿、吊销执业许可 |
👤 个人处罚
- • 泄露敏感个人信息50条以上、获利5000元以上,触犯《刑法》第253条
- • 泄露500条以上或情节特别严重,处3-7年有期徒刑
⚖️ 追溯机制
结语
《医疗卫生机构数据安全和个人信息保护管理办法(试行)》的落地,标志着医疗数据安全进入**"强监管、严处罚"**新阶段。
从"十项禁止"到"八项禁止",从三级等保到四级等保,从商用密码强制应用到第三方服务商责任明确,医疗机构面临的全方位合规要求已成定局。
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。