欢迎访问智慧医疗网 | 网站首页
 
当前位置:首页 > 云医疗与数据安全

五部门联发!医疗数据安全新规正式落地:10大红线、3级分类、史上最严处罚

发布时间:2026-09-15 来源:灵兰数章 浏览量: 字号:【加大】【减小】 手机上观看

打开手机扫描二维码
即可在手机端查看

2026年2月14日,国家卫生健康委、公安部、国家互联网信息办公室、国家中医药管理局、国家疾病预防控制局五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6号),自印发之日起施行。

这标志着医疗数据安全正式进入制度化、规范化、强制化阶段

《办法》共7章40条,构建了覆盖数据分类分级、全生命周期管理、个人信息保护、监测预警应急处置的完整监管框架。《办法》明确划定"十项禁止"红线,违规处罚力度空前——机构最高面临1000万元罚款,个人可被追究刑事责任。

一、政策核心要点速览

《办法》的出台背景,是近年来医疗数据规模的指数级增长与安全挑战日益严峻的矛盾。

📊 关键数字一览:

  • • 「7章40条」—— 政策篇幅与结构
  • • 「三级分类」—— 核心数据、重要数据、一般数据
  • • 「十项禁止」—— 数据安全红线清单
  • • 「八项禁止」—— 个人信息保护红线
  • • 「三级等保」—— 重要数据最低保护要求
  • • 「四级等保」—— 核心数据(非关基)保护要求
  • • 「1000万」—— 情节严重最高罚款金额
  • • 「三年」—— 核心数据日志留存要求

二、数据分类分级:精准防护的核心基础

《办法》第五条明确,医疗卫生机构数据分为三类:

🔒 核心数据

包括但不限于:

  • • 基因数据
  • • 传染病数据
  • • 精神疾病数据
  • • 危重病历数据
  • • 人类遗传资源信息

核心数据实行最严格保护,涉及关键信息基础设施的需在等保制度基础上落实关基保护要求;不涉及关基的应落实四级网络安全等级保护

⚠️ 重要数据

大规模诊疗数据、健康体检数据、科研数据等达到一定规模的个人信息,经评估后纳入重要数据目录。

存储处理重要数据须落实三级及以上网络安全等级保护

📋 一般数据

普通运营管理数据等,实行常规安全管理。


级别变更与衍生数据

《办法》第七条规定,出现以下情形应及时变更数据级别

  • • 数据内容发生较大变化
  • • 数据规模显著增长
  • • 应用场景发生重大变化
  • • 经脱敏、汇聚融合产生衍生数据

三、五部门职责分工

《办法》明确了五个联合发文部门的各自职责:

🏛️ 国家卫生健康委

  • • 统筹规划、指导、评估、监督全国医疗卫生机构数据安全工作
  • • 建立健全风险监测预警机制
  • • 制定数据安全监测预警标准规范

👮 公安部

  • • 负责网络安全执法
  • • 涉及核心数据的关键岗位人员背景审查
  • • 数据安全违法犯罪案件打击

🌐 国家互联网信息办公室

  • • 数据出境安全评估审批
  • • 个人信息保护监管
  • • 与卫健部门信息共享

🏥 国家中医药管理局

  • • 中医领域数据安全指导
  • • 中医药数据目录审核(中医领域报送)

🦠 国家疾病预防控制局

  • • 疾控领域数据安全指导
  • • 疾控数据目录审核(疾控领域报送)

四、"十项禁止":数据安全红线清单

《办法》第二十二条、第十三条明确划定以下禁止行为:

❌ 禁止一:不得违法采集数据

  • • 不得超范围采集数据
  • • 不得窃取或以非法方式采集数据

❌ 禁止二:不得违法存储数据

  • • 重要数据应在境内存储
  • • 采取备份、加密等措施

❌ 禁止三:不得违法传输数据

  • • 不得通过邮箱、网盘、社交软件传输核心数据、重要数据、敏感数据
  • • 核心数据、重要数据、敏感数据须加密传输

❌ 禁止四:不得违法向境外提供数据

  • • 确需向境外提供的,须开展自评估
  • • 经本单位网络安全和信息化工作领导小组同意
  • • 报省级网信部门向国家网信部门申报数据出境安全评估

❌ 禁止五:不得越权使用数据

  • • 规定数据使用权限
  • • 加强申请审批流程管理
  • • 加强日志留存

❌ 禁止六:不得未经授权处理数据

  • • 信息系统建设运维人员未经授权不得处理数据
  • • 服务完成后按约定对数据予以返还或销毁
  • • 未经批准不得转包、分包

❌ 禁止七:不得未经批准提供数据

  • • 未对外公开的信息和数据不得传递至机构外
  • • 不得以任何方式泄露

❌ 禁止八:不得随意公开数据

  • • 公开前应分析研判对国家安全、公共利益、个人信息安全的影响
  • • 存在重大影响的不得公开

❌ 禁止九:不得未经销毁报废设备

  • • 设备报废或变更用途前应彻底清除数据
  • • 不得未经处置直接报废或转移他用

❌ 禁止十:不得隐瞒数据安全事件

  • • 应立即启动应急预案
  • • 采取措施防止危害扩大
  • • 按规定向主管部门报告

五、个人信息保护"八项禁止"

《办法》第二十九条明确,医疗卫生机构及其人员不得有以下行为:

🚫 不得违法处理个人信息

不得违法收集、存储、使用、加工、传输、提供、公开、删除个人信息。

🚫 不得违法收集个人信息

不得通过误导、欺诈、胁迫等方式收集。

🚫 不得超范围收集个人信息

限于实现处理目的的最小范围,不得过度收集。

🚫 不得超授权调阅个人信息

  • • 严格身份认证
  • • 防范无关人员违法查询或调取
  • • 重点加强:孕产妇、新生儿、艾滋病人、精神障碍患者、逝者及遗属、公众人物等特殊人群信息管理
  • • 及时回收离职离岗人员权限

🚫 不得违法提供个人信息

除突发公卫事件、紧急救治等法定情形外,须经本人同意。

🚫 不得违法公开个人信息

  • • 不得在电子屏等公共区域明文显示患者姓名、身份证号、电话等
  • • 未经本人同意不得在新闻报道、学术论文等场景公开
  • • 不得通过拍照、截图方式公开

🚫 不得违法向境外提供个人信息

须符合《个人信息保护法》第三十八条规定条件,取得个人单独同意。

🚫 不得滥用人脸识别信息

  • • 不得将人脸识别作为唯一验证方式
  • • 人脸信息原则上存储于设备内,不得通过互联网对外传输

六、医疗机构主体责任清单

📌 组织架构要求

  • • 成立网络安全和信息化工作领导小组
  • • 主要负责人担任组长
  • • 每年至少召开一次数据安全和个人信息保护会议
  • • 主要负责人是第一责任人

📌 五大保障措施

《办法》第九条要求,医疗卫生机构应强化:

  1. 1. 制度保障—— 建立数据安全管理制度、操作规程及技术规范
  2. 2. 人员保障—— 明确数据安全负责人,定期开展安全教育培训
  3. 3. 管理保障—— 明确操作权限,定期开展风险评估并报送报告
  4. 4. 技术保障—— 综合运用加密、鉴权、认证、脱敏、去标识化、数字水印、校验、审计等技术手段
  5. 5. 应急保障—— 制定应急预案,定期开展演练

📌 风险评估与审计

  • • 处理重要数据的机构应明确数据安全负责人和管理机构
  • • 每年开展风险评估,向省级及以上卫健部门报送报告
  • • 定期开展个人信息保护合规审计

七、等保要求与商用密码

🛡️ 网络安全等级保护

数据级别
等保要求
重要数据
三级及以上
核心数据(非关基)
四级
核心数据(关基)
等保+关基保护

数据级别变更后,应及时重新定级备案

🔐 商用密码应用

《办法》第十一条明确:

  • • 法律法规要求使用商用密码的,必须严格执行
  • • 处理核心数据须优先使用商用密码
  • • 核心数据安全事件处置、溯源日志留存时间不少于三年
  • • 涉核心数据的关键岗位人员须提交背景审查

八、行业现状:合规率与典型案例

📊 行业合规现状

据相关统计数据:

  • • 全国三级甲等医院中,约**85%**已完成数据分类分级工作
  • • 其中约**62%**建立了与标准相匹配的数据安全管理制度
  • • 二级及以下医疗机构合规覆盖率仍不足40%
  • • 医疗行业信息系统平均等保合规率约78.3%

⚠️ 典型违规案例

案例一:河南某县医院数据泄露

  • • 2025年,因公众号、数据库存在高危漏洞
  • • 泄露54万条就诊信息
  • • 被罚款15万元

案例二:湖南某医院弱口令事件

  • • MySQL数据库弱口令导致数据泄露
  • • 被罚款5万元

案例三:杞县妇幼保健院产妇信息泄露案

  • • 内部人员利用工作便利,窃取孕产妇信息
  • • 非法出售获利22.56万元
  • • 主犯被判有期徒刑三年八个月

案例四:某中西医结合医院停业整顿

  • • 2026年,医疗信息安全制度、保障措施不健全
  • • 被警告、罚款4.5万元
  • • 责令停止执业活动

案例五:香港医管局病人资料泄露

  • • 2026年4月,承办商系统开发员涉嫌泄露
  • • 5.6万名病人医疗记录外泄
  • • 包含姓名、身份证号码、手术内容等

九、对医疗信息化行业的影响

💻 系统改造需求

《办法》对医疗信息化系统提出明确改造要求:

  • • 数据分类分级功能:系统需支持核心/重要/一般数据的识别和标注
  • • 权限管理功能:动态授权、权限回收、权限审计
  • • 日志留存功能:核心数据日志不少于3年,重要数据日志不少于1年
  • • 数据加密传输:接口传输需脱敏、水印
  • • AI安全防护:大模型防火墙,满足人工智能数据使用安全要求

🔒 等保要求升级

  • • 原有系统需重新评估定级
  • • 核心数据系统需达到四级等保
  • • 密评将成为合规验收必查项

🌐 数据出境管控

  • • 互联网医院、跨境医疗科研等场景需特别关注
  • • 出境前须通过卫健+网信双重审批

🤝 第三方服务商管理

《办法》第二十七条要求:

  • • 委托处理前进行个人信息保护影响评估
  • • 签订委托协议和保密协议
  • • 监督协议执行情况
  • • 数据安全责任不因委托而改变

十、山东省级配套与专项行动

📍 山东"安宁齐鲁"专项行动

2026年5月26日,山东省委网信办、省卫生健康委等18部门联合发布《关于开展2026年"安宁齐鲁"山东省个人信息保护专项行动的公告》。

卫生健康领域治理重点:

  • • 医疗卫生机构网站、App超范围收集位置等个人信息
  • • 未采取有效验证方式导致无关人员可查询他人病历
  • • 未经患者同意公开包含患者个人信息的影像图片、文字描述
  • • 将人脸识别作为唯一验证方式
  • • 未建立专门的个人信息保护管理制度
  • • 内部信息管理系统未采取有效技术防护手段
  • • 对技术运维等第三方人员管理不到位

📍 山东数据条例进展

山东省正推进《山东省数据条例》立法工作,其中明确:

  • • 推动公共数据分类分级授权运营
  • • 制定企业数据合规管理指引
  • • 培育医疗健康等领域数据流通交易平台

十一、关键时间节点

📅 政策时间线

时间节点
内容
2021年
《网络安全法》《数据安全法》《个人信息保护法》相继施行
2022年8月
《医疗卫生机构网络安全管理办法》发布
2023年6月
《卫生健康行业数据分类分级指南(试行)》发布
2026年2月14日《医疗卫生机构数据安全和个人信息保护管理办法》联合印发
2026年2月14日起《办法》自印发之日起施行
2026年4月2日
中央网信办等三部门启动2026年个人信息保护专项行动
2026年5月26日
山东"安宁齐鲁"专项行动公告发布

十二、法律责任与处罚标准

🏢 机构处罚

情形
处罚标准
一般违规
警告,罚款1万-500万元
情节严重
罚款500万-1000万元,可责令停业整顿、吊销执业许可

👤 个人处罚

  • • 直接负责人最高罚款可达年收入10倍
  • • 泄露敏感个人信息50条以上、获利5000元以上,触犯《刑法》第253条
  • • 处3年以下有期徒刑
  • • 泄露500条以上或情节特别严重,处3-7年有期徒刑

⚖️ 追溯机制

  • • 违规行为倒查三年、终身追责
  • • 违规记录永久保存

结语

《医疗卫生机构数据安全和个人信息保护管理办法(试行)》的落地,标志着医疗数据安全进入**"强监管、严处罚"**新阶段。

从"十项禁止"到"八项禁止",从三级等保到四级等保,从商用密码强制应用到第三方服务商责任明确,医疗机构面临的全方位合规要求已成定局。


免责声明:

智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!

凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。

Copyright © 2022 上海科雷会展服务有限公司 旗下「智慧医疗网」版权所有    ICP备案号:沪ICP备17004559号-5