摘要:2026年两份重要医疗数据文件形成“安全底线+转化指引”配套体系。原始医疗数据往往叠加多重法律属性,也是数据流通堵点所在。本文结合专家共识与五部委管理办法,拆解生产环节5类数据属性,厘清加工行为、双转化路径边界,为医疗机构数据成果转化提供实务指引。
2026年,医疗数据领域两份重要文件先后出台,构成“安全底线+转化指引”的配套制度组合,成为医疗机构开展数据治理、数据流通与价值化工作的核心依据:
一是《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6号)(以下简称“6号办法”),2026年2月由国家卫生健康委、公安部、国家互联网信息办公室、国家中医药管理局、国家疾病预防控制局五部门联合印发,属于行业规范性文件,具备监管约束力。文件立足全量医疗卫生机构数据,明确数据分类分级、全生命周期安全管控、个人信息保护、对外提供审批、风险评估等强制性要求,是所有医疗数据处理活动必须遵守的安全“防火墙”。
二是《医疗卫生机构数据类科技成果转化管理专家共识》(以下简称《共识》),2026年6月刊发于《中华医学科研管理杂志》,由国家卫健委医药卫生科技发展研究中心牵头多所医院、科研机构共同编制,属于行业专家操作指引,不具备强制法律效力。共识重点破解医院数据“不敢转、不会转、不能转”的现实难题,厘清公共数据授权运营、数据类科技成果转化两条路径,对数据确权、加工判定、收益分配、风险防控给出实操参考,为医疗机构数据成果转化提供管理范式。
两份文件分工互补:管理办法划定安全合规的硬性底线,专家共识解决数据价值化的路径选择问题;医疗机构开展任何数据转化工作,都需要同时兼顾二者要求。
同一份原始医疗数据集,会同时叠加公共数据、个人信息、科学数据、健康医疗数据、人类遗传信息多重法律属性,这也是医疗数据“流通难”的根源。本文依据上述两份文件,结合《中华人民共和国个人信息保护法》(以下简称《个保法》),拆解生产环节五大属性,厘清属性、加工行为、双价值化路径之间关系,为医疗机构数据流通、成果转化提供实务参考。
《共识》将数据流转划分为生产‑加工‑流通/应用三大环节,和我们此前解读的脱敏、匿名化概念一脉相承。
医疗数据流通落地长期面临现实堵点:一份原始病历往往同时叠加多重法律属性,不同属性对应不同法律约束,多重规则交织,造成“想流转怕违规、不流转数据沉睡”的两难局面。
实务中两类高频误区,在很多医院普遍存在:
· 误区一:原始诊疗数据简单做脱敏处理,就直接认定为数据类科技成果,希望走成果转化路径发放科研人员奖励,忽视数据与生俱来的公共数据底色,埋下巡察、审计风险;
· 误区二:一刀切认为公立医院产出的数据全部属于公共数据,完全不能开展数据类科技成果转化,否定科研团队智力加工创造的知识价值。
只要数据集仍携带个人信息,就要受到《个保法》约束。按照《个保法》第四条:个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
也就是说,如果想要跳出个人信息保护法的约束,需要完成匿名化处理。同理,当数据集叠加人类遗传信息、公共数据等其他属性,就要分别遵守对应的监管规则。多重法律约束交织,正是医疗数据流通困难的重要成因。想要破局,就要从源头上识别原始数据自带的全部属性。
很多同行阅读专家共识时,会直接跳过生产环节5类数据属性,把这部分简单当作名词释义。但这部分恰恰是整篇共识的逻辑地基。

核心观点
原始数据具备何种属性,不等于直接等同于哪一类成果;属性定义的是必须履行的合规义务;最终走哪条转化路径,取决于后续的加工行为(基本加工 / 研究性加工);无论选择哪条路径,均不能突破6号办法的刚性安全管理要求。
重要前置提示:五大属性不是互斥分类,同一套原始数据可以同时具备多重属性。
举个典型例子:一份带有基因测序结果的电子病历,同时属于公共数据、个人信息、健康医疗数据;纳入科研项目后具备科学数据属性;基因测序片段属于人类遗传信息。

五大属性,代表五套监管视角同时叠加在原始一级数据之上。无论后续数据走向哪一条价值化路径,各类属性对应的法定义务均不能豁免。

1. 关键边界:原始属性≠最终成果属性
1)基本加工的本质,是处理五大属性带来的合规风险。基本加工包含:
· 个人信息脱敏处理(匿名化):处理的是数据的“个人信息”属性,对应法规是《个保法》
· 人遗信息备案审批:处理的是数据的“人类遗传信息”属性,对应法规是《中华人民共和国人类遗传资源管理条例(2024年修订)》
· 公共/国家安全信息的去标识化或加密处理
可以看出,经过基本加工的数据,剩余属性为公共数据属性,所以具备走公共数据授权运营路径的条件;另一方面基本加工的数据没有脱离其健康医疗数据的属性,所以医疗卫生机构仍然是数据管理的责任主体。
2)研究性加工,重点是新增智力与知识价值。
队列构建、病例标注、变量重构、建模等研究性加工,形成二级衍生科学数据,才具备成为数据类职务科技成果的基础条件。
2. 路径甄别:双转化路径均要对齐安全基线
两条路径的源头都是具备多重属性的一级原始数据,后续加工行为决定去向。但两条路径全部对外处理活动,均要受6号办法约束,包括数据分类分级、衍生数据重新定级、对外提供审批流程、日志审计、风险评估、委托第三方安全责任等强制要求。
· 公共数据授权运营路径:仅完成基本加工;办理数据产权登记;收益纳入公共财政统筹;不适用科技成果转化奖励;同时按照6号办法要求,授权运营需要纳入院领导班子集体决策。
· 数据类科技成果转化路径:完成合规预处理基础上叠加研究性加工;形成二级衍生科学数据,办理数据知识产权登记/专有技术管理;适用成果转化收益分配,完成人可获得不低于50%净收益奖励;对外提供数据,同样要执行6号办法对外报审、风险评估、日志留存要求。
提醒:二者并不是对数据做非此即彼的割裂;同一来源原始数据,加工方式不同,对应完全不同的制度、登记、收益规则,但安全底线统一由6号办法管控。
3. 合规载体:五大属性直接决定成果副交付物清单
共识区分主交付物(数据集、软件工具)与副交付物。
很多院内制度建设,只关注数据集、算法等主交付物;但绝大多数副交付物材料,就是用来证明五大属性对应的合规义务已经履行完毕:
· 脱敏/匿名化处理证明(对应个人信息,依据《个保法》)
· 人类遗传信息备案回执(对应人类遗传信息)
· 伦理审查意见书、数据安全评估报告、隐私保护方案(对应健康医疗数据、公共数据,同时满足6号办法及相关法规标准风险评估要求)
实务提示:副交付物不只是形式材料,既是共识项下转化的要件,也是6号办法要求的审计台账,是医疗机构开展转化、应对巡察审计、实现尽职免责的核心档案。
4. 适用边界:分清两份文件各自管辖范围
· 《共识》:属于行业专家指引,聚焦经过研究性加工形成的科学数据类科技成果,解决路径选择、权属、收益分配。
· 6号办法:部门规范性文件,覆盖医疗机构全部数据(无论是否作为科技成果),规定安全、分级、审批、风险评估等强制性义务。
1. 把属性识别前置到数据集入库环节,不要等到对外转化才回溯判定
院内建立数据集登记表单,新数据集入库,同步识别数据集具备上述哪几类属性;同时按照6号办法第二章分类分级保护要求,完成数据安全级别判定;衍生数据集要重新评估安全级别,形成完整台账记录。
2. 院内制度明确区分“基本加工”与“研究性加工”
脱敏处理(匿名化处理)、加密、人遗备案属于满足法律底线的合规处置(用来解决个人信息等多重属性带来的法律约束);队列构建、标注、特征提取、模型构建属于研究性加工。
3. 确立院内数据转化四步甄别流程(融合6号办法审批要求)
第一步:识别原始数据多重属性;
第二步:评估加工类型:区分基本加工和研究性加工;
第三步:匹配对应路径(公共授权运营/数据类科技成果转化),开展风险评估,落实6号办法对外提供审批流程(业务部门同意、院领导核准、信息技术部门支撑);
第四步:完整归集副交付物档案,留存操作日志,完成台账归档。
生产环节五大属性是整篇专家共识的逻辑原点。
医疗数据流通难,根源就在于一份数据叠加多重法律身份,不同属性带来不同合规义务。想要开展数据价值化,先要识别数据与生俱来的多重法律身份,再评估加工行为。专家共识给出路径选择,但全部操作都不能突破6号办法的刚性安全约束,才能够兼顾数据安全、个人信息保护,同时释放科研数据要素价值。
当然,共识仍然留有实践缺口:“研究性加工”目前只有定性描述,缺少行业统一量化判定标准。同样一套数据集,加工到何种程度可以认定为二级衍生数据,仍然需要医疗机构学术委员会个案研判。同时,存量历史病历知情同意范围、匿名化实操评估,依旧是执行层面的现实难点,欢迎同行留言交流探讨。
从制度条文落地到院内实操,很多医院在数据集属性判定、脱敏匿名化效果评估、数据成果包合规审查、院内数据转化制度编制上存在实操困惑。我们团队深耕医疗数据合规与科技成果转化政策研究,助力医疗机构在巡察审计可尽职免责的前提下,稳妥推进医疗数据要素价值释放。
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。