近日,国家卫健委、公安部等五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(以下简称《办法》),为各级医疗机构划定数据安全管理底线,明确主体责任、全生命周期管控、分类分级保护等强制性要求。
随着监管执法趋于常态化,医疗数据泄露、违规共享、超范围采集患者信息等行为的处罚力度持续加大。医疗机构亟需读懂新规核心要求,审视现有防护短板,系统性开展自查自改,构建适配行业业务场景的数据安全管控体系。
《办法》核心框架与重点管控要求 《办法》立足于《数据安全法》《个人信息保护法》行业落地,确立医疗卫生机构主体责任,坚持 “谁主管谁负责、谁运营谁负责、谁使用谁负责”,多项条款直接转化为可落地的合规考核指标: 丨压实组织责任,明确一把手负责制 医疗机构主要负责人为本单位数据安全与个人信息保护第一责任人,分管负责人为直接责任人,要求成立网信领导小组,破除 “数据安全仅是信息科工作” 的传统认知,推动医务、质控、科研、门诊等业务部门共同承担数据保护义务。 丨推行三级数据分类分级差异化 保护将医疗数据划分为核心数据、重要数据、一般数据,混合场景下按照最高级别实施防护;医疗机构需定期梳理数据资产,动态更新数据目录。衍生数据、脱敏融合后的科研数据应当重新评估定级。同时明确等级保护匹配要求:处理重要数据应当落实等保三级;处理核心数据根据场景落实等保四级或关键信息基础设施保护相关要求。 丨覆盖数据全生命周期闭环管理 针对数据收集、存储、使用、加工、传输、提供、公开全流程设立管控规则:坚持个人信息最小必要采集原则;规范互联网医院、远程诊疗、临床科研的数据使用边界;严格约束跨机构数据共享、第三方委托处理行为,必须完成安全评估、签订安全协议并持续监督。 丨日志留存、风险评估与应急管理硬性规范 区分核心、重要数据设置差异化日志留存期限;处理重要数据的机构每年至少开展一次数据安全风险评估;建立数据安全应急预案,定期组织应急演练,发生数据泄露事件需按规定及时上报、处置。 丨强化个人信息特殊保护与第三方管控 严禁未经授权调阅、泄露患者病历信息;规范人脸识别等生物信息使用;对外包服务商、科研合作单位、区域医疗互通对接方建立持续安全审查机制,防范第三方引入的数据泄露风险。 当前医疗卫生机构数据安全合规现状 对照《办法》新规要求来看,多数医疗机构的数据防护体系仍存在显著断层,典型痛点集中在以下方面: 治理层面:重技术、轻管理,责任体系不完善 不少单位仅依靠防火墙、杀毒软件开展基础网络防护,缺少匹配《办法》的数据分类分级制度、访问审批规范;数据安全责任未能下沉至临床科室,岗位权限、离岗人员数据权限回收机制流于形式。 资产层面:数据底数不清,分级落地滞后 未全面梳理 HIS、EMR、LIS、PACS、科研平台、互联网医院中的敏感数据,无法精准区分核心、重要数据;大量患者敏感信息明文存储,缺少常态化数据风险识别手段。 访问流转层面:内部风险管控薄弱 医护、运维、第三方厂商高权限账号管控不严,存在越权查阅病历、批量导出患者数据风险;U 盘、即时通讯、邮件、云盘等外发渠道缺少有效管控,数据流出行为难以溯源;科研场景下患者信息脱敏流程不规范。 第三方与业务协同,存在合规盲区 与检验机构、药企、科研单位、信息化服务商的数据交互缺少标准化安全评估;对外提供数据未留存完整审计日志,难以满足监管溯源要求。 合规能力不均衡,基层医疗机构短板突出 大型三甲医院投入相对充足,但基层医疗机构普遍存在资金、专业安全人员不足问题,安全制度更新不及时,难以满足新规常态化风险评估、应急演练等硬性要求。 敏捷科技医疗行业的数据合规防护方案 围绕《办法》提出的数据分类分级、全生命周期管控、行为审计、防数据外泄等合规需求,敏捷科技依托自研数据安全技术,为医疗机构提供适配医疗业务场景、兼顾诊疗连续性的数据安全管控能力,助力机构补齐合规短板: 敏感数据智能识别与分级 智能分类识别患者姓名、身份证、诊疗记录、影像报告等医疗敏感信息,辅助医疗机构落实数据分类分级工作,为差异化防护提供依据。 终端全渠道数据流出管控 对医护办公终端、移动护理终端进行统一管控,针对 U 盘拷贝、即时通讯、邮件、云上传等渠道设置策略,拦截敏感病历、患者信息违规外发,同时完整留存操作日志,满足日志审计、事件溯源合规要求。 文档内核级安全防护 针对电子病历、科研资料等文件提供透明加密,文档在内部环境正常使用,脱离授权环境无法正常打开;配套智能水印、外发管控、阅后即焚等能力,防止内部人员私自导出、转发敏感医疗数据。 适配医疗业务轻量化部署 方案可与医院现有信息系统兼容对接,尽量减少对现有诊疗业务改造,保障门诊、住院、检验等业务不间断运行;同时支持国产化环境部署,满足行业信创建设需求。 支撑常态化合规自查工作 统一平台集中汇总数据访问、外传、权限变更等行为记录,输出审计报表,辅助医疗机构开展风险自查、合规审计,支撑迎接主管部门监督检查。 《医疗卫生机构数据安全和个人信息保护管理办法(试行)》标志着医疗数据保护从 “建议性要求” 转向 “强制性合规义务”。医疗机构应当尽快启动对标自查,补齐管理机制与技术防护短板,构建 “管理体系 + 技术防护” 协同的数据安全防线,在保障患者个人信息权益、守住合规红线的前提下,支撑智慧医疗、临床科研等数字化业务健康发展。

关注敏捷小助手,了解更多