文章总结: 2026年2月14日五部门联合印发的《医疗卫生机构数据安全和个人信息保护管理办法(试行)》正式施行,构建国家-地方-机构三级责任体系,要求对医疗数据实行核心/重要/一般三级分类管理,明确十项禁止行为及违规最高处营业额5%罚款。新规强调全生命周期安全管理,特别保护特殊人群信息,要求第三方数据处理责任不转移,并规范AI等新技术应用风险。
综合评分: 87
文章分类: 政策法规,数据安全,网络安全,应用安全,安全建设
重磅解读!医疗卫生机构数据安全管理新规正式施行,这10大要点你必须知道
安小圈
2026年4月8日 08:45
上海
以下文章来源于无忧阁日记
,作者无忧阁日记
无忧阁日记
.
记录日常生活,工作,所闻所想。
安小圈
第889期
2026年2月14日,国家卫生健康委等五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》,自印发之日起正式施行。这份被称为”医疗数据安全最严新规”的文件,将对全国所有医疗卫生机构产生深远影响。本文为您深度解读新规核心要点,助您快速掌握合规要点。
一、文件概况:五部门联合发文,七章四十条构建安全防线
发文机构:国家卫生健康委、公安部、国家互联网信息办公室、国家中医药局、国家疾控局(联合发文)
文号:国卫规划发[2026]6号
施行日期:2026年2月14日(印发之日起施行)
章节结构:七章四十条
文件性质:试行文件
这份新规的上位法依据包括《网络安全法》《数据安全法》《个人信息保护法》《基本医疗卫生与健康促进法》《网络数据安全管理条例》等,标志着医疗行业数据安全进入”强监管时代”。
二、责任体系:谁是第一责任人?
新规构建了”国家-地方-机构”三级责任体系:
国家层面:国家卫生健康委统筹规划、指导、评估、监督;国家中医药局、疾控局分工负责
地方层面:县级以上地方卫生健康行政部门负责本行政区域内的监管
机构层面:主要负责人是数据安全和个人信息保护管理第一责任人,分管负责人是直接责任人
核心原则:“管业务必须管安全”、“谁主管谁负责、谁运营谁负责、谁使用谁负责”
组织架构要求:县级以上医疗卫生机构应当成立网络安全和信息化工作领导小组,由主要负责人担任组长,每年至少召开一次数据安全和个人信息保护会议。
三、数据分类分级:三级分类,差异化保护
新规将医疗卫生机构数据分为三级:
| 级别 | 等保要求 | 主要特征 |
| — | — | — |
| 核心数据 | 四级等保 + 关基保护 | 一旦泄露可能危害国家安全、公共利益 |
| 重要数据 | 三级等保 | 特定领域、特定地区或特定群体的重要数据 |
| 一般数据 | 按需定级 | 除核心数据和重要数据以外的其他数据 |
关键要求:
- 省级卫生健康行政部门组织开展省域内数据分类分级工作
- 医疗卫生机构需定期梳理数据并报送基本情况
- 数据内容、规模、应用场景等发生变化时应及时变更级别
- 衍生数据应在原始数据定级基础上重新评估确定级别
四、全生命周期管理:六大保障措施
新规要求建立覆盖数据全生命周期的安全管理体系,包括六大保障措施:
1. 制度保障:建立数据安全管理制度、操作规程及技术规范,针对不同类别和级别的数据,明确各环节具体保护要求。
2. 人员保障:加强数据安全管理人员队伍建设,定期开展安全教育和培训。
3. 管理保障:严格日常管理,明确操作权限;定期开展安全风险评估,及时整改并报送评估报告。
4. 技术保障:综合运用加密、鉴权、认证、脱敏、去标识化、数字水印、校验、审计等技术手段。
5. 应急保障:制定应急预案并定期开展演练。
6. 其他措施:法律法规规定的其他措施。
五、十项禁止性规定:红线不可触碰
新规明确列出十项禁止行为,触碰红线将面临严厉处罚:
- 不得违法采集:不得超范围采集,不得欺诈、胁迫收集
- 不得违法存储:重要数据境内存储,需备份+加密
- 不得违法传输:核心/重要/敏感数据禁止用邮箱、网盘、社交软件传输;接口传输必须脱敏+加密
- 不得违法向境外提供:需自评估→领导小组审批→省级网信→国家网信申报安全评估
- 不得越权使用:日志不得篡改删除;无监管下不得远程运维
- 不得未经授权处理:运维期间数据未经授权不得用于其他用途;项目不得随意转包分包
- 不得未经批准提供:未经领导小组或领导班子批准,任何部门和个人不得将未公开信息传至机构外
- 不得随意公开:公开前必须做影响评估,有重大影响不得公开
- 不得未经销毁报废设备:报废或变更用途前必须按电子产品信息清除技术要求彻底清除数据
- 不得隐瞒安全事件:必须立即启动预案,采取措施防止危害扩大,向主管部门报告
六、个人信息保护:特殊人群重点保护
新规特别点名以下群体,处理其信息时需格外谨慎:
八项禁止行为:
- 不得违法处理个人信息(买卖、公开传播个人信息)
- 不得违法收集个人信息(不得误导、欺诈、胁迫收集)
- 不得超范围收集个人信息(遵循最小必要原则)
- 不得超权限调阅个人信息
- 不得违法提供个人信息(未经本人或监护人同意)
- 不得违法公开个人信息(不得在公共区域显示患者个人信息)
- 不得违法向境外提供个人信息
- 不得滥用人脸识别信息
七、第三方数据处理:责任不因委托而改变
核心原则:数据安全责任不因委托而改变。
关键要求:
- 必须经过严格审批程序
- 明确受托方的数据处理权限和保护责任
- 监督受托方履行数据安全保护义务
- 涉及云计算服务处理数据的,应当选择通过云计算服务安全评估的云服务商
- 卫生健康行政部门原则上不得委托学会、协会面向医疗卫生机构采集数据
八、AI新技术处理:评估风险,加强防护
医疗卫生机构在使用人工智能等新技术处理数据时:
- 应当评估使用新技术带来的安全风险
- 采取必要的技术措施
- 加强数据安全防护
九、监测预警与应急处置:三级机制
国家层面:国家卫生健康委建立健全风险监测预警机制,统筹运用技术手段
省级层面:地方卫生健康行政部门建立健全本地区风险监测预警机制,及时发布预警信息
机构层面:医疗卫生机构建立风险监测预警与应急处置机制
安全事件处置五步法:
1.启动预案:发生安全事件后立即启动应急预案
2.应急处置:及时开展应急处置,防止危害扩大
3.告知用户:及时告知用户,采取避免或减轻危害的措施
4.上报部门:及时向属地卫生健康行政部门报告
5.事后报告:安全事件处置完成后,及时形成总结报告
十、违规处罚:最高可罚5000万或营业额5%
| 适用法律 | 违规情形 | 处罚尺度 |
| — | — | — |
| 基本医疗卫生与健康促进法 | 医疗信息安全制度不健全导致信息泄露 | 警告+罚款;情节严重可停止执业活动 |
| 民法典 | 泄露患者隐私和个人信息 | 承担侵权责任(民事赔偿) |
| 数据安全法 | 不履行数据安全保护义务 | 约谈+整改;情节严重可停业+罚款+刑事责任 |
| 个人信息保护法 | 违规处理个人信息 | 最高5000万元或上一年度营业额5% |
| 治安管理处罚法 | 非法买卖、提供公民个人健康信息 | 治安管理处罚 |
| 刑法 | 构成犯罪 | 追究刑事责任 |
结语
《医疗卫生机构数据安全和个人信息保护管理办法(试行)》的施行,标志着医疗行业数据安全进入规范化、法治化新阶段。对于医疗卫生机构而言,这既是挑战也是机遇——只有建立健全的数据安全管理体系,才能在保障患者权益的同时,促进医疗数据的合理开发利用,实现医疗事业的高质量发展。
END
【以上内容来源自:无忧阁日记】
微软紧急修复高危蠕虫级RCE漏洞,威胁全网Windows系统
- # 沈传宁:落实《网络数据安全管理条例》,提升全员数据安全意识
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安小圈 《重磅解读!医疗卫生机构数据安全管理新规正式施行,这10大要点你必须知道》