
| 01等保过了≠数据安全,医院正被盯上 |
2026年4月,北京和平中西医结合医院因医疗信息安全制度和保障措施不健全,被罚款4.5万元并责令停业。2025年,上海闵行某医院的医生和急救中心人员利用工作便利,倒卖逝者及其亲属个人信息800余份给殡葬行业做营销,医院被罚、医生被暂停执业。
更值得警惕的是政策风向。2026年5月22日,国家卫健委等14个部门联合印发《2026年纠正医药购销领域和医疗服务中不正之风工作要点》,首次将"严守医疗数据安全"单独列为第五项重点任务,明确提出:
严禁泄露医疗数据、严禁倒卖医疗数据、严禁非授权使用医疗数据,坚决遏制数据牟利行为。 ——《2026年纠正医药购销领域和医疗服务中不正之风工作要点》第五项 |
泄露医疗数据,过去顶多算"管理疏忽",现在和反腐、骗保放在同一份文件里整治。
很多医院信息科的朋友这时候会问:我们等保三级都过了,怎么还是不行?
答案很简单:等保管的是"系统",数据安全管的是"数据"本身。你的HIS系统机房达标了、防火墙配了、日志留存了——但你有没有盘过系统里到底存了哪些数据?哪些是身份证号?哪些是基因信息?哪些能公开?哪些连主治医生都不能随便看?
这就是数据分类分级要干的事。它是整个数据安全体系的第一块地基——地基没打,后面加密、脱敏、审计全是空中楼阁。
一说分类分级,很多人的第一反应是"我们自己定就行"。错。医院数据的分类分级,国家已经铺好了一整套标准体系,从国标到地标,4层结构,层层落地。 第一层:国家标准。基石是2020年发布的GB/T 39725-2020《信息安全技术 健康医疗数据安全指南》——医疗行业数据分类分级的"祖标准",6大类、5个级别,后面所有标准都是从它延伸的。2024年10月实施的GB/T 43697-2024《数据安全技术 数据分类分级规则》则是全行业通则,确立了"核心数据、重要数据、一般数据"的三级总框架,医疗行业也要向它对齐。 第二层:卫生行业标准。卫健委发布的WS/T 787-2021《国家卫生信息资源分类与编码管理规范》和WS/T 363-2023《卫生健康信息数据元目录》,解决了"数据元怎么定义、怎么编码"的问题,是你梳理数据资产时的工具书。 第三层:团体标准。2024年10月,中国电子商会发布了T/CECC 029.1-2024《数据分类分级指南 第1部分:医疗健康》,这是医疗健康领域首个专项分类分级团标,把国标的原则进一步细化成了可执行的流程。 第四层:地方标准。2025年3月,上海发布了DB31/T 1545-2025《卫生健康数据分类分级要求》——全国首个省级卫生健康数据分类分级地方标准,足足52页,从基本要求到工作步骤、分类方法、分级方法全部覆盖。虽然目前只约束上海的医疗卫生机构,但对全国医院来说,这就是最详细的落地参考范本。 一张表看全: ▲ 医院数据分类分级标准体系全景表(建议收藏) 近两年标准密集出台的节奏,本身就是一个信号:医疗数据分类分级正在从"可做可不做"变成"规定动作"。 标准体系是"骨架",真正干活还得看GB/T 39725-2020这套"6大类×5个级别"的矩阵。 先看横向:6大类分类。按数据属性,健康医疗数据分成六大类: ▲ GB/T 39725-2020六大类数据分类(依据:标准原文) 再看纵向:5个级别。分级依据是数据泄露后对数据主体造成的损害程度,从低到高: ▲ GB/T 39725-2020五级分级(依据:标准原文) 划几个重点: • 你手里的病历是第4级——不是随便一个信息科管理员都能看的,访问权限严格限定在"参与直接诊疗的医护人员+具有审计职责的人员" • 基因数据也在第4级,但实际操作中很多医院按第5级管控——因为"就高不就低"是通用原则 • 门诊大屏叫号是第3级——所以你看到医院叫号都显示"张×先生",不是排版好看,是标准要求"局部遮蔽" • 去标识化后的科研数据可以降到第2级——这就是为什么去标识化这么重要:它是降级使用的唯一合法通道 有人会问:GB/T 43697-2024说"核心数据、重要数据、一般数据"三级,跟这个5级怎么对?很简单——5级是医疗行业的细化落地,三级是全行业的总框架。第5级对应"核心数据"方向(极端情况),第4级大方向对应"重要数据",第1-3级对应"一般数据"。对医院来说,日常照着GB/T 39725的5级干活就行。 标准看懂了,怎么落地?参考上海DB31/T 1545-2025的工作步骤和T/CECC 029.1-2024的流程,我把医院数据分类分级实操拆成4步: 第一步:梳理数据资产(摸家底) 把院内系统逐一过一遍:HIS、LIS、PACS、EMR电子病历、体检系统、互联网医院平台、OA……每个系统里存了什么数据、存在哪个库、谁在管。编码可以参考WS/T 787-2021的信息资源分类规范。注意:体检系统、互联网医院这类"边缘系统"最容易漏——衡山那个案例就是体检系统出的事。 第二步:按6大类分类 把摸出来的每一条数据,对号入座到六大类里。一个系统的数据可能跨多类——比如EMR里既有个人属性(姓名身份证)、又有医疗应用(病历医嘱)、还有医疗支付(费用记录),分开归类,不要混。 第三步:按5级定级(就高不就低) 对照第3部分那张5级表,逐条定级。拿不准的时候,就高不就低——定高了最多影响效率,定低了出事就是事故。比如一条数据同时含身份证号+诊断记录,直接按第4级走。 第四步:打标签建清单(动态更新) 形成《数据分类分级清单》,每条数据标注:分类、级别、负责人、存储位置、访问权限、共享范围。这份清单不是做完就锁抽屉——新系统上线、业务变化,清单要跟着更新。上海地标明确要求动态更新机制。 数据资产盘点表的表头可以直接抄: ▲ 数据资产盘点表模板(示例3行,照着扩就行) 道理讲完了,再看三个案例,感受一下"没做分类分级"的实际代价。 案例一:衡山县中医医院——第4级数据在公网裸奔。体检系统存的是什么?患者姓名+身份证+检验结果,妥妥的第4级数据。这个级别的数据,按标准要求应该"严格限制访问权限",结果呢?MySQL弱口令+映射公网,等于把保险柜密码贴在大门上。如果做了分类分级:体检系统数据定为第4级→第4级数据禁止公网直接暴露→弱口令和端口映射在自查阶段就会被发现。罚款5万,完全可以避免。 案例二:上海闵行某医院——内部人滥用第4级权限。医生和急救人员能接触逝者及亲属信息800余份,说明权限管理粗放——这些人参与直接诊疗了吗?没有。按GB/T 39725,第4级数据只有"参与直接诊疗的医护人员"能访问。如果做了分类分级+权限对应:非诊疗人员根本看不到这些数据,倒卖无从谈起。结果:医院被罚、医生暂停执业、外包人员被解雇。 案例三:上海医师裁量基准——个人也要担责了。2026年8月1日起施行的《上海市医师行政处罚裁量权基准》,对医师泄露患者隐私做了量化分级:泄露1-5条非亡故患者信息是较轻档,往上走最高罚3万+暂停执业+吊销证书。拍一张病历发朋友圈,都可能踩线。这意味着医疗数据安全不只是"单位的事"了——每个能接触数据的医务人员,都是数据安全责任人。 三个案例一个共同点:都不是黑客多厉害,而是基础的数据管理缺失。弱口令、权限粗放、随手拍照——每一条都能靠分类分级+对应管控堵住。分类分级不能直接防黑客,但它让你知道该在哪道门上装锁、装多重的锁。 实操中,我见过医院踩的坑主要集中在5个: • 坑1:分了类,没分级——做了个数据目录,但每条数据都是"敏感"二字带过。分类解决"是什么",分级解决"多重要",缺一半等于没做 • 坑2:定级一刀切——图省事全部标第4级,结果科研去标识化数据、公开宣传素材全部按最严管控,业务部门怨声载道,最后整套体系被架空 • 坑3:只做HIS,不管边缘系统——HIS做了分类分级,体检系统、互联网医院、科研平台、第三方运维后台全漏了。衡山的罚单就是体检系统贡献的 • 坑4:分完锁抽屉,不更新——清单做完归档吃灰,新系统上线半年了清单里还没有。数据在变,清单不变,等于刻舟求剑 • 坑5:第三方不管控——运维外包、系统开发商、云服务商能随意接触数据,出事了才发现"责任不因委托而转移"是法律明文规定 对应的行动建议,做成一张自查表,信息科可以直接对照打勾: ▲ 医院数据分类分级自查表(8条,建议打印贴信息科) 一句话总结:医院数据分类分级,标准体系已经齐了(国标+行标+团标+地标四层),罚单已经来了(衡山5万、北京4.5万+停业、上海吊证),14部门文件已经发了。等保是及格线,数据分类分级才是数据安全的入场券——别等检查上门才开始翻标准。024层标准体系:医院数据到底按什么分 国标 国标 行标 行标 团标 地标 036大类×5个级别:手把手教你看懂 ①个人属性数据 ②健康状况数据 ③医疗应用数据 ④医疗支付数据 ⑤卫生资源数据 ⑥公共卫生数据 第1级 第2级 第3级 第4级 第5级 04分类分级4步走:从摸家底到打标签 053个真实案例:没分级的代价 065个常见坑+行动清单
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。