欢迎访问智慧医疗网 | 网站首页
 
当前位置:首页 > 云医疗与数据安全

卫健委2026医疗数据新规落地,医院防勒索整改:透明加密+主动拦截,附12项自查清单

发布时间:2026-09-28 来源:安当加密 浏览量: 字号:【加大】【减小】 手机上观看

打开手机扫描二维码
即可在手机端查看

2026 年 2 月,卫健委等五部门印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6 号)——医疗数据安全第一次有了专项办法,数据分级、加密存储、日志留存成了带文号的硬要求(据公开信息)。这不是一次孤立发文:2022 年《医疗卫生机构网络安全管理办法》立下总纲,2025 年《网络数据安全管理条例》施行,到 2026 年医疗数据安全专项办法落地——要求一步步加码、越管越细,本身就说明国家有多重视医疗数据安全。而文件终归要落到具体的机构单位:每一家医院、每一套 HIS,都要有人对上号、负起责。承接这份要求的,正是医院里分管数据安全与信息化的人——你们要同时答对两道题:勒索来了防不防得住,专项检查来了交不交得出证据。你的 HIS,答得上来吗?

微信图片_2026-09-28_093245_531.jpg

一、2026 年医院防勒索,面对的是「双重考」

医院今年要同时过两道关:一道是勒索攻击(锁库要赎金),一道是数据安全合规(加密、分级、留痕成硬条款)。先看监管锚点全貌:

标准/文件
发布单位
状态
管的是什么
《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6 号)
卫健委等五部门
2026 年 2 月印发施行(据公开信息)
医疗数据安全首部专项办法:数据分级(核心/重要/一般)、加密存储优先国密、重要数据日志留存≥3 年、核心系统密评
《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29 号)
卫健委等三部门
现行
医疗卫生机构网络安全总纲:等保定级备案、网络安全责任制、积极防御纵深防御
GB/T 22239-2019《网络安全等级保护基本要求》(等保 2.0)
公安部归口
现行
医院 HIS 等核心系统按等保三级:加密存储、身份鉴别、安全审计
《网络数据安全管理条例》
国务院
2025 年 1 月 1 日施行
网络数据处理合规底线:数据分类分级、加密、风险评估

一句话概括新变化:以前防勒索是「信息科自己的事」,现在数据加密、备份、留痕都被写进办法——勒索攻不攻得进来是一回事,数据保没保住、拿不拿得出证据是另一回事。


二、新旧对比:医院防勒索的「旧账」与新规

对比维度
旧做法/旧规定
新要求(2026 新规 + 勒索新态势)
变化影响
数据安全地位
依附网络安全的附属事项
医疗数据安全专项办法,分级+加密+留痕
数据安全单独被查
数据库存储
病历数据明文落盘
核心/重要数据加密存储,优先国密
拖库=裸奔失格
敏感字段
身份证/手机号明文可见
重要个人信息重点保护、最小访问
越权查库要堵
防勒索思路
装杀毒+事后恢复备份
加密前拦截,别等加密发生
事后恢复不够用
备份数据
备份与生产同网段
备份隔离、备份数据可恢复是底线
同网段备份一锅端
加密钥匙
密钥散在配置/明文
密钥统一托管、优先国密算法
钥匙要有台账
日志留存
留几个月就清
重要数据相关日志留存≥3 年(据公开解读)
出事后查得到人
应急响应
有预案没演练
勒索应急预案+演练,缩短恢复时间
别等停诊才排演
检查口径
看配置、看买了什么
看密文实效、看能否当场举证
能证明才算做了

核心变化一句话:医院数据库,从「明文跑起来就行」变成「必须认证到人、必须加密、必须留痕、出事了必须能举证」——每一条都同时指向勒索防御与数据合规。


三、直接影响医院整改的 3 个关键变化

微信图片_2026-09-28_093252_256.jpg

勒索换打法 / 新规硬条款 / 检查看证据

变化 1:勒索攻击「换打法」,备份不再是安全垫

2025 年以来国内多家医院公开披露遭勒索(据公开报道,不点名个案),共性手法已不是「点链接中毒」:攻击者先通过 RDP 弱口令、未打补丁的服务器、第三方远程运维端口潜入,横向移动到 HIS 核心区,连生产带备份一起加密。双重勒索下,备份若与生产同网段,等于把「恢复希望」也一起锁了。

变化 2:2026 医疗数据新规,把「加密+分级+留痕」写成硬条款

国卫规划发〔2026〕6 号(试行)按核心/重要/一般给医疗数据分级,要求加密存储优先采用国密算法、重要数据相关日志留存不少于 3 年、核心系统落实密评(据公开信息)。过去「信息科自己看着办」的防勒索手段,现在直接对应到带文号的合规项。

变化 3:检查口径变了——「能拿出证据」才算做了

等保测评、数据安全专项检查看的不再是「你买了什么设备」,而是数据库里是不是真密文、日志能不能当场导出、钥匙由谁管。测评现场要的是证据链:谁、何时、取了哪张表、导出到哪——拿不出来,等于没做。


四、医院防勒索与数据安全的 6 个合规落地点

落地点 1:明文库清零——数据库透明加密

要求拆解: 核心/重要数据加密存储,三级系统优先国密 SM4;病历库不能明文落盘,更不能被直接拷走解析。

常见问题
误区
正解
病历库明文存储
内网数据库不用加密
存储层强制加密
改加密要大改 HIS
加密要动代码、动 SQL
透明加密:应用零改造
拖库才叫泄露
不拖库就安全
拿到文件=拿到明文才算完

产品角色: 落到 TDE 透明加密——部署在数据库存储层,对病历、检查、收费等敏感表加密,HIS 无感知、SQL 无改动,读写自动加解密;即使文件被拷走,没有密钥也只是密文。DBA 拿到的、攻击者拿到的,都不是明文。

落地点 2:敏感字段上锁——字段级加密与访问控制

要求拆解: 身份证号、手机号、诊断信息等敏感个人信息重点保护,按角色最小可见,不能一个账号查到全院。

常见问题
误区
正解
合法账号越权查库
只有黑客才泄露
内部越权同样要防
加密整库影响查询
字段加密查不了
字段级加密+加密后可用
运维要看到明文
查库就得给明文
脱敏返回,按角色放行

产品角色: 落到 DBG 数据库加密网关——在 SQL 层做字段级加密与动态脱敏:身份证、手机号等敏感字段加密存储,运维/第三方按角色返回脱敏结果;护士只能看本科室患者,越权查询在网关这一层就被拦住。

落地点 3:勒索加密前就拦截——主动防御

要求拆解: 新规与等保都强调「积极防御、主动防御」;对勒索来说,理想结果是加密动作不发生,而不是发生后靠恢复兜底。

常见问题
误区
正解
杀毒软件能防勒索
特征码跟不上新变种
白名单+行为双引擎
备份能恢复就行
恢复期间业务停摆可接受
加密前拦截,业务不断
无文件勒索拦不住
没有文件就没法查
进程白名单不管你是谁

产品角色: 落到 RDM 防勒索——进程白名单 + 行为特征双引擎:只有预配置的可信进程能访问受保护目录,勒索进程「不认识就拦」;再叠加文件批量加密、扩展名异常等行为监测,加密动作发生前触发拦截与告警,把「事后恢复」提前成「事前拦截」。

落地点 4:入口把门——统一身份认证与双因子

要求拆解: 勒索多半不是「黑进来」而是「走进来」——RDP 弱口令、共用账号、第三方远程维护端口,都等于把门钥匙交给别人。医院 HIS 等核心系统按等保三级,身份鉴别要求身份唯一、双因子认证(其中一种用密码技术);新规的最小授权同样要求「谁在访问、什么身份」说得清。

常见问题
误区
正解
RDP 弱口令一撞就开
内网不对外就安全
运维通道强制双因子
厂商远程维护随意接入
要维护就得给全权
第三方临时授权、到期回收
DBA 共用一个密码
运维图省事
一人一账号、审计到人

产品角色: 落到 ASP 统一身份认证——以「科室/系统=组织单元」纳管医院账号,SSO 单点登录;运维通道、第三方远程维护登录强制 MFA(UKey/OTP 硬件因子),临时授权到期自动回收;DBA 等特权账号按需授权、全程留痕。入口先认得到人,后面的加密与拦截才派得上用场。

落地点 5:加密钥匙统一收口——密钥全生命周期托管

要求拆解: 用了加密,钥匙就要有人管:生成、存储、使用、轮换、销毁全程可控,优先国密算法,禁止明文散落。

常见问题
误区
正解
密钥写配置文件
放着方便取
密钥进密钥管理系统
一个密钥加密全库
省得管理
分级分域独立密钥
谁能导出答不上来
反正没人动
私钥不出硬件,全程可审计

产品角色: 落到 KSP 密钥管理系统 + HSM 国密密码机——TDE、DBG 的加密密钥统一由 KSP 托管,私钥存 HSM 硬件、不可导出、自动轮换、全程审计;密评与数据安全核查问「密钥由谁管」,答案是一本台账,不是一堆配置。

落地点 6:出事后拿得出证据——日志留存与应急举证

要求拆解: 重要数据相关日志留存不少于 3 年(据公开解读),操作留痕、防篡改、可溯源;勒索事件有应急预案并定期演练。

常见问题
误区
正解
日志留几个月就清
留着占空间
按新规留存到 3 年
日志只记 IP
记录了就行
审计到人、到操作
预案写完就吃灰
有预案就行
定期演练、能拿出来

产品角色: ASP 记录「谁登录、谁授权」,TDE/DBG 记录加解密与访问,RDM 记录拦截事件,KSP 记录密钥操作——各环节日志汇成「谁、何时、做了什么」的完整证据链;日志集中留存、防篡改,测评或事件溯源时能当场导出,把「被动解释」变成「主动提交」。


五、整改方案:数据、身份、密码一套底子,覆盖 6 个落地点

把病历库从「明文裸奔、事后恢复」切到「密文落盘、加密前拦截」,入口、数据、密钥三条线要同时立住——这套底子的运转链路是:

┌────────────────────────────────────────────────────────────┐ │            KSP 密钥管理系统 + HSM 国密密码机(密码底座)         │ │        密钥统一托管 │ 私钥不出硬件 │ 自动轮换 │ 全程审计          │ └──────┬─────────────────────────────────────────────┬─────────┘        │ 供数据加密密钥                    │ 供认证证书/签名密钥 ┌──────┴──────────────┐            ┌──────────┴───────────────┐ │ 数据域 · TDE 透明加密  │            │ 身份域 · ASP 统一认证      │ │ ├ DBG 字段加密 / 脱敏  │            │ 登录 MFA │ 运维双因子      │ │ │ 密文落盘 │ 字段上锁   │            │ UKey/OTP │ 第三方临时授权  │ │ └ 病历 / 影像 / 检查   │            │ 一人一账号 │ 审计到人      │ └───────────┬────────────┘            └────────────────────────┘             │ 保护核心数据目录 ┌───────────┴───────────────────────────────────────────────┐ │                RDM 防勒索(主动拦截)                       │ │         进程白名单 │ 行为特征 │ 加密前拦截告警               │ └───────────────────────────────────────────────────────────┘      拦截勒索:加密动作发生前就被拦下
监管要求
落到哪个组件
测评/核查覆盖
身份唯一 + 双因子(运维/第三方)
ASP 统一认证
身份鉴别核查项
核心/重要数据加密存储(国密)
TDE 透明加密
存储加密核查项
敏感个人信息最小可见
DBG 字段级加密/脱敏
访问控制/个保核查项
主动防御、加密前拦截
RDM 防勒索
防勒索核查项
密钥统一托管、优先国密
KSP + HSM
密钥管理核查项
日志留存、可举证
组件审计 + ASP 认证日志
安全审计核查项

一句话记忆点:入口由 ASP 认得到人,数据在 TDE/DBG 里变密文,勒索在 RDM 前被拦下,钥匙由 KSP 锁进硬件——防勒索和过检查,用同一套底子。

微信图片_2026-09-28_093255_917.png

数据、身份、密码一套底子


六、分阶段落地路径:4 步赶在下半年检查前

阶段
做什么
预计周期
输出物
第 1 阶段:数据摸底
梳理 HIS/LIS/病历库数据资产,按核心/重要/一般分级
1-2 周
数据分级清单
第 2 阶段:加密试点
选 1-2 个敏感库先上 TDE 透明加密,验证性能与业务影响
2-3 周
试点库密文上线
第 3 阶段:主动防御与体系收口
RDM 防勒索覆盖核心目录,KSP 密钥托管、DBG 敏感字段上锁、ASP 统一认证与运维双因子上线
3-4 周
拦截+密钥+字段+认证全就位
第 4 阶段:自查迎检
对照 12 项清单逐项复核,导出日志与举证材料
1-2 周
整改举证材料包

从第 2 阶段起就可以边整改边自查——勒索防护和数据安全合规要的是「已经开始动、能拿出证据」,不是「等我全改完再说」。


七、12 项医院防勒索与数据安全自查清单:逐条对号

12 项自查 · 四类 × 逐条对号

第 1 类:加密与存储(3 项)

  • [ ] 病历/核心数据表已加密存储,无明文库(达标判定:抽样表查询返回密文 | 举证:加密配置 + 密文抽样)
  • [ ] 身份证号/手机号等敏感字段已加密或脱敏可见,按角色最小授权(达标判定:越权查询返回脱敏/拒绝 | 举证:字段加密策略)
  • [ ] 备份与生产隔离、独立可恢复(达标判定:备份不在生产网段且可还原 | 举证:备份拓扑 + 恢复演练记录)

第 2 类:主动防御与密钥(3 项)

  • [ ] 核心数据目录已部署主动拦截,非授权进程无法加密文件(达标判定:白名单外进程访问被拒 | 举证:拦截日志)
  • [ ] 加密密钥由密钥管理系统统一托管,未明文散落(达标判定:代码库无硬编码密钥 | 举证:配置扫描报告)
  • [ ] 密钥存硬件密码模块、不可导出、具备轮换(达标判定:私钥不出设备 | 举证:产品规格 + 轮换日志)

第 3 类:身份与访问(3 项)

  • [ ] HIS 及核心系统账号纳管、无共用/默认口令(达标判定:一人一账号、弱口令清零 | 举证:账号清单)
  • [ ] 运维与第三方远程维护启用双因子,RDP/SSH 不对外裸暴露(达标判定:远程访问必经双因子 | 举证:认证策略)
  • [ ] DBA/管理员权限最小化并全程审计(达标判定:无长期全量权限账号 | 举证:权限清单 + 审计日志)

第 4 类:审计与应急(3 项)

  • [ ] 数据访问/导出/密钥操作均留痕,日志留存对齐 3 年要求(达标判定:重要数据操作可追溯 | 举证:审计日志导出)
  • [ ] 勒索应急预案已制定并演练过,明确隔离、恢复、通报流程(达标判定:有演练记录 | 举证:预案 + 演练记录)
  • [ ] 已对照本清单逐项复核并留档(达标判定:无遗留项 | 举证:自查记录)
自查结果
等级
建议动作
12 项全过
基本达标
保持,备好举证材料
缺 1-3 项
存在风险
优先补加密与主动防御缺口
缺 1/3
高危
立即启动整改
缺 1/2 以上
严重
别等检查,现在就要动

八、写在最后

医院把几十年病历、影像、检查数据装进同一套 HIS/PACS,这本是诊疗效率的必然;但当勒索攻击把「数据当人质」、当数据加密与留痕写进 2026 年新规,「明文裸奔 + 事后恢复」的老底子就真的不够用了——加密要真、勒索要拦、钥匙要锁、日志要够。

国卫规划发〔2026〕6 号 已经施行,勒索攻击没有节假日。下一次被凌晨叫醒时,你的系统是当场拿出密文和证据链,还是只能看着锁库红字干等?答案早就写在你今天的加密配置、拦截策略和日志留存里。


附:参考来源列表

  1. 卫健委等五部门《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6 号),2026 年 2 月印发施行(据公开信息)
  2. 卫健委等三部门《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29 号),2022 年 8 月施行、现行有效(中国政府网公布)
  3. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(等保 2.0)
  4. 国务院《网络数据安全管理条例》,2025 年 1 月 1 日施行
  5. 2025-2026 年国内多家医院遭勒索攻击的公开报道(泛化引用,不点名个案)
  6. 中国信通院等机构关于医疗行业网络攻击态势的公开报告(据公开信息)


免责声明:

智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!

凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。

Copyright © 2022 上海科雷会展服务有限公司 旗下「智慧医疗网」版权所有    ICP备案号:沪ICP备17004559号-5