摘要
医疗数据作为医疗健康行业的核心战略资产,其安全流通与价值释放是推动精准医疗、新药研发及AI医疗创新的关键。然而,医疗数据长期面临孤岛严重、隐私保护压力大、合规成本高及跨机构协同难等现实困境,制约了数据要素价值的充分发挥。可信数据空间作为融合新一代信息技术、制度规则与运营机制的新型数据基础设施,通过“原始数据不出域、可用不可见”的核心机制,为医疗机构在保障数据安全与隐私前提下实现数据共享与协同利用提供了创新性解决方案。本文系统梳理国内外医疗机构可信数据空间构建与应用的政策框架,分析当前技术落地与行业实践现状,深入剖析技术、治理、合规等维度面临的核心挑战,并展望技术融合、场景拓展、生态协同与监管创新等未来发展方向,为医疗数据要素化进程及医疗机构数字化转型提供理论参考与实践指引。
李宁1 张玥1 赵世明1 李春生1 左秀然2
1宁夏回族自治区卫生健康委员会信息中心,银川750001;2武汉市卫生健康信息中心, 武汉430014
通信作者:左秀然,Email:zuoxiuran@163.com
随着信息技术与医学模式的深度融合,医疗数据在疾病机制研究、精准诊疗、公共卫生治理及医药产业创新中的战略价值日益凸显。电子病历、医学影像、检验检查、基因组及可穿戴设备数据等多源异构医疗数据,已成为推动多中心研究和AI医疗发展的关键基础[1]。然而,在现实中医疗数据价值释放仍受到多重因素制约:一是医疗机构间长期形成的数据孤岛阻碍了跨域协同[2];二是医疗数据高度敏感,隐私泄露与滥用风险突出[3];三是法律法规对数据安全与个人信息保护提出严格要求,显著提高了数据流通与利用的合规成本[4]。上述问题叠加,使得医疗数据在“能用”与“敢用”之间长期处于张力状态[5]。
在此背景下,可信数据空间作为面向数据要素流通的新型基础设施逐步受到关注。其核心在于通过隐私计算[6-7]、可信执行环境[8]、区块链与统一规则体系的协同应用[9],构建一个多主体参与、规则清晰、过程可控、结果可证的数据共享与利用环境[10]。通过“原始数据不出域、数据可用不可见”的技术范式,可信数据空间降低了隐私泄露风险,为医疗数据在合规前提下的跨机构协作提供了可行路径,从而成为破解“共享-安全”矛盾的重要技术与制度工具[11]。
一、研究目的与意义
本文旨在系统梳理医疗机构可信数据空间的政策、技术与应用脉络,构建综合分析框架,丰富医疗数据治理与可信计算交叉领域的理论研究;总结国内外典型实践经验与存在的问题,为医疗机构推进可信数据空间建设、监管部门完善制度设计、技术企业优化产品研发方向提供参考与决策支持。
二、研究范围与方法
围绕医疗机构可信数据空间的构建与应用展开分析研究,范围涵盖政策法规、技术架构、行业应用实践、关键挑战及未来发展趋势等多个维度。在研究方法上,采用文献研究法,以中国知网(CNKI)和PubMed为主要检索数据库,检索时间范围限定为2024—2026年,检索词围绕医疗机构可信数据空间相关核心概念与关键技术设置,包括“可信数据空间”“数据空间”“数据要素”“医疗数据”“数据治理”“数据安全”“隐私计算”“联邦学习”“可信执行环境”“区块链”,以及“欧洲健康数据空间”“《通用数据保护条例》( General Data Protection Regulation,GDPR)”“《健康保险流通与责任法案》( Health Insurance Portability and Accountability Act,HIPAA)”等国际政策与关键词,并组合检索。在文献筛选过程中,根据研究主题对检索结果进行人工甄别,纳入与医疗数据、可信数据空间构建及其政策治理、技术路径和应用实践直接相关的学术论文与正式研究成果共58篇。
三、医疗机构可信数据空间的核心概念与技术架构
(一)核心概念
可信数据空间是基于共识规则、联结多方主体,以实现数据资源共享共用的数据流通和利用的基础设施[12],其本质是为数据流通与融合利用而进行的系统性架构设计与基础设施建设过程[13]。医疗机构可信数据空间需针对医疗数据多源异构、高隐私性与强监管性的特征,进行定制化设计,以满足医疗场景下的合规与伦理要求[14]。
(二)核心技术架构解析
从总体架构看,如图1所示,医疗机构可信数据空间通常由可信管控层、资源交互层与价值共创层构成[5,15]。可信管控层在身份认证、访问控制基础上,增加伦理准入自动审核、动态医疗脱敏、“三医”协同审计溯源机制,确保医疗数据使用全过程可控可证。资源交互层在此基础上依托隐私计算、联邦学习与可信执行环境,通过支持国际健康信息交换标准组织(health level seven international,HL7)/快速医疗互操作性资源(fast healthcare interoperablity resources,FHIR)、医学数字成像和通信(digital imaging and communications in medicine,DICOM)等标准的医疗数据接入连接器,并结合智能语义映射技术,实现跨机构数据协同计算。价值共创层则通过医学术语标准化、专病数据集、医疗影像集等数据产品化,以及临床协同、多中心科研、传染病监测等服务化,推动科研、临床与产业协同创新[16]。区块链技术贯穿其中,通过将管控层的审计信息、交互层的计算合约与共创层的权益记录上链存证,为数据流通与权益分配提供可信支撑[17]。

图1 医疗机构可信数据空间技术架构示意图
四、医疗机构可信数据空间构建与应用的政策要求
医疗数据的高度敏感性与复杂权属,决定了可信数据空间的建设必须在严密的法律准绳与政策框架下运行[18]。当前,全球已初步形成以隐私保护为红线、以数据流通为导向的政策支撑体系[19],国内外政策框架对医疗机构可信数据空间建设具有重要指导意义,具体对比及启示如表1。
表1 国内外医疗机构可信数据空间政策框架的比较与启示
(一)国际政策框架与监管要求
1.全球通用性数据监管规则。国际上对医疗数据的监管已由传统的“结果管理”转向“过程控制”。欧盟GDPR确立了“被遗忘权”与“数据可携带权”,并将健康数据列为“特殊类别个人数据”,执行最严格的保护机制[20]。美国则以HIPAA为核心,通过隐私规则与安全规则细化了受保护健康信息在存储、传输及利用中的安全边界[21]。
2.区域联盟与行业标准。为破解跨域协作难题,国际组织积极推动技术标准的统一。国际数据空间(International Data Spaces,IDS)协会发布的参考架构模型,定义了数据主权、身份认证及可信交换的全球性准则。同时,ISO/IEC27001(信息安全管理)与ISO/IEC27701(隐私信息管理)等国际标准,为医疗机构构建可信环境及进行合规性审计提供了公认的评估基准[22-23]。
3.跨境数据流通特殊要求。在全球数字化背景下,数据主权已成为国家核心利益[24]。欧盟通过“充分性认定”机制严格限制医疗数据流向监管力度不足的国家。在此背景下,欧洲健康数据空间(European Health Data Space,EHDS)等国际试点项目正探索通过可信计算技术,在尊重主权的前提下实现科研数据的跨国合规流动[25]。
(二)国内政策框架与监管要求
1.国家层面核心政策。我国已将数据视为核心生产要素,并从顶层设计层面赋予了可信空间战略地位。《“数据要素×”三年行动计划(2024—2026年)》明确将医疗健康列为优先领域,强调利用隐私计算等技术构建可信流通环境[12]。随后出台的《可信数据空间发展行动计划(2024—2028年)》进一步提出了量化目标,要求在医疗等关键场景建设100个以上空间节点,标志着可信空间正式进入规模化建设阶段[26]。在中医药细分领域,《关于促进数字中医药发展的若干意见》明确提出构建风险可控、可信的数据流通安全环境,围绕中医药数据全生命周期治理、分类分级管理、安全风险防控作出系统部署,为中医药行业可信数据空间落地建设划定合规方向与实施要求。
2.地方实践与配套政策。在国家战略指引下,地方政府积极开展本地化实践,北京市、上海市、江苏省、山东省等多个省(区、市)将数据空间写入政策文件。其中,江苏省对标落实国家数据局行动计划,把可信数据空间建设作为推动数据要素市场化配置改革战略任务,已同步制定工作推进方案,明确2028年构建10个全国标杆、培育20个省内样板、孵化30个优质储备的工作目标[7,27]。
3.合规底线要求。医疗机构在构建可信空间时,必须严守《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》及《医疗卫生机构网络安全管理办法》等法律法规红线。在技术执行层面,空间架构需严格对标《可信数据空间技术架构》与《健康医疗数据要素安全共享技术要求》,确保在身份鉴别、访问控制、加密传输等环节符合行业准入规范[28-29]。
(三)国内外政策对比与启示
在政策导向差异与监管共性方面,各国政策均体现了“安全保护”与“价值释放”的动态平衡。共性在于均强调主体权益与主权安全;差异在于,欧盟更侧重基于个人权利的“强规制”,而我国则体现了“技术支撑制度”的思路,通过基础设施建设引导产业发展[30-31]。战略融合与要素赋能我国路径的核心特征在于将可信空间建设与“健康中国”战略紧密耦合。通过政府主导的行业级空间(如医保、公共卫生空间)建设,有效降低单一机构的合规与运营成本。这种以场景驱动技术落地、以试点带动标准形成的模式,为全球医疗数据治理提供了极具参考价值的中国范式[32]。
五、医疗机构可信数据空间构建与应用的发展现状
国内外关于可信数据空间的研究各有侧重,国外研究聚焦可信数据空间的技术实现与跨域生态协同,形成了较为系统的技术与治理体系[33-34];国内研究立足国家数据要素战略与医疗数字化转型需求,侧重政策响应与应用落地,实践导向鲜明[35-36]。
(一)国外发展现状与典型实践
以患者为中心的自主管控。欧美国家在可信空间建设中高度强调“数据主权”与“个人控制”。美国梅奥诊所(MayoClinic)构建了集成自主主权身份(self-sovereign identity,SSI)的可信环境。通过去中心化标识符,患者可实现对自身健康数据流转的实时授权与撤回,解决了传统医疗模式中数据控制权错配的问题[37]。
在具体应用层,国外领先机构已广泛采用可信执行环境与合成数据生成技术。通过生成具有统计学特征,但不含隐私信息的合成数据集,研究人员在不泄露隐私的前提下进行大规模AI模型预训练[38-39]。
(二)国内发展现状与典型实践
1.政策试点推进情况。我国医疗机构可信数据空间建设总体呈现出鲜明的“国家统筹、地方先行”特征。在国家层面,依托“数据要素×”等系列行动计划,统筹推进医疗数据资源的汇聚、治理与高效利用,加快培育医疗领域可信数据空间试点。在具体实施路径上,试点工作以推动医疗数据规模化、安全化流通利用为核心目标,重点围绕“原始数据不出域、可用不可见”的闭环机制开展探索,通过完善数据使用控制、访问授权与全过程审计等关键能力,推动跨机构、跨场景的数据协同应用,表2为部分案例。
表2 国内医疗机构可信数据空间典型建设的案例分析
2.医院级应用场景拓展。医院级应用场景的拓展以可信数据空间为核心支撑,实现技术与场景的深度绑定。
在多中心医学研究中,依托医疗机构可信数据空间的联邦学习技术底座,多家医院在不交换原始病历的前提下联合开展模型训练,实现多中心医学图像的分布式加密处理与模型参数安全交互,既可依托空间的安全机制保障本地数据的安全性,也能通过空间的协同计算能力整合多中心数据价值,提高各中心本地模型的诊断性能,从而训练出更准确、更可靠的辅助诊断系统[43]。
在临床协同诊疗中,利用可信数据空间的实时可信调阅、异构数据安全交互及操作全程审计机制,实现针灸与康复医学的深度融合。其标准化数据治理不仅丰富了康复诊疗的思辨维度与临床路径,也推动了针灸诊疗向规范化、统一化及循证化转型。相较于传统模式,基于可信数据空间的跨学科协同实现了多源异构数据的安全流动,提升了康复效能与临床应用价值[44]。
在科研与产业联动维度,医疗机构可信数据空间已成为连接医院、医药企业与器械企业的核心纽带与技术支撑平台。构建以医院为主体、面向多方协作场景的临床科研可信数据空间,医院及外部协作单位的科研人员通过该空间统一身份认证与权限审核后,依托零信任安全访问协议进入受控的虚拟化云桌面环境;科研人员可在基于数据沙箱(data sandbox)技术形成的闭环计算环境中安全检索原始数据,并将清洗后的数据集导入沙箱进行统计建模与科研分析,同时空间实现全程操作溯源与数据使用计量,为后续公共卫生监测数据整合、多中心研究成果转化提供合规数据支撑[16,45]。
(三)国内外发展现状对比分析
在建设模式与技术上,国外建设多由非营利组织或大型医疗集团驱动,侧重“权利确权”与“协议标准化”;我国则以政府部门为主导,侧重“基础设施建设”与“场景应用驱动”。在技术应用上,国外在合成数据方面研究较深,国内则在隐私计算与区块链的工程化集成上具有规模化优势[46]。在成效差距与共性趋势上,尽管在底层算法研究上仍存差距,但我国凭借海量临床场景与国家级试点,在数据要素价值释放的广度上已展现出较强竞争力。国内外共同呈现向技术标准化、应用场景化、生态协同化演进的态势[47]。未来核心趋势是构建“技术+制度”的结构,通过全生命周期的可信管理,实现从“碎片化试点”向“一体化市场”的跨越。
六、医疗机构可信数据空间构建与应用面临的挑战
尽管可信数据空间为医疗数据流通提供了创新范式,但在实际落地过程中,仍需面对技术性能、治理模式及法律合规等多维度的严峻挑战。
(一)技术层面的挑战
1.性能与隐私的平衡难题。医疗数据具有多模态、大体量的特征,尤其是高分辨率医学影像和全基因组测序数据。隐私计算技术在提供高强度隐私保护的同时,会带来巨大的计算开销和通信延迟。如何在保证“数据不出域”的前提下,提升大规模医疗数据集的处理效率,是当前技术应用的首要瓶颈[48]。
2.多源数据接入与标准化障碍。医疗机构间的信息系统存在严重“异构化”现象,数据语义不一致、元数据标准不统一。可信数据空间要求极高的数据互操作性,但现有医疗数据清洗和标准化过程仍高度依赖人工处理,导致数据接入成本高昂,难以支撑跨机构、跨区域的自动化价值发现[49]。
3.安全风险防控漏洞。可信数据空间虽利用可信执行环境和区块链技术筑起防护墙,但仍面临新型安全威胁。例如,针对联邦学习的“推断攻击”可能通过模型梯度逆向推导患者隐私[50];此外,分布式系统中的身份鉴别与权限蔓延风险,也对全生命周期安全审计提出了更高要求[51]。
(二)治理与运营层面挑战
1.数据权属与利益分配机制缺失。医疗数据涉及个人隐私权、医院管理权及开发者的智力成果权[52]。目前法律层面对于“原始数据”与“加工增值数据”的权属界定尚不清晰,导致各方在利益分配上难以达成共识,医疗机构往往出于对“资产流失”或“权属纠纷”的担忧而缺乏供给意愿[53]。
2.跨机构协同信任壁垒。医疗机构之间天然存在竞争关系与行政壁垒。即便有技术背书,机构间对“黑盒”算法的可信度、第三方运营平台的公正性仍持怀疑态度。缺乏统一的行业信用评级和纠纷仲裁机制,使得空间内的多主体协同往往陷入“囚徒困境”[54]。
3.运营成本与可持续性问题。可信数据空间的建设涉及高性能算力设施、隐私计算软件及专业维护团队,初始投资与后续运维成本巨大。在当前公立医院精细化管理的背景下,若缺乏清晰的盈利模式或政府持续性的公共投入,数据空间可能面临“建而不产、产而不续”的尴尬境地[55]。
(三)合规与监管层面挑战
1.动态监管适应性不足。传统的医疗数据监管多为基于“静态库”的准入式监管,而可信数据空间内的数据流通是高频、动态且跨域的。现有的监管工具难以实现对空间内“算法逻辑、处理过程、结果产出”的实时监测,存在监管滞后于技术创新的风险。
2.跨境合规风险突出。随着国际多中心临床研究的增加,医疗数据的跨境需求日益增长。然而,不同国家对医疗健康数据的敏感性定义和出境审批机制差异巨大(如欧盟GDPR与中国《数据出境安全评估办法》),可信数据空间在支撑跨境协作时,易触碰法律红线[32]。
3.伦理审查机制不完善。现有的医院伦理委员会(institutional review board,IRB)主要针对临床试验。面对可信空间内的“数据二次利用”和“AI自动化决策”,现有的知情同意体系和伦理评估标准尚不能完全适用。如何在空间内建立响应敏捷、覆盖全流程的数字伦理审查体系,是保障医疗科技向善的关键[56]。
七、医疗机构可信数据空间的未来发展方向
面向“十五五”及中长期医疗数字化转型需求,医疗机构可信数据空间将通过技术迭代、场景深化与制度创新的协同,实现从“局部试点”向“全域赋能”的跨越。
(一)技术创新方向:突破性能与安全瓶颈
1.隐私计算技术优化。针对大规模医疗数据处理,未来的技术重点将转向隐私计算的性能跃升。通过硬件加速与算法改进,显著降低TB级影像数据与PB级基因数据的处理延迟。同时,探索“可验证计算”技术,确保空间内黑盒算法执行的真实性与结果的完整性。
2.新兴技术融合应用。推动“区块链+隐私计算+AI”的深度解耦与重构。区块链将从存证工具演变为分布式调度底座,实现算力、算法与数据的动态匹配;AI大模型将贯穿数据治理全生命周期,实现医疗术语的自动映射与高质量场景数据集的智能合成,解决高质量数据供给不足的矛盾。
3.标准化与互操作性提升。建立跨行业、跨区域的“技术共同语法”。未来将重点研制涵盖身份认证协议、数据资源目录映射、策略描述语言在内的标准化体系。通过推广如FHIR与IDS参考架构的融合应用,实现医疗机构间“即插即用”式的数据节点接入。
(二)应用场景拓展:从科研到临床全场景覆盖
1.临床诊疗深度融合。可信空间将从科研支撑走向临床决策。通过构建实时、可信的跨院病历调阅与协同诊疗空间,支持辅助诊断大模型在空间内对多院异构数据进行实时推理,助力提升罕见病与复杂疾病的诊断精度等。
2.公共卫生应急响应。在公共卫生领域,可信空间将支持建立动态监测与预警体系。在保障患者身份脱敏的前提下,实现多哨点医院、药店与实验室数据的自动汇聚分析,提升传染病溯源与突发公共卫生事件响应的敏捷度。
3.产业生态协同创新。拓展“医-药-械”协同空间。支持医疗机构与医药企业、器械企业在可信环境下共享真实世界数据,加速新药靶点发现、临床试验仿真及上市后的安全性评价。通过数据空间的纽带作用,培育“AI+医疗”的新质生产力,推动医药产业链向高端化、智能化转型。
(三)治理与运营模式创新:构建可持续生态
1.分布式治理架构。借鉴“数据信托”与“去中心化自治组织”理念,构建多元主体共同参与的分布式治理机制。明确医疗机构、患者、技术供应商及监管机构的权责边界,建立透明的决策委员会与纠纷调处机制,以制度可信强化技术可信。
2.市场化运营模式。探索多元化的数据价值补偿机制。从数据交易转向“数据使用权”租用、算法按次计费或知识产权分红等模式。鼓励通过政府购买服务、社会资本合作(public-private-partnership,PPP)等方式引入专业运营服务商,提升数据空间的运维专业性与商业可持续性[57]。
3.“三医”协同创新赋能路径。依托可信数据空间,搭建医疗、医保、医药“三医”协同跨域数据交互体系,打通医疗服务、医保支付与医药流通的底座数据。通过空间内的全域数据逻辑关联,赋能精准医保控费、医药价格监测及医院绩效评价的智能化,破解长期存在的医保基金监管难与医疗资源配置失衡问题[32]。
(四)监管与合规体系优化:适配技术创新与应用拓展
建立适配数字时代的“沙盒监管”机制。推行动态合规审计与“算法伦理审查”准则,针对跨域、跨境场景建立差异化评估体系[58]。通过技术手段实现“事中可控、事后可证”的自动化监管,确保医疗数据开发利用在法治轨道上运行。
八、结论
医疗数据作为数字时代的核心战略资源,其价值释放与安全保护的平衡已成为行业发展的关键命题。从现状和演进方向来看,为推动医疗机构可信数据空间实现高质量发展,有必要在国家和行业层面进一步强化顶层设计与政策支持,统筹制订医疗行业可信数据空间的技术规范与互操作性标准,构建统一的医疗数据资源目录,降低跨机构协同成本。同时,完善配套激励机制,探索医疗数据资产入表与价值评估路径,通过市场化方式激发医疗机构参与数据流通的内生动力。此外,还需稳妥推进国际合规合作,积极参与全球健康医疗数据治理规则的协同制定,在守住国家安全与隐私保护底线的前提下,形成规范化的跨境协作机制。
展望未来,相关研究有必要突破单一技术或管理视角,向更具综合性的跨学科方向深化。应加强可信数据空间与医疗伦理、公共卫生等领域的交叉研究,系统探讨生成式AI参与医疗决策背景下的伦理溯源与知情同意机制重构。通过理论探索与实践应用的持续融合,医疗机构可信数据空间有望成为畅通医疗数据要素循环、推动“健康中国”战略实施的重要基础支撑。
参考文献见网站
引用本文:李宁, 张玥, 赵世明, 等. 医疗机构可信数据空间构建与应用:政策、现状、挑战与展望[J]. 数字医学与健康, 2026, 4(4): 384-390. DOI: 10.3760/cma.j.cn101909-20260128-00025.
免责声明:
智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!
凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。