欢迎访问智慧医疗网 | 网站首页
 
当前位置:首页 > 资讯 > 市场

14部委首次单列医疗数据安全,这5条红线不能碰

发布时间:2026-08-07 来源:国家健委官网、国家医保局官网等 浏览量: 字号:【加大】【减小】 手机上观看

打开手机扫描二维码
即可在手机端查看

2026年6月8日,一份文件悄悄挂上了国家卫健委官网。没有新闻发布会,没有媒体吹风,但整个医疗行业都炸了。

微信图片_2026-08-07_161013_836.png

14个部委联合签发,其中有一条,是历年纠风文件里从来没有过的——"严守医疗数据安全",第一次作为独立任务单列

2025年的文件里,医疗数据安全还只是"系统纠治医疗服务乱象"板块中一句话带过的边缘提及。2026年,它直接跳到了第五项重点任务,跟"医德医风建设""医保基金安全"平起平坐。

从一句话到一项任务,从边缘提及到独立单列——这不是措辞调整,是监管层级的升格

14个部门为什么突然盯上医疗数据?医院和企业该怎么准备?今天一篇讲透。

PART 1

14部门联合亮剑,医疗数据安全为何突然"升格"

先看这份文件的来头。

文件全称《2026年纠正医药购销领域和医疗服务中不正之风工作要点》,文号国卫医急函〔2026〕123号,由国家卫生健康委牵头,联合教育部、工业和信息化部、公安部、财政部、商务部、审计署、国务院国资委、国家税务总局、市场监管总局、国家医保局、国家中医药局、国家疾控局、国家药监局,共14个部门联合印发。

14个部门是什么概念?从卫生主管到公安执法,从税务稽查到国资监管,从医保支付到药品监管——覆盖了医疗行业全链条的每一个监管节点

文件设了11项重点任务,其中第五项的原文是:

五、严守医疗数据安全

强化医疗数据全流程监管,完善数据使用审查与追溯机制,规范行业数据安全管理,严禁泄露、倒卖及非授权使用,坚决遏制数据牟利,切实保障患者隐私与个人信息安全。重点治理借助第三方以科研名义变相实施"带金销售"等不法行为,保障行业健康发展。

短短100多字,信息量极大。逐句拆:

• "强化医疗数据全流程监管"——采集、存储、使用、加工、传输、提供、公开,每个环节都要管

• "完善数据使用审查与追溯机制"——每一次数据调用都要有据可查、责任可追

• "严禁泄露、倒卖及非授权使用"——三个动词,对应三种最常见的违规行为

• "坚决遏制数据牟利"——第一次在纠风文件中明确"数据牟利"这个概念

• "重点治理借助第三方以科研名义变相实施'带金销售'"——这句话最狠,后面专门拆

再看看2025年和2026年的对比:

对比维度
2025年
2026年
数据安全
一句话提及患者隐私保护
独立成项,全流程监管
涉税治理
未单列
独立成项
治理基调
单点治理
全链条系统治理
文件结构
四大板块15条,内容分散
11项独立任务,指向清晰

一个值得注意的细节:2026年文件总体要求中写了三个"严"——"以严的纪律、严的措施、严的氛围"。这不是例行公文套话,是给14个部门下达的执法基调。

从"单点治理"到"全链条系统治理",从"查问题"到"管系统"——医疗数据安全升格,不是突然的,是必然的。

PART 2

5条监管红线:碰了会怎样

从第五项任务的100多字里,可以提炼出5条监管红线。建议医疗机构和医药企业逐条对照:

红线
具体要求
碰了会怎样
① 全流程监管
覆盖数据采集、存储、使用、加工、传输、提供、公开各环节,不能有盲区
任一环节缺失制度即违规,依据《数据安全法》第27条处罚
② 审查与追溯
每次数据调用必须有审批记录、使用日志,可追溯到人
"查不到谁用的"=未履行安全保护义务
③ 严禁三类操作
严禁泄露、倒卖、非授权使用医疗数据
行政处罚+刑事追责,第三方公司连带担责
④ 遏制数据牟利
严禁以数据变现、数据交易等方式牟利
纳入纠风执法框架,涉嫌商业贿赂可入刑
⑤ 科研名义带金
重点治理借第三方以科研名义变相实施"带金销售"
回扣入刑起点降至3万,单位+个人双罚

5条红线里,前三条是"常规动作"——《数据安全法》早有要求。第四条"数据牟利"是首次在纠风文件中明确。第五条"科研名义带金销售"是首次将科研合作与商业贿赂直接挂钩

特别要注意第三条——第三方公司连带担责。这意味着,如果医院的数据泄露是因为外包服务商导致的,不只医院要罚,外包公司也跑不掉。后面PART 3有个真实案例,看完你就知道有多狠。

PART 3

287万条患者隐私被窃取,4个案例告诉你后果有多严重

14部门文件说的"严禁泄露、倒卖及非授权使用"不是空话。看看这些真实案例:

案例一:287万条患者隐私被窃取,外包公司主犯获刑5年6个月。这是2026年5月8日最高人民法院发布的典型案例。博某软件有限公司为医院提供网上挂号系统开发和维护服务,法定代表人何某某在2015年至2020年间,暗中从系统后台非法获取挂号用户个人信息,还安排员工安装接口自动采集数据。去重后合计287万余条。最终,公司被判罚金30万元,何某某获刑五年六个月,其他责任人获刑一年六个月至五年不等。

这是最高法明确点名的"行业内鬼"典型案例。外包服务商利用服务便利窃取数据,不只是行政处罚,是直接入刑。

案例二:衡山县中医医院,弱口令+公网暴露,罚5万。2025年3月14日,巡查发现衡山县中医医院体检系统MySQL数据库存在弱口令漏洞,且该服务直接映射到公网地址,任何人都可以从中获取医疗信息。处罚结果:责令改正+警告+罚款5万元。法律依据:《数据安全法》第27条(未建立健全全流程数据安全管理制度)、第29条(未采取技术措施保障数据安全)。

一个弱口令,一个公网暴露,就罚了5万。而且注意处罚机构——衡山县互联网信息办公室。网信办直接罚医院,说明数据安全执法已经不是公安一家的事了。

案例三:衡南县某医院,数据实际泄露,医院+第三方一起罚。这家医院因未履行数据安全保护义务,造成部分数据泄露。结果:医院罚款5万元,第三方技术公司及相关责任人罚款1.2万元。这是衡阳网信部门开出的数据安全领域首张罚单

案例四:某中西医结合医院,信息安全制度不健全,罚4.5万+责令停业。因医疗信息安全制度和保障措施不健全、医疗质量管理和安全措施缺失,被当地卫健委处以警告、罚款4.5万元,并责令停止执业活动

4个案例汇总:

案例
违规事由
处罚结果
处罚机构
博某软件公司
外包服务中窃取287万条患者信息
公司罚30万+主犯判5年6个月
法院(最高法发布)
衡山县中医医院
弱口令+公网暴露
警告+罚5万
县网信办
衡南县某医院
数据实际泄露
医院罚5万+第三方1.2万
县网信办
某中西医结合医院
安全制度不健全
罚4.5万+责令停业
卫健委

4个案例,4个执法主体——法院、网信办、卫健委。医疗数据安全的执法权,已经分散到多个部门。这也是14部门联合发文的逻辑:不是14个部门都要罚你,而是任何一个部门发现你违规,都能罚。

还有一个关键细节:衡山县中医医院和茶陵县某医院的案例中,数据并没有实际泄露,只是存在风险——弱口令、公网暴露、未建立制度——照样被罚。这就是《数据安全法》的执法逻辑:风险即违法。不是等你泄露了才罚,只要有风险就能罚。

PART 4

"科研名义带金销售"到底怎么认定

14部门文件里最狠的一句话,是最后半句:"重点治理借助第三方以科研名义变相实施'带金销售'等不法行为"

什么叫"科研名义带金销售"?简单说,就是药企以科研合作、数据共享、学术研究为名,通过第三方机构向医疗机构或医务人员支付费用,实质上是变相回扣。

这个表述的变化很有意思:

年份
表述变化
2024年
"科研合作"仅作为带金销售列举情形之一
2025年
转向穿透式监管,未单独点名
2026年
将"科研合作"与"带金销售"直接挂钩,列为重点治理对象

国家医保局飞检手记中披露过一个典型案例:某医院采购使用某药品颗粒,年销售额从不足200万元飙升到超800万元,大部分药费使用医保基金支付。同期,该院不同科室陆续承接企业委托的IIT研究(研究者发起的临床研究)共7项,仅这一个药品就占同时段已上市药品IIT研究项目数的1/4。研究内容缺乏科学性——"把药品当万金油"。

这就是典型的"科研名义带金销售":药企出钱,医院出数据,名义是搞研究,实质是卖药。

2026年文件将这种行为列入"严守医疗数据安全"专项,意味着科研合作中的数据共享行为,正式进入纠风执法视野。以前医院跟企业合作搞研究,数据怎么用、给谁用、有没有审批,基本是灰色地带。现在不是了。

更狠的是,2026年5月1日起施行的《关于办理贪污贿赂刑事案件适用法律若干问题的解释(二)》,将非国家工作人员受贿罪、对非国家工作人员行贿罪的入罪起点从6万元降至3万元。也就是说,科研合作中的"变相回扣"如果超过3万,就是刑事案件。

PART 5

三大政策叠加:医疗数据安全进入"强制合规"时代

14部门纠风文件不是孤立的政策。2026年以来,至少有三份文件构成了医疗数据安全的政策组合拳:

政策
发布时间
发文部门
核心要求
五部门管理办法
2026.2.14
5部门
6章32条,数据分类分级+商用密码+个人信息保护,"三大制度、十项禁止"
个保专项行动
2026.4.2
3部门
卫生健康列为七大重点治理领域之一,开展个人信息保护专项行动
14部门纠风要点
2026.6.8
14部门
医疗数据安全首次独立单列,全流程监管+遏制数据牟利

三份文件,从不同角度、不同层级构建了医疗数据安全的监管闭环:

• 五部门管理办法解决了"怎么做"的问题——明确了数据分类分级、商用密码应用、个人信息保护的具体要求

• 个保专项行动解决了"谁来查"的问题——网信办+工信部+公安部联合执法,卫生健康是重点领域

• 14部门纠风要点解决了"怎么罚"的问题——医疗数据安全纳入纠风执法框架,跟反腐、涉税、医保基金并列

五部门管理办法中有几个关键要求值得注意:

• 数据分类分级:核心数据(电子病历、基因信息)需优先采用商用密码保护;重要数据(医保结算、公卫数据);一般数据(普通运营数据)

• 商用密码从"可选"到"必选":三级及以上等保关键系统,密评(商用密码应用安全性评估)为必查项

• 数据共享三级审批:业务同意、领导核准、技术支撑,缺一不可

• "可用不可见":鼓励"原始数据不出域、数据可用不可见、数据可控可计量"

三份文件叠加,再配合回扣入刑起点降至3万元——2026年下半年,医疗数据安全已经从"要不要做"变成了"做对没有"的问题。

PART 6

医疗机构3条+企业2条:合规清单直接用

给医疗机构的3条:

第一条:完成数据资产盘点和分类分级。五部门管理办法明确要求数据分核心、重要、一般三级。很多医院到现在连自己有多少数据、存在哪、谁能访问都说不清。先盘清家底,再分级保护,这是地基。特别是电子病历、基因信息等核心数据,必须优先采用商用密码保护。

第二条:外包合同必须补签数据安全条款。287万条患者隐私被外包公司窃取的案例就摆在眼前。所有IT外包、系统运维、数据处理合作合同,必须明确:数据所有权归医院、服务商数据访问权限最小化、禁止留存或导出数据、违约追偿条款。已有的合同要逐一排查补签。

第三条:科研合作项目全面审查。14部门文件明确"重点治理借助第三方以科研名义变相实施带金销售"。医院应对所有在研IIT项目、企业委托研究、数据共享合作进行自查:研究内容是否有科学性?数据使用是否有审批?费用支付是否合规?有问题的赶紧整改,别等飞检上门。

给医药企业的2条:

第一条:科研合作全流程留痕。以科研、学术、数据共享为名义的合作项目,必须确保:研究内容有科学依据、费用支付有真实业务支撑、数据获取有合规审批。回扣入刑起点已降至3万——以前罚酒三杯的事,现在是坐牢的事。

第二条:发票与业务真实性同步合规。14部门文件首次将涉税违法独立单列,税务稽查从后台走向前台。销售费用报销体系中,发票真实性和业务真实性将被同步核查。虚开发票、篡改套打的旧操作,不要再碰了。

PART 7

老任最后说几句掏心窝的话

14部门联合把医疗数据安全单独拎出来,信号非常明确:医疗数据不再只是"IT部门的事",而是"院长的事、药企老总的事、合规总监的事"

从政策节奏看,2026年医疗数据安全的监管框架已经搭完了:2月五部门出管理办法定规则,4月三部门启动个保专项行动抓执法,6月十四部门纠风要点把数据安全跟反腐并列。下半年,飞检、专项检查、联合执法只会越来越密。

给医疗机构一句话:数据资产盘点是地基,盘不清楚后面全是空中楼阁。给医药企业一句话:科研合作要清清白白,3万块就是刑事案件的门槛。

给厂商一个信号:医疗行业的数据安全建设需求正在集中爆发。从数据分类分级工具、商用密码改造、到外包合同合规审查、科研项目合规管理——谁能帮医疗机构解决这5条红线对应的问题,谁就能拿到订单。

2026年的医疗行业,合规不是帮谁省钱,是帮谁保命。14部门盯上的东西,没有人能侥幸过关。问题不是"要不要做",是"做快一点、做扎实一点"。

免责声明:

智慧医疗网转载其他网站内容,出于传递更多信息而非盈利之目的,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

本平台所发布信息的内容和准确性由提供消息的原单位或组织独立承担完全责任!

凡来源注明智慧医疗网的内容为智慧医疗网原创,转载需获授权。

Copyright © 2022 上海科雷会展服务有限公司 旗下「智慧医疗网」版权所有    ICP备案号:沪ICP备17004559号-5