您的当前位置:首页 > 标签 > 医疗行业数据安全标准
CHIMA中国医院协会:2026年医院数据安全调查报告(40页).pdf
医疗行业数据安全标准:等保2.0基础之上,专业化医疗数据安全标准亟待补位|CHIMA
CHIMA医院数据安全调查揭示医疗数据安全标准关键缺口——“个人敏感信息”分类、“最小必要”原则、“去标识化”规范等医疗行业特有细则待完善。三级医院评审、电子病历分级、互联互通测评已将数据安全纳入考核。
 2026-07-30
 医疗行业
 40页
31张图表
数据来源:
CHIMA中国医院协会:2026年医院数据安全调查报告(40页) 查看报告
《三级医院评审标准》将“发生大规模医疗数据泄露”设为延期评审前置条件;电子病历分级评价5级及以上要求建立数据使用审查机制;互联互通测评3级及以上强调数据完整性与备份措施——但“个人敏感信息”的具体范围分类、“最小数据范围”采集原则、“个人信息去标识化”的规范性要求等医疗行业特有标准细则仍待完善。CHIMA这份报告揭示了医疗行业数据安全标准“框架已有、细则待补”的现实图景。

现有标准体系已将数据安全纳入考核

医疗行业各类评审与评级工作已将数据安全作为重要考核指标。《三级医院评审标准(2020版)》针对三级医院评审设定严格的“前置要求”,评审周期内“发生大规模医疗数据泄露或其他重大网络安全事件,造成严重后果”的医院将延期一年评审,延期期间原等次取消按“未定等”管理。《电子病历系统应用水平分级评价标准(试行)》5级及以上要求建立数据使用审查机制,跨境传输需经安全评估,数据库操作记录需保存六个月以上,互联网业务数据库服务器不得直接暴露于公网。

《医院信息互联互通标准化成熟度测评方案(2020年版)》3级及以上强调数据的完整性与备份措施,要求数据传输加密、关键数据可追溯,支持对个人健康档案信息进行字段级、记录级或文件级的加密存储。《医院智慧服务分级评估标准体系(试行)》2级及以上要求医院建立全生命周期数据管理体系,患者敏感数据须采用国产算法加密存储。《医院智慧管理分级评估标准体系(试行)》明确要求互联网管理信息系统的重要数据须进行加密传输与存储。

标准落地的关键缺口

法律法规在医疗健康领域的落地仍需标准细则和实施指南的支撑。“个人敏感信息”的范围分类与定义——医疗数据中哪些属于“个人敏感信息”,哪些属于一般信息,分类边界在医疗场景中比一般行业更为复杂。“最小数据范围”采集的原则与标准——在诊疗、科研、管理等不同场景中,何为“最小必要”范围缺乏统一标准。“个人信息去标识化”的规范性要求和技术措施标准值——去标识化到何种程度才能满足合规要求,缺乏可参照的量化指标。

AI应用全流程安全管理制度尚不健全,第三方合作管理规范存在缺位,将进一步加剧医疗机构在AI应用中的合规与安全顾虑。75.14%的医院缺乏数据安全专业能力,61.25%缺乏相关标准与指导——标准缺位与能力不足形成恶性循环。

标准建设方向与政策建议

CHIMA建议政府层面健全标准规范体系,加快制定适应人工智能时代的医疗数据安全法规,细化医疗数据分类分级指标,构建数据分类分级管控机制。行业层面组织医疗机构、技术企业、专家学者共同制定AI时代下医疗数据安全行业标准、团体标准,建立政策解读机制;推动标准落地试点与推广,组织有条件的医疗机构开展数据分类分级、数据安全评估等标准的试点应用,总结可复制、可推广的实施路径。医院层面及时开展医疗数据资源的统筹管理和安全评估,明确管理职责,避免出现安全管理真空。

医院在数据安全领域最希望得到的服务中,64.03%选择“数据资产盘点与数据分类分级服务”,63.06%选择“数据安全监管政策解读培训”——这反映出医院对标准解读和落地指导的迫切需求。最紧迫需要开展的工作中,27.78%选择“开展数据分类分级工作识别敏感数据”,15.28%选择“研究数据安全相关监管政策进行风险评估识别安全风险”。
客服
商务合作
小程序
服务号
折叠