长沙某医院数据泄露案 未授权访问漏洞导致敏感信息泄露
发布机构:长沙市网信办
文号:—
日期:2025-11-27
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者
内容摘要
长沙某医院系统存在未授权访问漏洞,个人敏感信息传输存储未加密或脱敏,导致数据泄露,被网信办行政处罚。
原文引用 · 事件详情
发布机构:长沙市网信办 文号:— 日期:2025-11-27
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
此案例揭示了医疗机构在数据保护方面存在的重大漏洞,特别是未授权访问和敏感信息未加密或脱敏的问题。根据《网络安全法》第42条,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。此外,《个人信息保护法》第29条也明确规定了个人信息处理者应当采取必要的安全技术措施,防止个人信息泄露。长沙某医院因未授权访问漏洞导致敏感信息泄露,被网信办处以罚款,这表明监管机构对数据安全的重视程度,任何违反数据保护法规的行为都将面临严厉的处罚。医疗机构必须严格遵守相关法律法规,加强数据安全防护,避免类似事件的发生。
落地建议
1. 立即进行全面的安全审计,识别所有可能存在的未授权访问漏洞,并及时修复。为什么:防止敏感信息因未授权访问而泄露。
2. 对所有敏感信息进行加密或脱敏处理。为什么:确保即使数据被泄露,也无法直接读取敏感信息。
3. 建立并执行严格的访问控制策略,确保只有授权人员才能访问敏感信息。为什么:减少内部人员误操作或恶意行为导致的数据泄露风险。
4. 定期对员工进行数据安全培训,提高其安全意识。为什么:增强员工的数据保护意识,减少因人为因素导致的数据泄露风险。