上海某医疗科技公司未履行个保义务 数据库无密码策略被处罚
发布机构:上海市网信办
文号:—
日期:2025-12-01
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者
内容摘要
上海某医疗科技公司为互联网医院提供系统,数据库未配置密码策略,未做等保测评,存在未授权访问漏洞,未留存网络日志,被警告罚款。
原文引用 · 事件详情
发布机构:上海市网信办 文号:— 日期:2025-12-01
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
该案例明确指出,上海某医疗科技公司因未履行个人信息保护义务,具体表现为数据库未配置密码策略、未进行等保测评、存在未授权访问漏洞以及未留存网络日志,最终被监管部门警告并罚款。这表明,医疗机构在处理患者个人信息时,必须严格遵守《中华人民共和国网络安全法》和《信息安全技术 个人信息安全规范》等法律法规,确保个人信息的安全。案例中的处罚措施说明了监管机构对个人信息保护的重视程度,一旦违反相关规定,将面临警告、罚款等处罚。对于医疗机构而言,这不仅是法律义务,更是保护患者隐私、维护医院声誉的重要措施。
落地建议
1. 立即检查并配置数据库密码策略,确保数据库访问的安全性,防止未授权访问。
2. 对现有系统进行等保测评,确保系统符合国家信息安全等级保护的要求,避免因测评不达标而受到处罚。
3. 定期留存网络日志,以便在发生安全事件时能够及时追踪和分析,提高应急响应能力。