上海某医疗科技公司患者诊疗数据库裸奔事件
发布机构:网信部门
文号:—
日期:2025-12-01
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者
内容摘要
上海某医疗科技公司互联网医院系统存储患者诊疗数据未加密,数据库对互联网开放。
原文引用 · 事件详情
发布机构:网信部门 文号:— 日期:2025-12-01
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
此案例揭示了医疗机构在处理患者诊疗数据时,若未采取适当的安全措施,如数据加密和访问控制,将面临严重的安全隐患。根据《中华人民共和国网络安全法》第四十二条,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。此案例中,由于数据库未加密且对互联网开放,导致患者诊疗数据可能被非法访问或泄露,这不仅违反了上述法规,还可能引发患者信息泄露事件,对患者隐私造成严重侵犯。根据《医疗健康信息数据安全指南》的要求,医疗机构必须确保患者数据的安全性,避免类似事件发生。此类违规行为可能会受到监管部门的处罚,如罚款、停业整顿等。
落地建议
1. 立即对所有存储患者诊疗数据的数据库进行加密处理,确保数据在存储和传输过程中的安全性。加密是保护敏感数据不被未授权访问的关键措施。
2. 对所有数据库实施严格的访问控制策略,确保只有授权人员才能访问相关数据,防止未经授权的访问。
3. 定期进行安全审计和漏洞扫描,及时发现并修复潜在的安全漏洞,避免类似事件再次发生。