北京某医院体检预约小程序存在未授权访问漏洞 13万份报告可被获取
发布机构:央视新闻
文号:—
日期:2025-07-16
适用对象
各级医疗机构、卫生健康主管部门、医疗机构信息安全负责人、医务工作者
内容摘要
北京某医院体检预约小程序存在未授权访问漏洞,身份验证机制不完善,可获取5218份检测报告及13万份两癌筛查报告,包含姓名、年龄、疾病等敏感信息。
原文引用 · 事件详情
发布机构:央视新闻 文号:— 日期:2025-07-16
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
此案例揭示了医疗机构在网络安全管理中的一个重要漏洞,即未授权访问。根据《中华人民共和国网络安全法》第21条,网络运营者应采取技术措施和其他必要措施,确保网络安全稳定运行,有效应对网络安全事件,防范网络违法犯罪活动。案例中,北京某医院的体检预约小程序因身份验证机制不完善,导致13万份体检报告的敏感信息泄露,这不仅违反了上述法规,还可能面临最高50万元的罚款(依据《中华人民共和国网络安全法》第64条)。此外,此事件还可能引发患者对医院信息安全的信任危机,对医院声誉造成负面影响。因此,医疗机构必须高度重视网络安全,确保个人信息的安全。
落地建议
1. 立即审查并加强身份验证机制,确保所有访问系统和数据的用户都经过有效的身份验证,防止未授权访问。例如,可以采用多因素认证,提高安全性。
2. 对所有在线服务进行全面的安全审计,查找并修复可能存在的安全漏洞,确保数据传输和存储的安全性。
3. 增加对员工的网络安全培训,提高其对网络安全重要性的认识,避免因操作不当导致的安全事件。