五部门联合印发《医疗卫生机构数据安全和个人信息保护管理办法(试行)》
发布机构:国家卫健委、公安部、国家网信办等五部门
文号:—
日期:—
内容摘要
2026年2月,国家卫健委联合公安部、国家网信办等五部门印发该管理办法,明确按照"谁管业务谁管数据谁管安全"的原则,围绕数据全生命周期管理和个人信息保护,从制度、人员、管理、技术、应急五个方面筑牢医疗行业数据安全防线。
原文引用 · 政策原文
发布机构:国家卫健委、公安部、国家网信办等五部门 文号:— 日期:—
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
该管理办法的发布,意味着医疗机构,尤其是信息科和网络安全负责人,必须严格遵守国家卫健委等五部门制定的数据安全和个人信息保护规定。管理办法中明确指出,医疗机构需按照'谁管业务谁管数据谁管安全'的原则,强化数据全生命周期管理,包括收集、存储、使用、传输、销毁等环节。这意味着医疗机构不仅需要建立健全的数据安全管理制度,还需配备专门的数据安全管理人员,确保数据安全技术措施的有效实施。此外,管理办法还强调了应急响应机制的建设,要求医疗机构制定并定期演练数据泄露等突发事件的应急预案。对于违反规定的医疗机构,管理办法规定了严厉的处罚措施,包括但不限于警告、罚款等,最高罚款金额可达50万元。因此,医疗机构必须高度重视数据安全和个人信息保护工作,避免因违规操作而遭受法律制裁。
落地建议
1. 制定并完善数据安全管理制度:根据管理办法的要求,医疗机构应立即制定或修订数据安全管理制度,明确数据安全责任分工,确保所有数据处理活动都在制度框架内进行。这有助于规范数据处理流程,降低数据泄露风险。
2. 配备数据安全管理人员:医疗机构需指定专人负责数据安全管理,确保数据安全管理制度的有效执行。这有助于及时发现并处理数据安全问题,提升整体数据安全水平。
3. 强化数据安全技术措施:医疗机构应采用加密、访问控制等技术手段保护数据安全,防止数据被非法访问或篡改。这有助于提升数据安全性,减少数据泄露事件的发生。
4. 建立应急响应机制:制定数据泄露等突发事件的应急预案,并定期组织演练,确保在发生数据安全事件时能够迅速响应,减少损失。这有助于提升医疗机构应对数据安全事件的能力,降低事件影响。