医疗卫生机构个人信息保护:第三方人员管理不到位成治理重点
发布机构:央视网
文号:—
日期:2026-04-02
内容摘要
专项治理明确医疗机构对技术运维等第三方人员管理不到位属违法违规。医疗机构应建立专门个保管理制度、设访问管理权限。
原文引用 · 报道原文
发布机构:央视网 文号:— 日期:2026-04-02
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
本条基于中央网信办、工信部、公安部开展2026年个人信息保护系列专项行动的背景,针对医疗卫生机构第三方人员管理不到位问题,对医疗机构提出硬性要求:
1. 第三方人员管理:医疗机构须明确第三方服务人员(如外包运维、驻场工程师、检验检测人员)在个人信息处理中的职责边界,建立准入与背景审查机制。
2. 合规约束:第三方人员应签署保密协议,承诺遵守《个人信息保护法》《数据安全法》等法律法规,不得擅自访问、复制、泄露患者个人信息。
3. 培训考核:医疗机构应定期对第三方人员进行网络安全与个人信息保护培训、考核,提升合规意识。
4. 权限管控:对第三方人员实施最小权限访问控制,明确访问患者数据的授权范围、期限并留存审计日志。
5. 责任落实:第三方管理不到位导致的个人信息泄露,医疗机构作为个人信息处理者须承担主体责任,监管部门将依法查处。
落地建议
1. 建立专门个保管理制度:医疗机构需根据《个人信息保护法》等法规,制定针对第三方人员的个人信息保护管理制度,明确数据访问权限和操作规范,以防止数据泄露或滥用。2. 设访问管理权限:对第三方人员的访问权限进行严格限制,确保其只能访问与其工作职责相关的数据,减少数据泄露风险。3. 定期审计与培训:定期对第三方人员进行网络安全和隐私保护审计,并开展相关培训,提高其安全意识和操作规范。4. 签订保密协议:与第三方人员签订保密协议,明确其保密义务和责任,确保其遵守医疗机构的数据保护政策。5. 强化责任追究:对于违反个人信息保护规定的行为,医疗机构应立即采取措施,追究相关人员的责任,并公开处理结果,以警示他人。