(網(wǎng)經(jīng)社訊)2025年,上海市網(wǎng)信辦聯(lián)合市場監(jiān)督管理局及行業(yè)主管部門啟動(dòng)“亮劍浦江·2025”個(gè)人信息權(quán)益保護(hù)專項(xiàng)執(zhí)法行動(dòng),劍指醫(yī)療領(lǐng)域數(shù)據(jù)安全亂象。近期行動(dòng)中發(fā)現(xiàn),一批從事醫(yī)療軟件開發(fā)、數(shù)字健康服務(wù)的企業(yè)因未履行網(wǎng)絡(luò)安全義務(wù),導(dǎo)致患者信息遭境外IP竊取,暴露出行業(yè)在管理制度、技術(shù)防護(hù)、數(shù)據(jù)存儲(chǔ)等環(huán)節(jié)的系統(tǒng)性漏洞。此次通報(bào)不僅揭示了醫(yī)療數(shù)據(jù)安全現(xiàn)狀的嚴(yán)峻性,更折射出互聯(lián)網(wǎng)醫(yī)療行業(yè)合規(guī)建設(shè)的緊迫性。
一、制度缺位:企業(yè)數(shù)據(jù)管理“形同虛設(shè)”
據(jù)網(wǎng)經(jīng)社數(shù)字生活臺(tái)(DL.100EC.CN)查詢DeepSeek后獲悉,專項(xiàng)行動(dòng)檢查顯示,多家醫(yī)療服務(wù)類企業(yè)未依據(jù)《個(gè)人信息保護(hù)法》建立內(nèi)部管理制度,安全責(zé)任主體缺失成為普遍問題。某企業(yè)網(wǎng)絡(luò)安全日志留存僅3個(gè)月,遠(yuǎn)低于法定6個(gè)月要求;另有多家企業(yè)未制定數(shù)據(jù)分類分級(jí)、訪問權(quán)限管理等基礎(chǔ)制度,網(wǎng)絡(luò)安全管理陷入“無章可循”狀態(tài)。 上海市信息安全協(xié)會(huì)專家指出,制度缺位直接導(dǎo)致企業(yè)數(shù)據(jù)管理失控。缺乏明確責(zé)任人的機(jī)制下,數(shù)據(jù)流轉(zhuǎn)過程極易產(chǎn)生監(jiān)管盲區(qū),為黑客攻擊和內(nèi)部泄露埋下隱患。某涉案企業(yè)負(fù)責(zé)人坦言:“過去認(rèn)為技術(shù)防護(hù)到位即可,未料到制度漏洞才是最大風(fēng)險(xiǎn)源?!?/span>
二、技術(shù)防線失守:高危漏洞成“數(shù)據(jù)竊取通道”
技術(shù)檢測發(fā)現(xiàn),被處罰企業(yè)網(wǎng)絡(luò)系統(tǒng)普遍存在未開展等級(jí)保護(hù)測評(píng)、訪問權(quán)限開放過度等重大漏洞。某企業(yè)服務(wù)器竟開放全部數(shù)據(jù)端口至互聯(lián)網(wǎng),3個(gè)高危漏洞長期未修復(fù),導(dǎo)致境外IP頻繁入侵并竊取患者信息。此類技術(shù)疏漏,使得企業(yè)系統(tǒng)淪為“不設(shè)防的數(shù)據(jù)庫”。 復(fù)旦大學(xué)網(wǎng)絡(luò)安全實(shí)驗(yàn)室研究員分析稱,醫(yī)療數(shù)據(jù)兼具隱私性與敏感性,境外勢力通過竊取可構(gòu)建精準(zhǔn)用戶畫像,甚至用于精準(zhǔn)詐騙或醫(yī)療研究非法交易。此次暴露的漏洞規(guī)模與境外IP訪問記錄,暗示部分企業(yè)可能已陷入長期數(shù)據(jù)流失狀態(tài)。
三、存儲(chǔ)“裸奔”:650萬患者信息面臨泄露危機(jī)
更令人震驚的是,某企業(yè)存儲(chǔ)的650余萬條患者信息(含姓名、身份證號(hào)、病情記錄)長期以明文狀態(tài)存儲(chǔ),未采取加密或去標(biāo)識(shí)化處理。此類“裸奔”數(shù)據(jù)一旦泄露,將對患者隱私權(quán)造成不可逆損害,甚至引發(fā)群體性社會(huì)恐慌。 上海市律協(xié)數(shù)據(jù)合規(guī)委員會(huì)律師強(qiáng)調(diào),醫(yī)療數(shù)據(jù)泄露的法律后果遠(yuǎn)超行政處罰。《個(gè)人信息保護(hù)法》規(guī)定,此類事件最高可處以5000萬元罰款,企業(yè)負(fù)責(zé)人亦可能面臨刑事追責(zé)。當(dāng)前部分企業(yè)仍停留在“被動(dòng)應(yīng)付檢查”層面,缺乏主動(dòng)合規(guī)意識(shí)。
監(jiān)管升級(jí):執(zhí)法與合規(guī)指導(dǎo)“雙管齊下”
面對醫(yī)療數(shù)據(jù)安全亂象,上海市網(wǎng)信辦已依法對涉事企業(yè)實(shí)施行政處罰,并同步啟動(dòng)行業(yè)整改機(jī)制。負(fù)責(zé)人明確表示:“個(gè)人信息保護(hù)絕非‘一罰了之’,后續(xù)將通過普法培訓(xùn)、合規(guī)評(píng)估等方式,助力企業(yè)構(gòu)建長效防護(hù)體系。”目前,專項(xiàng)執(zhí)法行動(dòng)報(bào)名通道已開放,鼓勵(lì)企業(yè)主動(dòng)參與合規(guī)建設(shè)。 此次行動(dòng)標(biāo)志著監(jiān)管部門對醫(yī)療數(shù)據(jù)安全的治理進(jìn)入新階段。在互聯(lián)網(wǎng)醫(yī)療高速發(fā)展的背景下,唯有制度、技術(shù)、責(zé)任三方協(xié)同,方能筑牢數(shù)據(jù)安全防線。企業(yè)若持續(xù)漠視合規(guī)建設(shè),終將付出法律與市場的雙重代價(jià)。