分析报告
严守医疗数据安全:从政策红线到落地实践
——基于《2026年纠正医药购销领域和医疗服务中不正之风工作要点》第五项任务的解读
编写日期:2026年8月4日
目 录
一、政策背景与出台意义....................................................................... 3
二、核心条文逐句解读........................................................................... 4
三、医疗数据违规的典型形态与案例................................................... 6
四、配套法规与制度协同....................................................................... 8
五、合规落地:机构该如何应对......................................................... 10
六、结论与展望..................................................................................... 12
一、政策背景与出台意义
1.1 文件概况
2026年6月8日,国家卫生健康委、国家医保局、国家中医药局、国家疾控局、国家药监局等14个部门联合印发《2026年纠正医药购销领域和医疗服务中不正之风工作要点》(国卫医急函〔2026〕123号),共部署11项重点任务,是自2015年以来相关部门第12次以发文形式部署年度纠风重点。
与往年相比,2026年文件最显著的变化有两点:一是首次将"严守医疗数据安全"作为独立任务单列(第五项);二是新增"整治涉税违法行为"独立章节。这标志着医药领域治理从过去侧重打击商业贿赂、纠治医德医风的"单点治理",转向覆盖购销、服务、财税、数据、医保的全链条系统性治理。
1.2 为何单设"数据安全"专项
将数据安全独立成项,并非无的放矢,而是多重压力叠加的结果:
• 现实乱象频发:产妇信息被倒卖用于母婴推销、殡葬信息被精准营销、挂号数据被批量窃取等案件屡见报端,患者隐私泄露已从"偶发"变为"频发"。
• 新型利益输送抬头:药企借"科研合作""数据共享""真实世界研究"之名,通过第三方机构向医疗机构或医务人员支付费用,实质是绕开传统带金销售的变相回扣,数据成为新的"贿赂载体"。
• 法律框架已就绪:《网络安全法》《数据安全法》《个人信息保护法》构成顶层法律框架;2026年2月五部委联合发布《医疗卫生机构数据安全和个人信息保护管理办法(试行)》,将法律要求转化为行业具体规范;同年4月,网信办、工信部、公安部联合将卫生健康行业列为个人信息保护七大重点治理领域之一。
• 司法解释收紧:2026年5月1日起施行的新司法解释,将非国家工作人员受贿罪入罪起点从6万元降至3万元,医药代表、销售人员直接承压。
正如法治日报评论所言:"此次14部门联合部署工作要点,把'严守医疗数据安全'单列一项,释放出监管层面持续加码数据安全的鲜明信号。"
通过强化医疗数据全流程监管,倒逼医疗机构各环节采取相应安全措施,给医疗数据牢牢拧紧"安全锁",切实守护患者隐私与个人信息安全。——法治日报,2026年6月12日
二、核心条文逐句解读
2.1 原文
强化医疗数据全流程监管,完善数据使用审查与追溯机制,规范行业数据安全管理,严禁泄露、倒卖及非授权使用,坚决遏制数据牟利,切实保障患者隐私与个人信息安全。重点治理借助第三方以科研名义变相实施"带金销售"等不法行为,保障行业健康发展。
2.2 五条制度红线
红线 | 关键词 | 内涵与处罚依据 |
第一条 | 全流程闭环监管 | 监管覆盖采集、存储、使用、加工、传输、提供、公开各环节。任一环节缺失制度即构成违规,依据《数据安全法》相关条款予以处罚。 |
第二条 | 审查与追溯 | 每一次数据调用须有审批记录和使用日志,可追溯到人。查不到来源和去向的调用,等于未履行安全保护义务。 |
第三条 | 严禁泄露 | 对应内部人员私自调取、拍照转发、炫耀式泄露患者病历等行为,违反《个人信息保护法》最高等级敏感信息保护规定。 |
第四条 | 严禁倒卖 | 对应"统方"数据、产妇信息、挂号数据等批量售卖牟利,直接触犯《刑法》侵犯公民个人信息罪。 |
第五条 | 严禁非授权使用与数据牟利 | 重点指向"借助第三方以科研名义变相实施带金销售",将科研经费、数据共享费作为商业贿赂的"白手套"。 |
2.3 关键词深度拆解
"全流程监管"
"全流程"并非泛泛而谈,而是明确指向采集—存储—使用—加工—传输—提供—公开七个环节。这与《医疗卫生机构网络安全管理办法》要求的"收集、存储、传输、处理、使用、交换、销毁全生命周期管理"一脉相承。医疗机构需在每个环节都建立对应的制度与日志,任一环节缺失即构成违规。
"审查与追溯机制"
"审查"强调事前审批:数据调用需有业务需求说明、合规审核、领导批准;"追溯"强调事后可回溯:每一次访问、导出、共享都有完整日志,可定位到具体账号、时间、操作内容。海南"三医真实世界数据使用管理暂行办法"提供了可参考的样板——建立数据血缘图谱与反向溯源机制,确保数据流转路径全程可查。
"数据牟利"与"带金销售"新变种
这是本次文件最具针对性的表述。科研合作名义的带金销售被明确点名,这一表述在历年纠风文件中从未出现过。其典型路径为:药企→第三方CRO/科技服务公司→科研经费/数据共享费→医疗机构/研究者。表面是合规的科研合作,实质是绕开药事会准入的利益输送。
法治中国建设网特邀专家陈伟教授将其概括为从"带金销售"到"数据套利"的新型行风风险迭代:数据不仅是生产要素,更成为核心利益载体,违规高度隐蔽化、链条化、专业化。
三、医疗数据违规的典型形态与案例
3.1 三大违规类型
类型 | 表现形态 | 法律后果 |
泄露 | 内部人员私自调取、拍照转发、炫耀式传播患者病历、术中影像等 | 行政处罚(暂停执业、罚款)+ 刑事追责(侵犯公民个人信息罪) |
倒卖 | 批量窃取挂号信息、统方数据、产妇信息、逝者信息后打包售卖 | 侵犯公民个人信息罪,主犯可判3—5年有期徒刑并处罚金 |
非授权使用/数据牟利 | 借科研合作、数据共享、RWE研究名义,向机构或人员输送利益 | 非国家工作人员受贿罪(入罪起点已降至3万元)+ 商业贿赂行政处罚 |
3.2 典型案例警示
案例一:第三方外包运维预埋接口盗取287万条患者信息
某医院挂号系统外包软件公司负责人,私自预埋隐秘抓取接口,5年间窃取287.8万条患者挂号、实名就诊信息,批量打包售卖牟利。法院判决:企业罚金30万元,主犯获刑5年6个月,涉案员工全部入刑。此案被列为最高人民法院2026年5月典型大案。
案例二:医生勾结急救人员贩卖800余条逝者信息
上海市闵行区某医院医生凭借疾控信息系统密钥,区急救中心工作人员通过救护车工作显示屏,4年间非法获取并出售800余份逝者及亲属敏感信息给殡葬行业。2026年1月最高检将其作为个人信息保护检察公益诉讼典型案例通报。涉案医院被警告、罚款并全面整改,涉案医生被暂停执业。
案例三:产科护士1元/条出售产妇信息
河南杞县某妇幼保健院平台系统,离职科技人员仍能登录并窃取产妇信息,以每条1元价格批量倒卖。经检察机关全链条打击,顾某、李某、王某、孟某等分别被判处有期徒刑三年至四年不等,并处罚金7万至24万元。下游购买信息实施推销的业务人员亦被行政处罚。
案例四:医院员工出售7万余条学生信息
湖南岳阳某医疗机构员工谭某、徐某,利用医院数据共享盘内大量在校学生信息,下载并出售7万余条,两人分别被判处有期徒刑二年五个月至三年,缓刑并处罚款。
这些案例共同揭示一个规律:医疗数据泄露大多源于"内部人+外包"的权限失控,而非单纯的外部黑客攻击。这也正是"全流程监管"和"审查追溯"要解决的痛点。
四、配套法规与制度协同
本次工作要点第五项并非孤立条款,而是嵌入在三层制度协同之中:
4.1 法律层
○ 《网络安全法》——网络运营者安全义务、数据分类分级基础
○ 《数据安全法》——数据全生命周期安全保护、重要数据目录
○ 《个人信息保护法》——医疗健康信息被列为最高等级敏感信息,需单独同意、影响评估
○ 《电子签名法》——电子病历签名与留痕的法律效力
4.2 部门规章层
○ 《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(2026年2月,五部委)——首部系统规定医疗数据安全和个人信息保护的部门规章,共七章四十条,标志医疗数据治理从"原则倡导"迈入"刚性制度约束"。
○ 《医疗卫生机构网络安全管理办法》——数据分类分级、全生命周期管理、年度风险评估。
○ 《关于进一步加强医疗机构电子病历信息使用管理的通知》(2025年)——要求电子病历操作痕迹可查询、可追溯,支持数字水印等技术手段确保使用过程留痕。
○ 《医药代表管理办法》(2026年8月1日起施行)——严禁医药代表从事统方、变相利益输送等9类行为,责任主体上移至药品上市许可持有人。
4.3 标准与试点层
○ 《健康医疗数据匿名化技术规范(试行)》(北京市,2025年12月)——国内首个健康医疗领域专项匿名化技术标准。
○ 海南"三医真实世界数据使用管理暂行办法"——元数据标注、数据血缘图谱、反向溯源机制的完整制度设计。
○ 国家数据局"数据要素×"三年行动计划、财政部数据资产全过程管理试点——推动医疗数据合规流通与资产化。
综上,医疗数据治理已形成"法律定底线、规章划红线、标准给工具"的立体框架,工作要点第五项则是将这套框架接入纠风执法体系的关键接口。
五、合规落地:机构该如何应对
对医疗机构、医药企业、互联网健康平台、医疗AI公司等市场主体而言,"宽限期"已经结束。结合政策要求与实务经验,建议从以下五大维度建立合规体系:
5.1 制度建设:把"全流程"落到纸面
1. 制定《数据安全管理办法》,覆盖采集、存储、使用、加工、传输、提供、公开、销毁八大环节,每年至少修订一次。
2. 建立数据分类分级标准,依据重要程度与危害程度划分公开、内部、重要、核心四级。
3. 签署年度保密协议,明确数据安全工作责任制与追责追究制度。
4. 对外合作(科研、CRO、技术服务)建立准入管理与定期安全审计机制,严禁将数据处理运维外包给无资质机构。
5.2 技术防护:让"审查与追溯"自动运行
▪ 统一身份认证+最小权限:按角色分配数据访问权限,敏感操作需双人复核。
▪ 全程留痕+区块链存证:每一次授权、调用、查询、导出均上链存证,实现"可用不可见、全程可追溯"。上海卫生健康数据保险服务专区、山东医保区块链平台均为可参考样板。
▪ 动态脱敏+同态加密:在商保核保、AI建模等场景下,原始数据不出域,仅输出运算结果。
▪ 异常监测+实时告警:对夜间批量导出、超频次调用、超范围访问等行为自动预警。
5.3 合作合规:斩断"科研名义"利益链
▪ 以科研合作或数据共享名义支付的费用,必须有真实的服务内容、明确的成果交付、完整的财务记录。
▪ 第三方CRO、科技服务公司的资质、数据安全能力、合规记录需经尽职调查。
▪ 严禁"观察费""科研经费"成为药品准入的"过桥费",相关行为已明确纳入纠风执法范围。
5.4 人员管理:守住"内部人"这道门
▪ 开展常态化警示教育,将统方、数据泄露等案例纳入新员工入职与年度培训。
▪ 严格执行"谁主管、谁审查",数据使用事前申请、事中监管、事后审核。
▪ 关注入罪起点变化:非国家工作人员受贿3万元即触线,累计金额须实时监控。
5.5 数据流通:在合规框架下释放价值
守住安全底线的同时,医疗数据的要素价值亦需释放。目前已有多种合规流通模式可供参考:
▪ 场内交易:郴州市第一人民医院"罕见病科研专病库数据"挂牌湖南省大数据交易所;山东千佛山医院肝病数据集在北方中心平台完成首笔交易;深圳人民医院老年专病库在深圳数据交易所成交。
▪ 可信数据空间:广州卫生健康可信数据空间已接入近50家医疗机构,实现"原始数据不出域"下的多源数据融合开发,入选国家数据局典型案例。
▪ 保险服务专区:上海卫生健康数据保险服务专区,在用户授权下为商业保险提供核保评分服务,实现"数据不出域、授权才可用、全程可追溯"。
六、结论与展望
《2026年纠正医药购销领域和医疗服务中不正之风工作要点》第五项,用不足百字划出五条红线,其背后的政策逻辑清晰:
■ 从"保护隐私"升级为"反腐工具":数据安全不再仅是IT部门的技术命题,而是行风治理、反腐败的制度抓手。
■ 从"单点打击"升级为"全链条治理":涉税、数据、购销、医保多线并进,监管穿透力显著增强。
■ 从"原则倡导"升级为"刚性约束":部门规章、司法解释、执法行动形成闭环,"宽限期"已经结束。
对行业而言,短期必然承压——过去依赖模糊边界的"灰色操作"空间被系统性压缩;但中长期看,这正是净化行业生态、释放合规红利的必经之路
对机构而言,建议把握三个关键词:
■ 制度:把全流程监管、审查追溯、分类分级写成可执行的内部规章;
■ 技术:用区块链、隐私计算、动态脱敏让合规自动运行、留痕可审计;
■ 文化:让"数据不是商品、隐私不可交易"成为全员共识。
唯有织密监管制度防线,严控数据流转各环节,才能打消群众信息泄露顾虑,让医疗数字化建设真正服务于民、守护群众健康。