第一财经

医疗数据安全进入专项治理年,临床科研领域是问题高发区

该文章尚未提供 Français 解读,以下为中文版内容。

核心内容总结

近期,国家将“严守医疗数据安全”列为医疗行业年度反腐纠风的独立任务,全国100多万医疗机构面临数字安全合规大考。一份覆盖近800家医院的调研显示:医院数据安全投入逐年增加,防护手段更完善,但仍存在七成医院资金不足、法律落地标准模糊、第三方监管缺位等问题;AI应用虽能提升安全防控能力,却也加剧了合规风险;医院推进数据安全的动力多源于“合规要求”,而非服务患者或挖掘数据价值。整体来看,2026年是医疗数据安全治理关键年,但医院在执行、技术、资金等方面仍有不少短板待补。

详细解读

1. 为啥医疗数据安全突然成了“必考题”?——政策“紧箍咒”倒逼医院重视

今年以来,国家多部门密集出台政策,把医疗数据安全抬到了“红线”高度:

  • 任务单列:6月14部门联合发文,将“严守医疗数据安全”作为独立任务,要求全流程监管、禁止泄露/倒卖数据,遏制数据牟利;
  • 法规落地:《数据安全法》《个人信息保护法》等已实施,三级医院评审、公立医院绩效考核都把数据安全列为硬性指标;
  • 专项治理:2月出台管理办法明确医院主体责任,4月启动卫生健康领域个人信息保护专项治理。

简单说,医院不做好数据安全,不仅会被处罚,还评不上等级、拿不到好绩效,不得不重视。

2. 医院数据安全建设:有进步,但“软脚”的地方不少

好的一面是,医院确实在行动:投入逐年增加,防统方(防止通过处方数据搞回扣)、数据访问控制、审计等手段更完备。但问题也很突出:

  • 钱不够:七成医院反映资金不足;
  • 落地差:97%的医院知道相关法律,但仅32%真正开展合规建设,大部分还在“计划中”;
  • 技术弱:临床科研中,仅33%的医院会给敏感数据“脱敏”(去掉患者姓名、身份证号等),更多依赖签保密协议或设权限,技术手段跟不上;
  • 第三方风险:和外部合作时,85%的医院只靠保密协议,很少做数据脱敏或权限控制,容易泄露数据。

3. 短板背后:钱、人、标准,一个都没到位

医院搞不好数据安全,主要卡这三个点:

  • 缺钱缺人:七成医院缺资金,七成缺专业数据安全人才;
  • 标准模糊:法律虽有原则(如“最小数据范围”),但医疗行业具体标准没细化——比如“个人敏感信息”到底包括哪些?“最少采集数据”怎么操作?医院摸不着头脑;
  • 内部配合差:四成医院说高层支持不够,临床、信息、医保等部门没形成合力,应对风险能力弱。

4. AI是“帮手”还是“麻烦”?——机遇与风险并存

AI本是数据安全的“好帮手”:能自动盘点数据资产、审计数据库、检测异常访问,让医院从“被动挨打”变“主动防控”。但现在AI也带来新问题:

  • 制度空白:AI应用的全流程安全制度不健全;
  • 第三方监管缺位:和外部AI公司合作时,没有明确规范,医院怕数据被滥用,不敢大胆用。

所以很多医院对AI又爱又怕,陷入“想用又不敢用”的困境。

5. 医院动力:为“过关”而做,离“用好数据”还差远

调研显示,近八成医院搞数据安全是因为“合规要求”(怕被罚),只有62%是为了“更好服务患者”,49%是为了“促进数据应用”(比如用数据做科研、改进诊疗)。这说明医院还没把数据安全和数据价值结合起来——不是为了通过安全保障让数据发挥更大作用(比如精准治疗、提升效率),只是为了应付检查。

总结

医疗数据安全已成为医院必须过的“硬关”,但当前医院在资金、技术、标准等方面仍有不少短板。未来,医院不仅要补全这些短板,还要转变观念:从“为合规而做”转向“为服务患者和挖掘数据价值而做”,让数据安全真正成为医疗质量提升的“护航者”。