《三级医院评审标准》将“发生大规模医疗数据泄露”设为延期评审前置条件;电子病历分级评价5级及以上要求建立数据使用审查机制;互联互通测评3级及以上强调数据完整性与备份措施——但“个人敏感信息”的具体范围分类、“最小数据范围”采集原则、“个人信息去标识化”的规范性要求等医疗行业特有标准细则仍待完善。CHIMA这份报告揭示了医疗行业数据安全标准“框架已有、细则待补”的现实图景。
现有标准体系已将数据安全纳入考核
医疗行业各类评审与评级工作已将数据安全作为重要考核指标。《三级医院评审标准(2020版)》针对三级医院评审设定严格的“前置要求”,评审周期内“发生大规模医疗数据泄露或其他重大网络安全事件,造成严重后果”的医院将延期一年评审,延期期间原等次取消按“未定等”管理。《电子病历系统应用水平分级评价标准(试行)》5级及以上要求建立数据使用审查机制,跨境传输需经安全评估,数据库操作记录需保存六个月以上,互联网业务数据库服务器不得直接暴露于公网。
《医院信息互联互通标准化成熟度测评方案(2020年版)》3级及以上强调数据的完整性与备份措施,要求数据传输加密、关键数据可追溯,支持对个人健康档案信息进行字段级、记录级或文件级的加密存储。《医院智慧服务分级评估标准体系(试行)》2级及以上要求医院建立全生命周期数据管理体系,患者敏感数据须采用国产算法加密存储。《医院智慧管理分级评估标准体系(试行)》明确要求互联网管理信息系统的重要数据须进行加密传输与存储。
标准落地的关键缺口
法律法规在医疗健康领域的落地仍需标准细则和实施指南的支撑。“个人敏感信息”的范围分类与定义——医疗数据中哪些属于“个人敏感信息”,哪些属于一般信息,分类边界在医疗场景中比一般行业更为复杂。“最小数据范围”采集的原则与标准——在诊疗、科研、管理等不同场景中,何为“最小必要”范围缺乏统一标准。“个人信息去标识化”的规范性要求和技术措施标准值——去标识化到何种程度才能满足合规要求,缺乏可参照的量化指标。
AI应用全流程安全管理制度尚不健全,第三方合作管理规范存在缺位,将进一步加剧医疗机构在AI应用中的合规与安全顾虑。75.14%的医院缺乏数据安全专业能力,61.25%缺乏相关标准与指导——标准缺位与能力不足形成恶性循环。
标准建设方向与政策建议
CHIMA建议政府层面健全标准规范体系,加快制定适应人工智能时代的医疗数据安全法规,细化医疗数据分类分级指标,构建数据分类分级管控机制。行业层面组织医疗机构、技术企业、专家学者共同制定AI时代下医疗数据安全行业标准、团体标准,建立政策解读机制;推动标准落地试点与推广,组织有条件的医疗机构开展数据分类分级、数据安全评估等标准的试点应用,总结可复制、可推广的实施路径。医院层面及时开展医疗数据资源的统筹管理和安全评估,明确管理职责,避免出现安全管理真空。
医院在数据安全领域最希望得到的服务中,64.03%选择“数据资产盘点与数据分类分级服务”,63.06%选择“数据安全监管政策解读培训”——这反映出医院对标准解读和落地指导的迫切需求。最紧迫需要开展的工作中,27.78%选择“开展数据分类分级工作识别敏感数据”,15.28%选择“研究数据安全相关监管政策进行风险评估识别安全风险”。