返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

医院数据安全调查报告

97.5%的医院对《数据安全法》和《个人信息保护法》有所了解,但仅有29.17%“非常了解”——法律认知与制度落地之间横亘着巨大的执行鸿沟。75.14%的医院缺乏数据安全专业能力,72.22%缺乏资金支持,仅有17.08%的医院拥有独立的数据安全团队。CHIMA这份首次针对医院数据安全状况的调查报告,覆盖720家医疗机构,从法规认知、安全管理、技术应用、AI赋能四个维度,系统揭示了医疗数据安全从“制度要求”到“真实落地”之间的结构性断层。

认知与制度——法规要求的落地困局

调查显示医院对《数据安全法》和《个人信息保护法》的认知存在显著的“浅层了解”特征——97.5%有所了解,但“非常了解”仅29.17%,68.33%仅“了解一点”,合计70.83%的医院对两法了解不够深入。86.53%的医院认为需加强数据安全能力建设,76.53%认为需有专门管理人员和制度流程,73.61%认为需购买数据安全相关产品。70.14%已组织学习两法,57.5%已按两法制定制度和流程,但32.64%已开展数据安全建设、57.36%计划开展、10%暂无计划——大量医院处于“认知已到位、行动待启动”状态。

行业标准体系方面,《三级医院评审标准(2020版)》将“发生大规模医疗数据泄露”设为延期评审的前置条件;电子病历分级评价5级及以上要求建立数据使用审查机制;互联互通测评3级及以上强调数据完整性与备份措施。但“个人敏感信息”具体范围分类、“最小数据范围”采集原则、“个人信息去标识化”的规范性要求等标准细则的缺失,使医院难以精准把握合规边界。

安全管理——组织与人才的双重短板

90.14%的医院认为有必要建立专门负责数据安全的组织机构,但实际仅有17.08%(123家)有单独的数据安全团队,45.28%(326家)由网络安全团队兼顾,37.64%(271家)暂未有团队负责。信息安全专管人员方面,41.11%的医院只有1人,19.31%有2人,11.53%没有专管人员——5人以上仅占10.42%。61.94%的医院网络安全投入占信息化投入的0%-5%(含),20%以上仅8.06%。

医院开展数据安全能力建设的主要动力前三位是防范风险事件发生(83.75%)、合规需求(77.08%)和保障业务运营(66.94%)。“促进数据的应用”仅占49.86%,说明当前医院的数据安全建设更多聚焦于“防”而非“促”——数据安全尚未被充分视为数据价值释放的赋能工具。

技术防护——基础普及与专业不足的结构性矛盾

医院现有的数据安全保护措施中,数据库防火墙/网关(76.25%)、数据备份(74.72%)、具备勒索病毒查杀能力的杀毒软件(74.58%)普及率较高。但数据加密采用率仅25.69%,数据脱敏仅19.58%,数据防泄露仅16.67%。基础防护措施已较为普及,针对核心数据的分类分级、分级加密、动态脱敏、全生命周期监测等专业化手段尚未形成体系。

数据接口防护方面50.83%合并接口减少暴露面,20.14%暂无应对方案。账户口令安全方面67.78%开启强口令策略,仅17.36%建设或计划建设“零信任”体系。互联网医院运营中数据加密仅28.61%、数据脱敏仅23.06%。临床科研场景中数据脱敏仅33.61%、数据匿名化仅25.69%。

AI赋能——新变量与落地挑战

176家医院专项调查显示,47.16%选择“数据泄露防护”作为AI应用场景,46.59%选择“数据安全态势感知”,45.45%选择“异常行为监测”。64.77%认可AI提升主动防御能力,20.45%已率先引入AI数据安全功能模块,39.77%正规划部署。AI应用价值最高的场景中,67.61%选择“数据库审计与异常行为监测”,65.34%选择“医疗数据资产梳理与识别”,64.77%选择“网络安全分析与研判”。

挑战方面52.84%缺乏专业人才进行运维与调优,41.48%尚未使用无相关经验,40.34%成本过高。39.21%已明确或正规划增加AI+数据安全产品投入。
点击阅读报告原文: CHIMA中国医院协会:2026年医院数据安全调查报告(40页)
相关报告