文章总结: 《网络数据安全风险评估办法》于2026年8月20日正式施行,明确风险评估对象、差异化评估周期、组织方式及结果应用等核心要求。医疗健康行业面临数据资产底数复杂、业务连续性要求高、系统异构、第三方参与多等难点。中国软件评测中心提供全流程风险评估服务,助力医疗机构建立风险发现到整改的闭环机制,推动数据安全治理能力提升。 综合评分: 82 文章分类: 政策法规,数据安全,解决方案
《网络数据安全风险评估办法》正式施行|中国评测助力医疗健康行业网络数据安全风险评估落地
中国软件评测中心
2026年8月31日 19:50 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》(以下简称《办法》),并于2026年8月20日起正式施行。
作为规范网络数据安全风险评估活动的重要制度文件,《办法》明确了风险评估的适用范围、实施周期、组织方式、评估机构要求以及报告报送等内容,为网络数据处理者开展常态化、规范化数据安全风险评估提供了制度依据。
医疗健康行业汇聚了大量个人信息、敏感个人信息以及可能涉及重要数据的数据资源,数据处理主体多、业务链条长、应用场景复杂。随着医疗数字化、智能化持续深入,如何全面摸清数据资产底数,准确识别数据安全风险,建立风险管理闭环机制,已经成为医疗卫生机构提升数据安全治理能力的重要课题。
《办法》提出哪些核心要求?
一是明确风险评估对象
《办法》所称网络数据安全风险评估,是指对网络数据和网络数据处理活动安全开展的风险识别、风险分析和风险评价等活动。这意味着风险评估既要关注“数据本身是否安全”,也要关注数据在收集、存储、使用、加工、传输、提供、公开、删除等处理活动中的安全风险。
二是建立差异化评估周期
根据《办法》规定:
重要数据处理者应当每年度开展风险评估;
重要数据安全状态发生重大变化,可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估;
鼓励一般数据处理者至少每3年开展一次风险评估。
三是明确评估组织方式
网络数据处理者既可以自行开展风险评估,也可以委托第三方评估机构实施。
自行开展评估的,应当指定专人负责;委托第三方评估机构开展评估的,应当通过合同或者其他具有法律效力的文件,明确双方权利义务。
四是强化评估结果应用
风险评估并非“一评了之”。对于重要数据处理者,《办法》进一步明确了年度风险评估报告编制、保存和报送要求。“重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送”,进一步强化了风险评估从“发现问题”到“整改问题”、从内部管理到监管报送的闭环要求。
医疗行业开展风险评估,难点在哪里?
医疗健康数据贯穿患者诊疗和医疗服务全过程,涉及电子病历、医学影像、检验检查、处方信息、公共卫生监测、医保结算、慢病管理以及科研数据等多种类型。与一般行业相比,医疗卫生机构数据处理活动具有明显的行业复杂性。一旦发生泄露、篡改、丢失或者违规使用,将直接威胁患者个人隐私与公共卫生安全。
一是数据资产底数复杂,重要数据识别难。
医疗机构内部信息系统众多,数据分散在HIS、LIS、PACS、EMR以及互联网医院、科研平台、区域医疗平台等不同系统中。数据类型、敏感程度以及流转路径差异较大,容易出现“系统清楚、数据不清楚”、“业务清楚、流向不清楚”等问题。数据资产底数不清,就难以进一步判断重要数据范围和风险评估义务。
二是业务连续性要求高,安全要求与临床流程需要深度融合。
医疗业务具有较强的连续性和实时性。数据安全措施既要满足安全合规要求,又不能影响正常诊疗。在实际运行中,部分机构仍可能存在账号权限过大、共享账号、长期未清理权限、敏感操作审计不足以及数据使用管理不到位的问题,需要在安全和业务效率之间找到合理平衡。
三是系统异构、接口众多,数据流转风险隐蔽。
医疗机构普遍存在多厂商、多系统并行运行的情况。HIS、LIS、PACS、EMR以及医保、公共卫生、科研等系统之间存在大量接口调用和数据交换。风险更可能隐藏于接口传输、数据交换、系统集成以及跨机构共享过程中,更为隐蔽难以发现。
四是第三方参与程度高,数据处理责任边界复杂。
医疗信息化建设高度依赖软件开发商、运维服务商以及其他技术服务机构。第三方人员是否可以接触敏感数据、运维过程中是否存在数据复制和留存、测试数据如何管理、委托处理责任如何界定等问题界定不清晰,这些都将是风险评估的重要内容。
五是专业评估能力要求高,单纯依靠内部自查存在局限。
网络数据安全风险评估涉及法规标准理解、数据资产梳理、风险识别、技术检测、安全管理、个人信息保护等多个专业领域。如果缺少系统的方法论和专业能力支撑,容易出现风险识别不全面、问题判断主观化、整改措施泛化以及评估与实际业务“两张皮”等问题。
引入专业第三方,让风险评估真正落地
《办法》明确,网络数据处理者可以委托第三方评估机构开展风险评估,并鼓励相关评估机构通过认证。
对于医疗卫生机构而言,引入具备专业技术能力和行业经验的第三方机构,有助于从相对独立、客观的角度全面识别数据安全风险,同时借助规范的方法、工具和技术手段,提升风险评估结果的专业性和可操作性。
中国软件评测中心(工业和信息化部软件与集成电路促进中心)长期开展软件与信息系统测评、信息安全及数据安全相关技术服务,并持续参与医疗卫生信息化相关测评工作,在医疗健康行业具备完整的数据安全风险评估技术能力与行业落地经验。面向《办法》实施要求,中国软件评测中心可结合医疗行业业务特点,为医疗机构、卫生健康管理部门、医疗科研机构及互联网医疗企业等提供网络数据安全风险评估相关技术服务,帮助相关单位建立从数据摸底、风险识别到整改提升的全流程工作机制。
全流程风险评估服务,助力数据安全治理闭环
围绕医疗行业数据安全治理实际需求,可从以下几个阶段开展网络数据安全风险评估工作:
第一阶段:数据资产摸底与评估范围确定
梳理组织机构、业务系统、数据资源、数据处理活动及第三方参与情况,形成数据资产和数据处理活动清单;结合数据分类分级要求,辅助开展重要数据识别,明确风险评估范围和重点对象。
第二阶段:风险识别与综合评估
结合相关法律法规、国家标准及医疗行业规范,从数据安全管理、数据处理活动安全、数据安全技术措施以及个人信息保护等方面开展风险识别、风险分析和风险评价。
第三阶段:差距分析与风险诊断
针对发现的问题进行综合研判,形成风险清单,并结合风险发生可能性及影响程度进行分级评价,帮助机构准确掌握当前数据安全风险状况。
第四阶段:整改提升与技术支撑
针对评估发现的问题,从管理制度、技术措施、第三方管理等方面提出针对性整改建议,并根据实际需求提供整改技术支撑。同时结合整改情况开展复核验证,推动风险评估结果真正转化为数据安全治理能力。
第五阶段:报告编制与闭环管理
按照监管要求和相关标准规范形成风险评估报告及支撑材料,为网络数据处理者履行风险评估报告报送义务提供技术支撑。促进形成“风险发现—风险整改—效果验证—持续改进”的闭环机制。
从“满足合规”走向“提升能力”
《网络数据安全风险评估办法》的正式施行,意味着网络数据安全风险评估进一步走向制度化、常态化和规范化。
对于医疗健康行业而言,风险评估不应仅停留在满足监管要求的一次性的“合规检查”,更应成为全面掌握数据资产、发现潜在风险、检验安全措施和持续提升数据安全治理能力的重要手段。
面对医疗数据要素价值加速释放、医疗人工智能快速发展以及跨机构数据流通场景不断增多的新形势,医疗卫生机构需要进一步建立覆盖数据全生命周期的数据安全治理体系,通过常态化风险评估不断识别风险、补齐短板、完善机制。
中国软件评测中心将持续发挥第三方专业测评机构的技术优势和行业经验,为医疗健康行业提供专业、客观、规范的数据安全风险评估技术服务,助力医疗卫生机构筑牢数据安全防线,为医疗数据安全有序流通和数字健康高质量发展提供有力支撑。
联系方式:
孙老师 13810887303(同微信)
张老师 18514209335(同微信)
文字 | 软件与信息系统研究测评事业部
编辑 | 品牌推广室
编审 | 战略发展合作部
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:中国软件评测中心 《《网络数据安全风险评估办法》正式施行|中国评测助力医疗健康行业网络数据安全风险评估落地》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论