互联网安全内参 05月01日 19:55
未履行网络安全与数据安全保护义务,上海多家互联网医疗企业被处罚通报
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

上海市网信办近期针对医疗服务类互联网企业展开专项执法行动,发现部分企业在网络安全和数据安全方面存在问题,导致个人信息泄露。这些企业主要涉及医疗软件开发、医疗服务培训和数字健康服务等领域。上海市网信办依据相关法律法规对违规企业进行了行政处罚,并通报了管理制度不健全、安全防护措施不足、存储环节不合规等典型问题。此次行动旨在加强个人信息保护,维护人民群众的权益,并为医疗服务类互联网企业提供普法培训和合规指导。

🛡️ 管理制度缺失:部分医疗服务类互联网企业未建立健全个人信息保护内部管理制度。具体表现为未制定网络数据安全管理制度和操作规程,未明确安全负责人或管理机构,未制定数据分类分级管理、数据访问权限管理、应急预案等制度,以及网络日志留存不足6个月等问题。

🚨 安全防护薄弱:部分医疗服务类互联网企业信息系统存在安全漏洞风险,未采取切实有效技术措施保障网络安全。经技术检测发现,这些企业普遍存在未按规定开展网络安全等级保护测评、未做访问限制、将数据访问端口开放至互联网等问题,导致数据被窃取。

🗄️ 存储环节违规:部分医疗服务类互联网企业信息系统中,大量患者个人信息未加密存储,存在数据泄露风险隐患。例如,某企业存储了包含姓名、身份证号码、病情、开药信息在内的650余万条患者个人信息,但未按规定采取加密、去标识化等安全技术措施。

关注我们

带你读懂网络安全


上海网信部门处罚一批医疗服务类互联网企业,三大类问题值得关注。


2025年,上海市网信办在总结2023、2024年度“亮剑浦江”专项行动有关经验的基础上,联合上海市市场监督管理局及相关行业主管部门继续开展“亮剑浦江·2025”个人信息权益保护专项执法行动。

近期,上海市网信办在专项执法行动中发现,一批医疗服务类互联网企业(主要从事医疗软件开发与维护、医疗服务培训、数字健康服务等)未依法履行网络安全、数据安全保护义务,所属系统存在网络安全漏洞,被境外IP访问并窃取,发生个人信息泄露情况,反映出部分医疗服务类互联网企业存在个人信息制度不规范不健全、安全防护不严密、存储不合规等问题,上海市网信办根据相关法律法规对一批医疗服务类互联网企业予以行政处罚。现将部分典型问题通报如下。

管理制度方面。部分医疗服务类互联网企业未按照《个人信息保护法》等相关法律法规要求,建立健全个人信息保护内部管理制度。检查中发现,这批被处罚的企业普遍未制定网络数据安全管理制度和操作规程,未明确安全负责人或管理机构,未制定数据分类分级管理、数据访问权限管理、应急预案等制度,网络日志留存不足6个月等问题。

安全防护方面。部分医疗服务类互联网企业信息系统存在安全漏洞风险,未采取切实有效技术措施和其他必要措施,保障网络安全稳定运行,有效应对网络安全事件,切实维护网络数据的完整性、保密性和可用性。经技术检测发现,这批被处罚企业的网络信息系统普遍存在未按规定开展网络安全等级保护测评,未做访问限制,将数据访问端口开放至互联网,存在未授权访问漏洞。如某企业的网络安全高危漏洞达到3个,相关服务器存在多条境外可疑IP访问记录,导致数据被窃取。

存储环节方面。部分医疗服务类互联网企业信息系统中,大量患者个人信息未加密处于“裸奔”状态,存在数据泄露风险隐患。如某企业存储包括姓名、身份证号码、病情、开药信息在内的650余万条患者个人信息,未按规定采取加密、去标识化等安全技术措施。

上海市网信办相关负责人强调,个人信息受法律保护,关乎人民群众切身利益,任何组织和个人不得侵害。下一步,上海市网信办将深入贯彻落实《个人信息保护法》《网络数据安全管理条例》等法律法规要求,强化服务意识,为医疗服务类互联网企业开展有针对性的普法培训、合规指导,欢迎属地相关企业积极报名参加。





文章来源:网信上海


点击下方卡片关注我们,

带你一起读懂网络安全 ↓




📍发表于:中国 北京

🔗️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 个人信息保护 医疗互联网企业 数据安全 上海网信办
相关文章