Toggle navigation
成都中科至善信息技术有限公司
首页
认证培训
中国网络安全审查认证和市场监管大数据中心CCRC
CISAW-PIS个人信息安全方向认证培训
首席数据官(CCRC-CDO)认证
CISAW-ICS工业控制系统网络安全认证培训
信息安全保障人员认证-电子数据取证培训(CISAW-CDF)
信息安全保障人员(CISAW)安全集成方向认证
信息安全保障人员(CISAW)安全运维方向认证
信息安全保障人员(CISAW)应急管理与服务方向认证
信息安全保障人员(CISAW)风险管理方向认证
信息安全保障人员认证-渗透测试方向 (CISAW-LPT)
信息安全保障人员(CISAW)软件安全开发方向认证
数据安全官(CCRC-DSO)认证
个人信息保护专业人员(CCRC-PIPP)认证
中国信息安全测评中心-CNITSEC
注册信息安全员(CISM)认证
注册信息安全专业人员(CISP)认证
注册渗透测试工程师/专家(CISP-PTE/PTS)认证
注册数据安全治理专业人员(CISP-DSG)认证
注册数据安全官(CISP-DSO)认证
注册信息安全开发人员(CISP-SSDP)认证
国家信息安全水平考试(NISP)认证
大数据安全分析师(CISP-BDSA)认证
注册应急响应工程师|专家(CISP-IRE|IRS)认证
工业控制系统安全工程师(CISP-ICSSE)
注册电子数据取证专业人员(CISP-F)认证
注册信息系统审计师(CISP-A)认证
国际信息安全认证
注册云安全专家(CCSP)认证培训
注册信息系统安全专家(CISSP)认证
国际注册信息系统审计师(CISA)认证
云计算安全基础知识CCSK认证
公安部网络安全等级保护评估中心CSPEC
【CIIPT之CIIP-D/CIIP-A】国家重要信息系统保护人员培训
信息安全管理师(CIIP-D)
信息安全管理员(CIIP-A)
国家互联网应急中心CNCERT
网络安全能力认证(CCSC)认证-网络安全管理培训
网络安全能力认证(CCSC)认证-网络安全技术培训
CCSC网络安全意识认证培训课程
企业内训
信息安全基础培训
信息安全意识教育培训
信息安全管理培训
信息安全导论课程
信息安全基础课程
信息安全管理体系实践课程
安全技能培训
IT人员信息安全应用技术课程
网络安全入侵检测技术实践课程
网络安全渗透测试技术基础课程
网络安全渗透测试技术实践课程
Web应用安全渗透测试技术实践课程
网络安全防护技术实践课程
软件生命周期安全开发实践课程
CTF网络安全大赛实操培训指导
信息安全服务
安全技术支持
信息安全风险评估服务
信息安全加固服务
web安全渗透测试服务
代码审计服务
安全事件应急响应服务
信息安全咨询
安全运维管理
安全巡检服务
安全监控与值守服务
资质认证服务
信息系统安全集成服务资质认证
安全工程类资质认证
信息安全风险评估服务资质
安全运维服务资质
信息安全等级保护测评资质
信息系统灾难备份与恢复服务资质
信息安全应急处理服务资质
软件安全开发服务资质
涉密信息系统集成资质认证服务
客户案例
合作客户
经典案例
新闻资讯
新闻公告
培训动态
行业资讯
知识百科
开班计划
认证知识
关于我们
公司简介
荣誉资质
人才招聘
联系我们
在线报名
19141056590
新闻资讯
新闻公告
培训动态
行业资讯
知识百科
开班计划
认证知识
《上海市医疗服务类互联网企业网络数据安全和个人信息保护合规指引》发布
中科至善
2025-11-28
上海市医疗服务类互联网企业
网络数据安全和个人信息保护合规指引
为提升本市医疗服务类互联网企业网络数据安全与个人信息保护合规水平,规范健康医疗数据收集、存储、使用、加工、传输、提供、公开、删除等全生命周期处理活动,上海市互联网信息办公室、上海市市场监督管理局、上海市卫生健康委员会,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》等法律法规,结合本市医疗服务类互联网企业发展现状,制定本指引。
第一条
本指引适用于本市行政区域内医疗服务类互联网企业,作为开展网络数据安全和个人信息保护合规管理的指导建议。
第二条
本指引所称的医疗服务类互联网企业(以下简称“企业”),主要指从事医疗软件开发与维护、医疗服务培训、数字健康服务等业务,利用信息技术为医疗机构、医务人员及患者等提供预约挂号、在线诊疗、健康咨询、电子处方、检验结果查询、医疗信息发布、医疗数据分析等服务的企业。
本指引所称的个人健康医疗数据,是指单独或者与其他信息结合后能够识别特定自然人或者反映特定自然人生理或心理健康的相关电子数据。
本指引所称健康医疗数据,是指个人健康医疗数据以及由个人健康医疗数据加工处理之后得到的健康医疗相关电子数据,包括但不限于个人属性数据、健康状况数据、医疗应用数据、医疗支付数据、卫生资源数据以及公共卫生数据等。
本指引所称的数据处理活动,包括数据的收集、存储、使用、加工、传输、提供、公开、删除等。
第三条
企业开展数据处理活动,应当自觉遵守法律法规和商业道德,参照国家有关标准要求,履行网络和数据安全保护义务,遵循合法、正当、必要、诚信原则,保障健康医疗数据安全和个人信息合法权益。
企业处理个人信息,应当具有明确、合理的目的,并取得个人同意。处理个人信息应限于实现处理目的的最小范围,并采取对个人权益影响最小的方式,不得过度收集或超范围使用个人信息。
企业不得以任何形式和理由非法收集、使用、加工、传输、买卖、提供或者公开他人健康医疗数据和个人信息。
第四条
企业收集个人健康医疗数据的,应当通过显著方式告知个人收集目的、使用范围及共享对象,并取得个人单独同意。处理目的、方式、个人信息种类发生变更的,应当依照相关规定重新取得个人同意。
第五条
企业向合作方提供、委托处理个人健康医疗数据,或与其共同开展数据处理活动的,应当提前取得个人单独同意,并与合作方约定处理的目的、期限、处理方式、个人健康医疗数据的种类、保护措施以及双方的权利和义务等,对合作方的数据处理活动进行监督,不得超出约定处理目的、处理方式等处理个人健康医疗数据。
第六条
企业向个人进行信息推送、商业营销前,应当取得个人单独同意,同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。
第七条
企业不得通过技术手段非法获取、抓取其他平台的健康医疗数据,不得非法购买、交换、使用、存储、共享健康医疗数据。
第八条
企业应当对健康医疗数据进行分类分级管理,针对不同等级类别的数据实施相应的安全保护措施。
第九条
企业应当建立安全可靠的数据传输通道,采用加密传输协议等安全技术手段,确保健康医疗数据在互联网传输过程中的安全性。
第十条
企业应当采取身份鉴别、访问控制、数据加密、数据脱敏、数据备份等技术措施,确保健康医疗数据在存储过程中的安全性,对于备份数据的安全保护要求不应低于原始数据。
第十一条
企业应当制定明确、合理的数据存储期限,在完成数据处理目的后应当及时删除数据。从医疗机构获得数据的,应当在合同中约定最长存储期限。
第十二条
企业不得将生产数据直接用于测试环境,测试数据应当限制数量,并且与生产数据隔离存储。
第十三条
企业应当采取技术措施记录网络访问日志、数据处理活动日志、安全事件日志,按照规定留存相关的网络日志不少于六个月,并且定期进行日志审计。
第十四条
企业应当建立患者个人信息查询、更正、删除、撤回同意等权益响应机制,为患者提供便捷的渠道,保障患者对其个人信息的知情权、控制权和决定权。
第十五条
企业应当采取技术措施保障网络和数据安全,定期开展漏洞扫描和渗透测试,及时发现并修复系统安全漏洞,确保医疗服务平台的稳定性和安全性。
第十六条
企业应当建立网络数据安全监测预警和应急处置机制,及时发现并响应网络攻击、数据泄露等安全事件;制定应急预案,并定期演练;发生安全事件时,应立即启动预案控制危害,根据《国家网络安全事件报告管理办法》及我市网络安全事件应急预案要求,向有关部门报告并告知受影响个人。
第十七条
企业承担健康医疗数据和个人信息保护的主体责任,法定代表人或主要负责人为第一责任人,应当建立健全网络数据安全和个人信息保护管理制度,明确网络数据安全责任部门和责任人,配备必要的专业人员和技术措施。
处理100万人以上个人信息的企业,应当根据《个人信息保护法》和《个人信息保护合规审计管理办法》规定,向上海市互联网信息办公室履行个人信息保护负责人信息报送手续。
第十八条
企业应当建立健康医疗数据收集、存储、使用、加工、传输、提供、公开、删除等全生命周期安全管理机制,确保数据安全风险可控。
第十九条
企业应当在履行网络安全等级保护义务的基础上,按照法律法规要求开展数据安全风险评估、个人信息保护影响评估和商用密码应用安全性评估,识别数据处理活动中的安全风险点,采取相应的风险控制措施,并保留评估记录。
处理1000万以上个人信息的企业,应当每两年至少开展一次个人信息保护合规审计。
第二十条
企业使用人工智能、区块链等技术处理健康医疗数据的,应当进行安全评估,保障数据安全和个人权益,并根据相关法律法规要求履行登记备案程序。
第二十一条
企业应当对接触健康医疗数据的员工、合作伙伴进行背景审查和保密教育,与其签订数据安全保密协议,明确数据保护责任和违规后果。
第二十二条
企业应当积极配合监管部门的监督核查工作,如实提供相关资料和数据,不得拒绝、阻挠或隐瞒。
医疗服务类互联网企业网络数据安全和个人信息保护合规指引
上一篇:
CISP认证是什么?值得考吗?
下一篇:
最后一页
热门新闻
cisp和cissp证书哪个好?
2021年福建CISP认证考试时间,信安客4月厦门开班?
CISP证书过期了怎么办?CISP证书维持攻略 <信安客>
2020年9月-12月全国CISP考试安排
哪些岗位人员适合考CISP-A?CISP-A报考条件?
证书咨询
请选择您要咨询的课程
信息安全保障人员认证-电子数据取证培训(CISAW-CDF)
CISAW-ICS工业控制系统网络安全认证培训
首席数据官(CCRC-CDO)认证
CISAW-PIS个人信息安全方向认证培训
数据安全评估师(CCRC-DSA)认证
注册数据安全官(CISP-DSO)认证
CCSC网络安全意识认证培训课程
网络安全能力认证(CCSC)认证-网络安全技术培训
网络安全能力认证(CCSC)认证-网络安全管理培训
注册云安全专家(CCSP)认证培训
【CIIPT之CIIP-D/CIIP-A】国家重要信息系统保护人员培训
个人信息保护合规审计师(CCRC-PIPCA)
数据合规官(CCRC-DCO)认证
信息安全保障人员(CISAW)灾难备份与恢复方向认证
国家信息安全水平考试(NISP)认证
数据安全官(CCRC-DSO)认证
个人信息保护专业人员(CCRC-PIPP)认证
信息安全保障人员(CISAW)软件安全开发方向认证
注册数据安全治理专业人员(CISP-DSG)认证
注册应急响应工程师|专家(CISP-IRE|IRS)认证
信息安全基础培训
信息安全管理培训
安全技能培训
安全技术支持
信息安全咨询
安全运维管理
资质认证服务
电话咨询
在线咨询
预约报名