上海網信部門處罰一批醫(yī)療服務類互聯(lián)網企業(yè)
近期,上海市網信辦在專項執(zhí)法行動中發(fā)現(xiàn),一批醫(yī)療服務類互聯(lián)網企業(yè)未依法履行網絡安全、數(shù)據(jù)安全保護義務,所屬系統(tǒng)存在網絡安全漏洞,被境外IP訪問并竊取,發(fā)生個人信息泄露情況,上海市網信辦根據(jù)相關法律法規(guī)對一批醫(yī)療服務類互聯(lián)網企業(yè)予以行政處罰。
新華財經上海4月28日電 據(jù)“網信上?!蔽⑿殴娞?月28日消息,近期,上海市網信辦在專項執(zhí)法行動中發(fā)現(xiàn),一批醫(yī)療服務類互聯(lián)網企業(yè)(主要從事醫(yī)療軟件開發(fā)與維護、醫(yī)療服務培訓、數(shù)字健康服務等)未依法履行網絡安全、數(shù)據(jù)安全保護義務,所屬系統(tǒng)存在網絡安全漏洞,被境外IP訪問并竊取,發(fā)生個人信息泄露情況,反映出部分醫(yī)療服務類互聯(lián)網企業(yè)存在個人信息制度不規(guī)范不健全、安全防護不嚴密、存儲不合規(guī)等問題,上海市網信辦根據(jù)相關法律法規(guī)對一批醫(yī)療服務類互聯(lián)網企業(yè)予以行政處罰。
上海市網信辦強調,有以下三大類問題值得關注:
管理制度方面。部分醫(yī)療服務類互聯(lián)網企業(yè)未按照《個人信息保護法》等相關法律法規(guī)要求,建立健全個人信息保護內部管理制度。檢查中發(fā)現(xiàn),這批被處罰的企業(yè)普遍未制定網絡數(shù)據(jù)安全管理制度和操作規(guī)程,未明確安全負責人或管理機構,未制定數(shù)據(jù)分類分級管理、數(shù)據(jù)訪問權限管理、應急預案等制度,網絡日志留存不足6個月等問題。
安全防護方面。部分醫(yī)療服務類互聯(lián)網企業(yè)信息系統(tǒng)存在安全漏洞風險,未采取切實有效技術措施和其他必要措施,保障網絡安全穩(wěn)定運行,有效應對網絡安全事件,切實維護網絡數(shù)據(jù)的完整性、保密性和可用性。經技術檢測發(fā)現(xiàn),這批被處罰企業(yè)的網絡信息系統(tǒng)普遍存在未按規(guī)定開展網絡安全等級保護測評,未做訪問限制,將數(shù)據(jù)訪問端口開放至互聯(lián)網,存在未授權訪問漏洞。如某企業(yè)的網絡安全高危漏洞達到3個,相關服務器存在多條境外可疑IP訪問記錄,導致數(shù)據(jù)被竊取。
存儲環(huán)節(jié)方面。部分醫(yī)療服務類互聯(lián)網企業(yè)信息系統(tǒng)中,大量患者個人信息未加密處于“裸奔”狀態(tài),存在數(shù)據(jù)泄露風險隱患。如某企業(yè)存儲包括姓名、身份證號碼、病情、開藥信息在內的650余萬條患者個人信息,未按規(guī)定采取加密、去標識化等安全技術措施。
上海市網信辦相關負責人強調,個人信息受法律保護,關乎人民群眾切身利益,任何組織和個人不得侵害。下一步,上海市網信辦將深入貫徹落實《個人信息保護法》《網絡數(shù)據(jù)安全管理條例》等法律法規(guī)要求,強化服務意識,為醫(yī)療服務類互聯(lián)網企業(yè)開展有針對性的普法培訓、合規(guī)指導,歡迎屬地相關企業(yè)積極報名參加。
?
編輯:林鄭宏
聲明:新華財經為新華社承建的國家金融信息平臺。任何情況下,本平臺所發(fā)布的信息均不構成投資建議。如有問題,請聯(lián)系客服:400-6123115