过去六个月,美年医疗集团向 14 家外部供应商开放了患者数据接口;其中仅 3 家有完整的数据保护协议(BAA)配合数据防泄漏(DLP)控制覆盖。
批准四级数据治理框架,暂停两个已逾期审批的科研试点访问权限,并授权首席合规官(CCO)在无需董事会二次表决的情况下叫停不合规接入。
由合规办公室起草 · 提交董事会表决。
一次急诊就诊要经过 11 个系统才能归档。
每一次流转,都是患者隐私信息(PHI)可能失控的一个节点。
院内电子病历访问,角色分级、全程审计、最小必要原则。
风险:可控、受监控
影像 AI、账单清算、人群健康分析已签 BAA,但 DLP 覆盖不完整。
风险:合同覆盖,技术未覆盖
两个科研试点和一个照护协同应用仍在拉取完整病历,BAA 已过期未续签。
风险:构成可上报的数据泄露
内部审计(2026 年 3 月)发现,这一数字超过我们全年门诊量。必须在 45 天内完成整改,才能赶在下一轮 OCR 审查之前。
# data-governance-policy.yaml · 网关层强制执行 tier_1_内部临床: - systems: [电子病历, 药房系统] control: 角色访问 + 最小必要原则 tier_2_供应商_BAA: - systems: [影像AI, 账单清算, 人群健康分析] control: DLP扫描 + 已签BAA + 季度审计 tier_3_科研试点: - systems: [科研登记库, 照护协同应用] control: 伦理委员会批准 AND 去标识化 AND 90天复审 forbidden_always: - "患者数据导出至个人邮箱" - "未加密U盘传输" - "供应商无BAA接入"
2025 年 OCR 对供应商失管事件的处罚中位数为 420 万美元;提议的数据治理办公室年运营预算仅 31 万美元。
将数据治理框架确立为具有约束力的机构政策,即时生效。
暂停两个逾期科研试点,45 天内完成全部 14 家供应商 BAA 的重新认证。
由 CCO 牵头,设立常设委员会,每季度向董事会全体报告。
这份框架不能消除风险,但能证明美年医疗集团在监管介入之前,已主动识别并处理了自己的风险敞口。
框架即日生效 · 供应商重新认证 45 天内完成 · 委员会首次报告下季度提交。