合规简报 · 需董事会批准01 / 08
美年医疗集团 · 数据治理董事会简报

别再问供应商
能不能碰患者数据
先批准数据治理框架

过去六个月,美年医疗集团向 14 家外部供应商开放了患者数据接口;其中仅 3 家有完整的数据保护协议(BAA)配合数据防泄漏(DLP)控制覆盖。

今晚需要董事会做出的决定

批准四级数据治理框架,暂停两个已逾期审批的科研试点访问权限,并授权首席合规官(CCO)在无需董事会二次表决的情况下叫停不合规接入。
由合规办公室起草 · 提交董事会表决。

section · 数据流向02 / 08
第一部分

先看清 数据去哪了

一次急诊就诊要经过 11 个系统才能归档。
每一次流转,都是患者隐私信息(PHI)可能失控的一个节点。

暴露等级 · 3 levels03 / 08

三条数据流,三种暴露等级

一级 · 绿色

治理内、全程留痕

院内电子病历访问,角色分级、全程审计、最小必要原则。
风险:可控、受监控

二级 · 琥珀

供应商共享

影像 AI、账单清算、人群健康分析已签 BAA,但 DLP 覆盖不完整。
风险:合同覆盖,技术未覆盖

三级 · 红色

失管试点接入

两个科研试点和一个照护协同应用仍在拉取完整病历,BAA 已过期未续签。
风险:构成可上报的数据泄露

16.2 万份患者记录目前处于三级(失管)风险

内部审计(2026 年 3 月)发现,这一数字超过我们全年门诊量。必须在 45 天内完成整改,才能赶在下一轮 OCR 审查之前。

policy as enforcement04 / 08
别用备忘录管规则 · 用系统强制执行的策略管规则

一份策略文件,四个等级,
网关层强制执行

# data-governance-policy.yaml · 网关层强制执行
tier_1_内部临床:
  - systems: [电子病历, 药房系统]
    control: 角色访问 + 最小必要原则

tier_2_供应商_BAA:
  - systems: [影像AI, 账单清算, 人群健康分析]
    control: DLP扫描 + 已签BAA + 季度审计

tier_3_科研试点:
  - systems: [科研登记库, 照护协同应用]
    control: 伦理委员会批准 AND 去标识化 AND 90天复审

forbidden_always:
  - "患者数据导出至个人邮箱"
  - "未加密U盘传输"
  - "供应商无BAA接入"
evidence · 不作为的代价05 / 08

一次监管处罚 = 治理项目 14 年 的预算

2025 年 OCR 对供应商失管事件的处罚中位数为 420 万美元;提议的数据治理办公室年运营预算仅 31 万美元。

OCR处罚中位数 420万美元 治理项目年预算 31万美元/年 供应商失管事件的处罚中位数 治理办公室 · 年运营预算 未来三年内只要避免一起事故, 治理项目的投入回报率就超过 4 倍。
风控自查清单06 / 08

董事会须确认已落实的 7 项控制

✓
所有二、三级供应商都持有当季度验证过的有效 BAA。
✓
DLP 在网络出口拦截未授权的患者数据外发,全部记录进合规看板。
!
两个科研试点的伦理审批已过期,访问权限待董事会批准后暂停。
✓
事故响应手册指定 CCO 为事件总指挥,24 小时内完成 OCR 报备。
!
14 个供应商接入中有 3 个的风险评估已逾期 8 个月。
✓
所有临床访问强制 MFA,审计日志留存 6 年且不可篡改。
!
目前没有董事会层面的数据治理委员会来承接这份政策。
今晚需要表决07 / 08

今晚董事会需要批准的 三件事

1 · 批准框架

确立
四级治理政策

将数据治理框架确立为具有约束力的机构政策,即时生效。

2 · 批准暂停令

暂停逾期试点
重新认证 BAA

暂停两个逾期科研试点,45 天内完成全部 14 家供应商 BAA 的重新认证。

3 · 批准委员会

设立常设
数据治理委员会

由 CCO 牵头,设立常设委员会,每季度向董事会全体报告。

批准降低的是风险敞口,不是场面话

这份框架不能消除风险,但能证明美年医疗集团在监管介入之前,已主动识别并处理了自己的风险敞口。

计入董事会会议纪要08 / 08
数据治理框架表决动议

表决通过 · 附议

框架即日生效 · 供应商重新认证 45 天内完成 · 委员会首次报告下季度提交。