
慢病数字化平台的建设正进入加速期。县域医共体数据互通、居家监测设备接入、AI辅助决策部署,每一项能力都建立在大量患者健康数据的采集、传输和共享之上。但一个悖论随之浮现:慢病管理的效果越依赖数据打通,数据安全和隐私合规的风险敞口就越大。2026年,监管层用一套密集出台的政策给出了明确信号——医疗数据合规的“宽限期”结束了。慢病平台的建设者,必须把安全与合规从“事后补丁”提升为“设计前提”。
一、监管框架:从“原则倡导”到“刚性约束”
2026年2月14日,国家卫健委、公安部、国家网信办、国家中医药局、国家疾控局五部委联合发布《医疗卫生机构数据安全和个人信息保护管理办法(试行)》(国卫规划发〔2026〕6号),这是我国医疗健康领域首部系统规定数据安全和个人信息保护的部门规章,共七章四十条,标志着医疗数据治理从“原则倡导”正式迈入“刚性制度约束”阶段。慢病平台作为处理大量敏感健康信息的系统,必须严格对标这一新规。
核心制度:分类分级保护。 《管理办法》明确医疗卫生机构数据分为核心数据、重要数据和一般数据三类,并落实分类分级保护制度。不同类别级别的数据同时被处理且难以分别采取保护措施的,按照其中级别最高的要求实施保护。对于慢病平台而言,患者的诊断信息、用药记录、检验检查结果属于敏感个人信息,当个人信息达到一定精度、规模时可能构成重要数据。
差异化保护要求。 不同级别的数据对应不同的保护标准:核心数据须落实四级等保或关键信息基础设施保护要求,优先使用商用密码进行安全防护,安全事件溯源日志留存不少于3年;重要数据须落实三级及以上等保,每年开展风险评估并向省级卫健部门报送,涉及对外提供、委托处理、共同处理前需进行专项风险评估,相关日志留存不少于3年。这意味着慢病平台在规划阶段就必须明确数据级别,并据此配置安全资源和合规流程。
商用密码从“可选”到“必选”。 《管理办法》将商用密码嵌入数据收集、存储、传输、共享、跨境等全环节,与加密、鉴权、脱敏、数字水印等技术融合使用,形成“定级—等保—密评”闭环管理。关键信息基础设施、等保三级及以上系统必须使用商用密码保护,并定期开展商用密码应用安全性评估。慢病平台涉及重要数据处理的,密评送检是法定必经程序,未通过密评不得投入运行。
全生命周期管控与审计要求。 《管理办法》建立了覆盖数据采集、存储、使用、加工、传输、提供、公开、销毁的全生命周期安全管控要求。第十四部门联合印发的2026年医药纠风工作要点,更是首次将“严守医疗数据安全”作为独立任务单列,提出强化医疗数据全流程监管,严禁泄露、倒卖及非授权使用,坚决遏制数据牟利。这意味着慢病平台不仅要在技术上保障安全,还要建立完整的制度体系——数据安全负责人与管理机构、定期风险评估、个人信息保护合规审计、人员保密培训等,缺一不可。
二、技术防线:隐私计算如何让数据“可用不可见”
《管理办法》在鼓励数据共享的同时,明确支持“原始数据不出域,数据可用不可见,数据可控可计量”的数据利用方式。这为慢病平台的技术选型指明了方向——不是简单地加密存储就够,而是要构建一套让数据在流动中仍受保护的隐私增强技术体系。
联邦学习:多机构联合建模不共享原始数据。 慢病管理的核心价值在于跨机构数据协同——县级医院、乡镇卫生院、村卫生室的数据打通才能形成完整的患者健康画像。但按照传统方式集中数据,安全风险极高。联邦学习提供了一条可行路径:各机构在本地训练模型,只交换模型参数而非原始数据。APB-FLDPA框架在此基础上整合了拜占庭容错聚合、选择性差分隐私和轻量级区块链模块,在糖尿病(18.3万患者)和甲状腺疾病(6840患者)数据集上分别达到90.8%和83.8%的准确率,与集中式学习的性能损失不到0.2%。这一结果表明,隐私保护与模型性能可以兼得。
差分隐私:在数据中加入“可控噪声”。 差分隐私通过在数据或模型参数中注入受控噪声,使得攻击者无法从输出结果中推断出任何特定个体的信息。与联邦学习结合使用时,差分隐私可以在聚合阶段选择性应用——仅在最终模型聚合环节加入噪声,而非在每个环节都加噪,从而在保护隐私的同时最大化数据效用。实验表明,选择性差分隐私相比传统方法在准确率上提升了5.6%。对于慢病平台,差分隐私特别适用于区域健康趋势分析和统计报表生成场景——数据管理者需要看到整体趋势,但不应识别到具体个人。
同态加密:在密文上直接计算。 同态加密允许在加密数据上直接进行计算,计算结果解密后与在明文上计算的结果一致。在慢病场景中,同态加密可用于血压异常检测、血糖预测等需要在加密数据上执行模型推理的场景。CKKS同态加密方案支持实数域上的安全计算,已被用于血压异常检测的隐私保护方案中,实验验证了其在临床分析中的可行性。
技术组合策略。 天津市发布的《健康医疗数据安全流通技术规范》(T/TCF 002-2026)系统梳理了联邦学习、多方安全计算、可信执行环境、差分隐私、同态加密、数据脱敏、匿名化、CP-ABE等十余类主流技术的适用场景与实施要求,并依据IEEE 3169-2025安全分级标准,结合数据等级划分五级安全防护体系,明确不同场景、不同敏感等级数据对应的技术组合方案与纵深防御要求。对于慢病平台而言,没有单一技术能解决所有问题:联邦学习适合跨机构模型训练,差分隐私适合统计发布,同态加密适合密文计算,可信执行环境适合多方数据联合分析。实际落地需要根据数据的敏感等级和业务场景,组合使用多种技术。
三、落地路径:从合规底线到治理能力
第一步:数据资产盘点与分类分级。 在平台建设启动阶段,首要任务是盘点平台将处理的数据类型——患者基本信息、诊断记录、用药数据、检验检查结果、居家监测数据、影像资料等,逐一对照《管理办法》的三级分类规则,识别哪些构成重要数据、哪些是一般数据。医疗卫生机构应尽快开展数据资产盘点,识别重要数据和核心数据,并向属地卫生健康行政部门报送。慢病平台的数据分类分级不应是一次性工作,而应建立动态调整机制——当数据规模扩大或敏感程度变化时,及时重新定级。
第二步:权限模型与访问控制。 慢病平台涉及医生、护士/健康管理师、患者、管理员等多类角色,权限管理必须精细化。余姚市的实践是严格落实数据安全相关法律法规,对患者隐私信息进行脱敏处理,建立健全数据使用权限管理与安全规范。具体而言,平台应在检索层做权限过滤,而非生成后遮挡——医生只能查看自己管理的患者数据,健康管理师只能访问随访任务相关数据,患者只能查看自己的健康档案。同时需记录完整的审计日志,追踪谁在什么时间访问了什么数据。
第三步:隐私计算能力的渐进式部署。 对于大多数县域慢病平台而言,不宜一次性引入全部隐私计算技术。建议分阶段部署:第一阶段以数据脱敏和访问控制为基础,解决“不泄露”的问题;第二阶段引入联邦学习,解决多机构联合建模中的数据不出域问题;第三阶段叠加差分隐私和同态加密,解决统计发布和密文计算场景的高级隐私保护需求。
第四步:合规审计与持续运营。 《管理办法》要求医疗卫生机构定期开展个人信息保护合规性审计工作。慢病平台需要建立常态化的合规审计机制:定期检查数据访问日志是否异常、权限配置是否与人员变动同步、脱敏策略是否有效、风险评估报告是否按期报送。处理超过100万人个人信息的,应当指定个人信息保护负责人。此外,慢病平台往往涉及与第三方技术公司合作(如AI辅助诊断、设备数据接入),在委托处理前必须进行影响评估,并通过合同约定处理目的、方式、范围及安全保护义务,同时对数据接收方履行义务的情况进行持续监督。
第五步:技术与管理双轮驱动。 数据安全不仅是技术问题,更是管理问题。慢病平台需要建立覆盖“管理层—制度层—技术层”的三层防护体系:管理层明确数据安全负责人和各部门职责,制度层建立数据分类分级制度、安全事件应急预案和人员保密规范,技术层部署加密、脱敏、审计、权限控制等技术手段。余姚市在推进慢病信息化过程中,同步完成了核心信息系统密码应用与网络安全等级保护合规工作,这种“同步规划、同步建设、同步运行”的思路值得借鉴。
结语
慢病数字化平台的数据安全与隐私合规,核心矛盾不在于“要不要保护”,而在于“如何在保护中实现数据价值”。2026年的监管框架已经清晰:《管理办法》划定了分类分级和全生命周期的安全底线,隐私计算技术提供了“可用不可见”的工程路径,地方实践积累了脱敏处理、权限管理和合规审计的落地经验。对于正在建设或规划慢病平台的机构而言,务实的做法是把安全与合规嵌入平台架构设计的第一天,而非等到系统上线后再打补丁。数据安全做得好,慢病平台的跨机构协同和智能化能力才能真正跑起来;安全做不好,数据越打通,风险越大。