合规焦虑 | 医疗机构AI治理专题

患者数据泄露被罚!医疗AI合规红线在哪

50万条患者记录被勒索软件卷走——AI泄密不再是科技新闻里的名词,而是医院院长案头的AI合规传票。当AI辅助诊断、AI病历工具涌进诊室,员工滥用AI的日常习惯,正一寸寸踩过医疗行业的合规红线。

更麻烦的是,这条红线并不写在某一份文件里。它散落在数据安全法规、网络安全执法通报、刑事判例之间,散落在放射科的一台老服务器、外包公司的一段脚本、医生随手粘贴进对话框的一段病历里。

今天这篇文章,我们不谈概念,只拆三起真实案例,把医疗机构最容易踩的合规雷点摆到台面上,再谈怎么用治理手段把它们一个个堵住。

一、患者数据泄露被罚的三起真实案例:医疗AI合规红线划在哪

先看第一起。2026年7月8日,巴西国家数据保护局(ANPD)对管理多州公共医疗机构的社会组织ISAC启动行政处罚程序。起因是2025年该组织遭遇勒索软件攻击,导致约50万条患者记录泄露。

泄露数据的构成尤其刺眼:其中儿童与青少年记录78772条,老年人记录47921条,内容涵盖病历、处方与诊断信息。ANPD的指控集中在三点——安全措施不足通知不合规(仅以网站公告方式告知)、无法提供技术证据。按当地法规,最高可处营业额2%的罚款。

第二起在国内。2026年7月1日,新疆巩留县网信办通报:某医疗机构放射科RIS系统存在弱口令与信息泄漏漏洞,违反《网络安全法》第二十三条、第二十七条相关规定,被依法予以警告处罚。

第三起来自最高人民法院公开案例:某公司在为医院提供数据外包服务过程中,暗中收集挂号用户个人信息28万余条,最终被认定构成侵犯公民个人信息罪。这不是行政罚款,是刑事责任。

【分析一】三起案例拆开看:医疗数据的三条典型失守路径

把三起案例并排放,会发现它们分别对应医疗数据失守的三条完全不同的路径,而多数医院同时暴露在这三条路径上。

路径一:外部攻击撕开口子,事后处置又补一刀。ISAC案的核心争议其实不只是"被黑了",而是被黑之后的应对。ANPD指控里最值得国内医院警惕的是后两条:只在网站挂个公告就算通知完毕,以及拿不出技术证据自证已尽安全义务。这说明监管的评判标准正在从"有没有出事"转向"出事时你能不能拿出记录"。留痕能力,本身就是合规能力。

路径二:内部老系统裸奔,弱口令等于没有门。巩留县通报的RIS系统问题看似很"低级"——弱口令谁不知道要改?但放射科影像系统往往是十年前上线、由设备厂商附带交付、既不在信息科台账里、也没人敢重启的"历史遗留"。医院的AI化改造通常从新系统开始,而漏洞往往留在老系统。当新上线的AI影像辅助工具需要对接RIS取数时,老系统的弱口令就成了整条AI数据链的最短板。

路径三:外包方顺手牵羊,甲方难以免责。最高法那起28万余条挂号信息的案例,指向的是医疗信息化中最普遍的结构——医院自己不做开发,把系统建设、数据处理、运维外包出去。数据的物理控制权在外包方手里,法律上的数据处理责任却仍在医院身上。外包方"暗中收集"这四个字之所以成立,恰恰是因为医院没有能力看见对方到底调了什么、传了什么。

三条路径,一个共同结论:医疗机构的合规短板不在"要不要用AI",而在"用了之后看不看得见"。看不见调用、看不见流向、看不见证据,红线在哪都无所谓,因为你根本不知道自己已经越过去了。

二、医院引入AI辅助诊断与AI病历工具后,数据流向为什么会失控

上面三起案例,严格说都还是"传统"数据安全事故。真正让医疗合规压力陡增的,是AI工具进入临床工作流之后新增的那几个数据出口。

过去患者数据的流动是有边界的:HIS、EMR、PACS、RIS,系统之间通过接口交换,数据基本在院内网打转。现在不一样了。医生用大模型润色一段病程记录,科研人员把脱敏不彻底的病例喂进AI做队列分析,行政人员用AI写材料时顺手贴进了完整的患者名单——每一次都是一个新的出口。

【分析二】AI进入诊室后,患者数据的四个失控节点

节点一:个人账号私接,形成"影子AI"。医院没有统一的AI入口,医生就自己注册账号、自己充值、自己用。这类使用完全游离在信息科视野之外,既不计入任何台账,也不产生任何日志。院方对"哪些患者数据被送出过院外"这个问题,答案是零。这就是典型的员工滥用AI——注意,多数情况下并非恶意,只是图快。

节点二:脱敏靠自觉,等于没有脱敏。很多医院的做法是发一份通知:"使用AI时请自行删除患者姓名和身份证号。"但病历里的可识别信息远不止这两项。住院号、床位号、入院日期加科室、罕见病诊断组合,任何一项都可能反向定位到具体患者。把脱敏责任压给临床医生,本质是把合规风险转嫁给最没有精力做这件事的人。

节点三:AI供应商链条不透明。医院采购的AI辅助诊断产品,背后往往还有算力供应商、模型供应商、标注服务商。一层层转包之后,患者影像到底存在谁的服务器上、保留多久、是否被用于模型训练,采购合同里未必写得清。最高法那起外包案的逻辑在AI时代会被放大——链条越长,"暗中收集"的空间越大。

节点四:科研与临床的边界模糊。科研需要真实数据,AI又极大降低了数据分析门槛。于是科室自己攒的数据集、研究生手上的Excel、投稿用的病例图片,都在合规审查之外流动。这类流动往往有正当目的,却缺乏正当程序,一旦泄露,追责时"目的正当"没有任何抗辩价值。

四个节点叠加起来,医院面对的不是"某一个漏洞",而是数据流向的整体不可观测。ISAC案里ANPD要的"技术证据",恰恰就是在这种不可观测状态下永远拿不出来的东西。

三、医疗机构AI合规管控怎么落地:审计留痕、脱敏提醒、统一网关

明确了失控节点,方案的方向就清楚了:不是禁用AI,而是把AI使用从"看不见"变成"看得见、留得下、说得清"。

【分析三】医疗AI治理的三层管控:网关、脱敏、审计

第一层,统一网关收口,消灭影子AI。通过51API(AI网关)把院内需要用到的多家大模型统一收拢到一个入口,临床、科研、行政各按角色接入,不再各自私接API Key。收口的价值不在于限制,而在于让"谁在用、用哪个模型、用了多少"第一次变成可查询的数据。没有入口统一,后面所有管控都是空中楼阁。

第二层,敏感数据脱敏提醒,把责任从个人转回系统。51Tokens的敏感数据脱敏提醒能力,可在请求进入模型前对内容做敏感特征识别,对疑似包含患者身份信息、住院号、联系方式等内容向使用者给出提示与建议处理方式。这里要说清楚边界:这是提醒与治理前置,帮助医生在按下回车前意识到风险,而不是运行时的自动拦截。把"要不要脱敏"这个判断从疲惫的临床医生手里,还给系统去提示,本身就能消解掉相当比例的无心之失。

第三层,统一网关留痕与AI使用审计,构建可举证的证据链。每一次调用记录使用人、所属科室、目标模型、请求特征、时间戳,形成完整的AI使用审计台账。这一层直接对应ISAC案中"无技术证据"的指控——当监管上门时,医院能拿出的不是一句"我们有规定",而是一份可检索、可导出、可交叉验证的调用记录。同理,当外包供应商被质疑越权取数时,医院也能第一时间定位到具体调用,而不是陷入互相扯皮。

第四层,最小授权与数据分级。影像科、病案室、财务、科研,各自能触达的数据范围本就不同。把数据先分级,再按岗位和场景授予最小必要权限,外包驻场人员只能触达被明确授权的子集。这一步做扎实,"28万余条挂号信息"那种规模的批量流出,在技术上就失去了土壤。

此外还有一个容易被忽略的收益:在请求侧(输入Prompt与上下文)采用自研保真压缩算法,可在语义不丢、效果不打折的前提下把Token消耗压缩30%-70%。对医院来说,这既是降本,也间接压缩了每次外送的上下文体量——省钱和收敛暴露面,方向是一致的。

四、从系统到人:医疗AI合规培训与咨询落地补上最后一块

技术能堵住系统的口子,堵不住认知的口子。巩留县那台带弱口令的RIS服务器,技术上改个密码只要三分钟,之所以拖了很多年,是因为没人认为这是自己的事。

医疗机构的AI治理需要三件事同时推进。其一是全员AI合规培训课程,覆盖临床、医技、行政、科研,也必须覆盖外包与驻场人员,把"哪类数据绝对不能进外部AI""什么叫真正的脱敏""出了事谁承担什么责任"讲到人人有感。

其二是制度与流程的重建。AI使用申请、科研数据出院审批、供应商准入与退出、事件通报口径,都需要写成可执行的条款,而不是停留在会议纪要。ISAC案里"仅网站公告"被认定通知不合规,就是流程缺位的直接后果。

其三是咨询落地服务。医院的信息化底子、科室结构、监管环境各不相同,照搬别家模板往往水土不服。51AIPro提供的咨询落地服务,帮助医疗机构把数据分级标准、审批流程、审计口径与既有的安全体系打通,形成可审计、可追责、可复盘的长效机制。

工具解决"能不能管",培训与咨询解决"愿不愿管、会不会管"。两者叠加,医疗合规才算真正闭环。

五、51AIPro能力映射:医疗AI治理底座

51Tokens(AI全流程治理管控平台)提供AI使用审计、敏感数据脱敏提醒、统一网关留痕、数据分级与最小授权、部门用量与预算可视等能力;51API(AI网关)统一接入多家大模型并计量,让数据流向可控、可溯。

配套的培训课程咨询落地服务,则负责把平台能力真正长进医院的日常流程里。平台系统、培训课程、咨询落地三业务一体,是51AIPro面向医疗机构的完整交付路径。

六、关于实时拦截与AI治理大模型的诚实边界

关于实时拦截与审批。在调用发生的瞬间完成敏感内容实时拦截与人工审批,是行业共同的NEXT缺口。51AIPro当前不提供、也不暗示具备此类实时自动拦截/审批能力。本文所述"脱敏提醒""审计留痕""分级授权",均为治理前置的策略配置与可观测能力,而非运行时自动拦截。

关于AI治理大模型。51AIPro后续将推出AI治理大模型(治理专用、非通用、未上线),聚焦企业合规治理场景的研判与辅助;正式上线前不做任何提前宣称。

特别声明:51AIPro的治理方案不替代医疗机构既有的DLP与SIEM体系,二者应协同部署;治理平台也不是通用GRC系统。同时,任何治理工具都不承诺100%合规,医院仍需结合制度、培训与法律手段构建完整防线。

七、写在最后:医疗AI合规红线,其实是一条可管理的线

回看这三起案例——ISAC的50万条记录、巩留县的弱口令、最高法认定的28万余条挂号信息——没有一起是因为"用了AI"才发生的。它们发生的根本原因是同一个:数据在流动,而机构看不见。

AI只是把这种不可观测状态放大了十倍。医生一次粘贴的效率,抵得过外包工程师写半天脚本;而它留下的痕迹,却比脚本还少。

所以这条红线,本质上不是"不许做什么"的清单,而是"能不能说清楚"的能力。能说清谁在用、用了什么、流向哪里、有无异常,红线就是可管理的;说不清,红线就在脚下随时可能亮起。

今日互动

① 你所在的医疗机构,能否说清上个月有多少患者相关内容被送进了外部AI?
② 如果监管明天上门索要"技术证据",你们能在24小时内导出完整的AI使用审计记录吗?
③ 医生在AI里粘贴病历这件事,你更倾向于禁止、提醒,还是纳入AI考核?

文/51aipro.com

AI省钱,让医院有余力把AI用在真正提升诊疗效率的地方;AI合规,让这份效率不会被一纸处罚决定书清零;而AI考核,是把治理从墙上的制度变成科室的指标、让每一次调用都有人负责的指挥棒。三词一体,才是医疗机构穿越这轮AI合规大考的真正答卷。

51AIPro · 企业AI治理专家

安全·合规·可控·增效,AI 全流程治理一次布防

关注公众号

长按识别 · 关注公众号

微信扫码联系51AIPro

长按识别 · 合作洽谈

官网 https://51aipro.com/