2026 年 9 月 15 日,国家网信办通过"网信中国"通报近期网络安全、数据安全、个人信息保护等领域 10 起执法典型案例,覆盖网页篡改、恶意程序、数据泄露、违法收集个人信息、AI 生成内容未标识等类型。对医院和政企单位信息科来说,第 4 起"河南某医院数据泄露风险案"值得逐字读——它几乎是一份"运维失控后果说明书"。
一、通报基本情况
| 项目 | 内容 |
|---|---|
| 发布主体 / 时间 | 国家网信办(网信中国),2026 年 9 月 15 日 |
| 案件数量 | 10 起典型案例 |
| 主要类型 | 网页篡改、设置恶意程序、数据泄露、个人信息泄露、违法收集使用个人信息、违法出境个人信息、AI 生成合成内容未标识、新技术新应用未经评估上线 |
| 处罚方式 | 责令改正、警告、罚款、主管人员罚款、移送公安、责令下线、通报行业主管部门 |
| 主要法律依据 | 《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》《生成式人工智能服务管理暂行办法》《人工智能生成合成内容标识办法》等 |
二、医院案例拆解:不是没买设备,是没人"养"设备
案情本身不复杂,但每一步都踩在运维的典型短板上:网信部门核查发现,该医院体检系统存在弱口令漏洞,通过该漏洞能获取就诊病例等数据;责令全面整改后复核发现——医院的网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备,全部因授权过期导致失效;网络系统终端仍然存在 700 个安全漏洞,其中包括 73 个可被利用的高危漏洞,数据泄露风险始终未消除。
- 失守点一:业务系统弱口令。体检系统这类"非核心"系统往往是账号管理的死角,却成了病例数据的入口
- 失守点二:安全设备授权过期。防火墙、堡垒机、日志审计全买了,但授权到期没人续、没人盯,等于防护集体"断电"
- 失守点三:漏洞长期不修。复核时仍有 700 个漏洞、73 个高危,说明没有常态化的漏洞扫描和补丁管理
- 失守点四:整改流于纸面。第一次被责令整改后没真改,复核被直接抓包——处罚随之升级
处罚结果也值得记住:责令改正、警告、罚款,对直接负责的主管人员罚款,同时将情况通报属地卫生健康部门。也就是说,出了事不只单位交钱,信息科负责人个人也要担责,行业主管部门还会跟进。这个案子最刺痛人的地方在于:钱花了、设备买了,缺的只是"持续养设备"的运维机制——这恰恰是安全建设里最容易被砍掉的那笔预算。
三、另外几起和政企、AI 落地直接相关的案子
- 安徽某数据产业公司:开发"数字档案管理系统"时使用存在未授权访问漏洞的 ES 开源版本,测试完成后未删除测试数据,2400 余份审计报告、合同、会议纪要被窃取,其中还包括等保测评报告、立项及概算批复等敏感文件——做政企项目的开发商尤其要警惕:测试环境不是法外之地
- 上海某电子公司:门户网站后台管理员账号长期弱口令,2026 年 4 月被暴力破解、源文件植入恶意代码,搜索结果出现大量违法不良信息,出事后未及时处置和报告,被罚款——官网不是建完就完事,后台口令和日常巡检是底线
- 四川某科技公司:运营的微信小程序提供 AI 文本对话、图片生成服务,但未按《人工智能生成合成内容标识办法》添加显式和隐式标识,也未落实安全评估,被责令下线——AI 应用上线前,标识和评估是两条硬杠,四川本地执法已经在动真格
- 江苏某科技公司:以"API 中转站"方式调用大模型接口提供服务,未按规定开展安全评估,被警告并从严处理责任人
四、给医院/政企信息科的 4 条自查建议
- 1今天就查安全设备授权期:把防火墙、堡垒机、漏扫、日志审计、数据库审计的授权到期日列成一张表,设提前 60 天的续费提醒——这次被罚的医院就是倒在这一条
- 2弱口令专项清理:覆盖体检、自助机、排队叫号等"边缘"系统和所有后台管理入口,强制改密加复杂度策略,能加双因素就加
- 3建立漏洞闭环:每季度至少一次漏洞扫描,高危漏洞限期修复并复测,留下扫描报告和整改记录——复核时拿得出证据
- 4AI 应用先过合规关:凡是对外提供生成式 AI 功能的系统(含小程序、API 服务),上线前确认生成内容显式/隐式标识和安全评估都已落实
🚨 惠丰启阳安全运维服务
我们是国家高新技术企业,ISO27001/ISO20000 双认证,9 年+服务西南脑科医院、四川肛肠医院、四川省交通医院等医疗机构。提供:安全设备续期与授权管理、漏洞扫描与补丁托管、日志审计、等保测评整改配合。
电话/微信:17394994086
相关阅读
- 医院网络安全等保 2.0 测评要求详解(2026 版)(见本站行业资讯)
- 中小企业网络安全建设方案(预算 5-10 万)(见本站行业资讯)
- 监控录像设备国标 20 年首次换代:GB 20815-2026 发布(见本站行业资讯)