网信办通报10起典型案例:某医院700个漏洞被罚,安全设备"授权过期"敲响运维警钟

📅 2026年9月17日👤 惠丰启阳科技📖 阅读时间:7分钟

2026 年 9 月 15 日,国家网信办通过"网信中国"通报近期网络安全、数据安全、个人信息保护等领域 10 起执法典型案例,覆盖网页篡改、恶意程序、数据泄露、违法收集个人信息、AI 生成内容未标识等类型。对医院和政企单位信息科来说,第 4 起"河南某医院数据泄露风险案"值得逐字读——它几乎是一份"运维失控后果说明书"。

一、通报基本情况

项目内容
发布主体 / 时间国家网信办(网信中国),2026 年 9 月 15 日
案件数量10 起典型案例
主要类型网页篡改、设置恶意程序、数据泄露、个人信息泄露、违法收集使用个人信息、违法出境个人信息、AI 生成合成内容未标识、新技术新应用未经评估上线
处罚方式责令改正、警告、罚款、主管人员罚款、移送公安、责令下线、通报行业主管部门
主要法律依据《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》《生成式人工智能服务管理暂行办法》《人工智能生成合成内容标识办法》等

二、医院案例拆解:不是没买设备,是没人"养"设备

案情本身不复杂,但每一步都踩在运维的典型短板上:网信部门核查发现,该医院体检系统存在弱口令漏洞,通过该漏洞能获取就诊病例等数据;责令全面整改后复核发现——医院的网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备,全部因授权过期导致失效;网络系统终端仍然存在 700 个安全漏洞,其中包括 73 个可被利用的高危漏洞,数据泄露风险始终未消除。

  • 失守点一:业务系统弱口令。体检系统这类"非核心"系统往往是账号管理的死角,却成了病例数据的入口
  • 失守点二:安全设备授权过期。防火墙、堡垒机、日志审计全买了,但授权到期没人续、没人盯,等于防护集体"断电"
  • 失守点三:漏洞长期不修。复核时仍有 700 个漏洞、73 个高危,说明没有常态化的漏洞扫描和补丁管理
  • 失守点四:整改流于纸面。第一次被责令整改后没真改,复核被直接抓包——处罚随之升级

处罚结果也值得记住:责令改正、警告、罚款,对直接负责的主管人员罚款,同时将情况通报属地卫生健康部门。也就是说,出了事不只单位交钱,信息科负责人个人也要担责,行业主管部门还会跟进。这个案子最刺痛人的地方在于:钱花了、设备买了,缺的只是"持续养设备"的运维机制——这恰恰是安全建设里最容易被砍掉的那笔预算。

三、另外几起和政企、AI 落地直接相关的案子

  • 安徽某数据产业公司:开发"数字档案管理系统"时使用存在未授权访问漏洞的 ES 开源版本,测试完成后未删除测试数据,2400 余份审计报告、合同、会议纪要被窃取,其中还包括等保测评报告、立项及概算批复等敏感文件——做政企项目的开发商尤其要警惕:测试环境不是法外之地
  • 上海某电子公司:门户网站后台管理员账号长期弱口令,2026 年 4 月被暴力破解、源文件植入恶意代码,搜索结果出现大量违法不良信息,出事后未及时处置和报告,被罚款——官网不是建完就完事,后台口令和日常巡检是底线
  • 四川某科技公司:运营的微信小程序提供 AI 文本对话、图片生成服务,但未按《人工智能生成合成内容标识办法》添加显式和隐式标识,也未落实安全评估,被责令下线——AI 应用上线前,标识和评估是两条硬杠,四川本地执法已经在动真格
  • 江苏某科技公司:以"API 中转站"方式调用大模型接口提供服务,未按规定开展安全评估,被警告并从严处理责任人

四、给医院/政企信息科的 4 条自查建议

  1. 1今天就查安全设备授权期:把防火墙、堡垒机、漏扫、日志审计、数据库审计的授权到期日列成一张表,设提前 60 天的续费提醒——这次被罚的医院就是倒在这一条
  2. 2弱口令专项清理:覆盖体检、自助机、排队叫号等"边缘"系统和所有后台管理入口,强制改密加复杂度策略,能加双因素就加
  3. 3建立漏洞闭环:每季度至少一次漏洞扫描,高危漏洞限期修复并复测,留下扫描报告和整改记录——复核时拿得出证据
  4. 4AI 应用先过合规关:凡是对外提供生成式 AI 功能的系统(含小程序、API 服务),上线前确认生成内容显式/隐式标识和安全评估都已落实

🚨 惠丰启阳安全运维服务

我们是国家高新技术企业,ISO27001/ISO20000 双认证,9 年+服务西南脑科医院、四川肛肠医院、四川省交通医院等医疗机构。提供:安全设备续期与授权管理、漏洞扫描与补丁托管、日志审计、等保测评整改配合。

电话/微信:17394994086

相关阅读

  • 医院网络安全等保 2.0 测评要求详解(2026 版)(见本站行业资讯)
  • 中小企业网络安全建设方案(预算 5-10 万)(见本站行业资讯)
  • 监控录像设备国标 20 年首次换代:GB 20815-2026 发布(见本站行业资讯)

安全运维与等保整改咨询

安全设备续期管理/漏洞扫描/日志审计托管,先自查再整改

电话咨询:17394994086
惠丰启阳

四川惠丰启阳科技有限公司

专业IT服务 · 值得信赖的合作伙伴

© 2026 四川惠丰启阳科技有限公司 版权所有 · 统一社会信用代码:91510107MA6DFN979N

川公网安备51010702044114号|蜀ICP备2026016733号-1