综合报道全国9/23 10:06

隐私合规通知频出:从儿童部到健康局的整改拉锯战

隐私专员Michael Webster于9月23日向Manage My Health(MMH)和新西兰健康局(Health NZ)发出合规通知,原因是两家机构在2025年12月网络攻击发生时,未能遵守《健康信息隐私准则》第5条的安全要求。专员公署在制定通知过程中发现七个安全防护漏洞领域,MMH已改进其中三项,包括多重身份验证控制、限制用户访问权限、防控未经授权的外部访问。根据通知,Health NZ须在2027年1月29日前完成整改,MMH须在2027年8月31日前完成所有要求。

这份通知是基于隐私专员公署今年5月发布的调查结论作出的。专员此前认定,2025年12月的网络安全事件导致近10万人的敏感健康信息被盗并遭出售,约91%受影响病人居住在北地(Northland)。Webster在此次发布合规通知时特别提到,他尤其想到北地的毛利人,因为多数被盗数据患者来自那里。

合规通知并非隐私专员公署首次动用的执法工具。今年6月,专员公署曾对儿童部Oranga Tamariki发出的合规通知作出变更,延长其中两项尚未完成整改措施的完成期限。两起案例都显示,机构收到合规通知后,部分整改项目会先行完成,但全部要求落实往往需要较长时间,专员公署也会视进度对期限作出调整。

对生活在新西兰、尤其在北地就医或使用Manage My Health平台的华人读者而言,此次合规通知意味着数据安全整改仍在推进中,并非事件已经了结:Health NZ的整改期限为2027年1月29日,MMH为2027年8月31日,其中MMH三项措施(多重身份验证、访问权限限制、外部访问防控)已经完成,其余仍在进行中。参考儿童部的先例,后续整改进度和期限是否会再调整,值得持续关注。

参考来源

最新发布

查看全部 →