隐私专员向Manage My Health与新西兰健康局发合规通知

Privacy Commissioner issues Compliance Notices to Manage My Health and Health NZ

隐私专员(Privacy Commissioner)Michael Webster已向Manage My Health(MMH)和新西兰健康局(Health NZ)发出合规通知(Compliance Notice),原因是两家机构在2025年12月网络攻击发生时,未能遵守《健康信息隐私准则》(Health Information Privacy Code)第5条的安全要求。

此次通知是在专员公署今年5月发布的Manage My Health网络事件第一阶段报告(Phase 1 Report)基础上发出的,该报告调查了2025年12月底发生的网络攻击事件。

在制定合规通知要求的过程中,隐私专员发现了七个安全防护存在漏洞的领域。事件发生后,Manage My Health已改进其中三项,分别涉及:

  1. 多重身份验证(MFA)控制的有效性
  2. 限制用户对信息的访问权限
  3. 防控未经授权的外部访问

合规通知列明了Manage My Health和Health NZ需要做出哪些改进,以符合《健康信息隐私准则》第5条的要求。

Health NZ须在2027年1月29日前完成相关整改。Manage My Health须在2027年8月31日前完成通知中的所有要求,其中部分已经完成。

Webster表示:“新西兰人理应期待,任何收集、持有、使用或存储其敏感健康信息的机构都能维持高标准的隐私和数据保护。”

他说:“健康信息本质上属于敏感个人信息,此次泄露事件影响了众多个人、家庭(whanau)和社区。”

“我尤其想到北地(Northland)的毛利人,此次数据被盗患者中有九成居住在那里,”隐私专员说。

Webster表示:“这些合规通知将确保、并向我证实,Manage My Health和Health NZ正在安全地处理患者数据,也让新西兰人相信我们对此类泄露事件是认真对待的,加强系统安全至关重要。”

第一份合规通知列明,Manage My Health需要完成隐私改进措施,以符合准则第5(1)(a)条。该条要求健康机构在合理情况下采取安全防护措施,以防止个人信息丢失、被滥用或被披露,具体措施已在通知中列出。

第二份合规通知列明,Health NZ需要做出的改动,以符合《健康信息隐私准则》第5(1)(b)条。该条要求健康机构在将健康信息提供给服务提供商之前,须在合理范围内采取一切措施,防止信息被未经授权使用或披露。

更多「政府发布」

查看全部 →