「新规推迟到2027,罚单落在2026」:OCR 7月29日 OSF Healthcare 55.2万美元和解成第21起勒索软件执法——HIPAA《安全规则》"风险分析"红线与中资医疗健康企业的商业伙伴直接责任
2026年7月29日,美国卫生与公众服务部民权办公室(OCR)宣布与 OSF Healthcare System 达成 552,250 美元和解,这是 OCR 第 21 起勒索软件专项执法行动。就在两周前的7月13日,业界确认 HHS 已在 2026 年 7 月 3 日公布的《统一议程》中把《HIPAA 安全规则》修订案(RIN 0945-AA22)移入"长期行动"(Long-Term Actions)栏,最终定稿时间推迟至 2027 年 7 月。一边是规则延后,一边是罚单加密——这正是 2026 年美国健康数据合规最需要读懂的一组信号。
一、7月29日:第 21 起勒索软件执法落槌
OSF Healthcare System 及其关联受保护实体(Affiliated Covered Entities)总部位于伊利诺伊州,在伊利诺伊与密歇根两州设有医疗机构。案件事实并不复杂:2021 年 4 月,OSF 发现其文件被 "Nephilim" 变种勒索软件加密,威胁行为者窃取了 53,907 名个人的受保护健康信息(PHI),涉及驾照号码、诊断与治疗信息、处方信息、病历号、医生姓名、服务日期、金融账户信息与医疗保险信息。OSF 直到 2021 年 10 月才提交违规报告。
OCR 认定 OSF 可能违反《隐私规则》《安全规则》与《违规通知规则》的四项条款:(1)未对其持有的 ePHI 开展准确而彻底的风险分析;(2)不当披露 53,907 人的 PHI;(3)未及时向受影响个人发出违规通知;(4)未及时向 HHS 部长报告。和解条件为支付 552,250 美元,并接受为期两年的整改计划(Corrective Action Plan)监督,核心整改动作只有两项:做一次真正合格的风险分析,以及制定并落实针对已识别风险的风险管理计划。
OCR 主任 Paula M. Stannard 的表述值得逐字理解:如果一家 HIPAA 受监管实体不知道其 ePHI 存在哪些威胁和脆弱性,它们往往会在系统被黑时以最惨痛的方式学到这一课。
二、法规背景:被反复引用的那一条
HIPAA《安全规则》(Security Rule,45 CFR Part 164 Subpart C)要求受监管实体实施管理性、物理性与技术性三类保障措施,以确保 ePHI 的保密性、完整性、安全性与可用性。其中的"风险分析"(Risk Analysis)标准要求受保护实体(covered entities)与商业伙伴(business associates)对其持有的 ePHI 所面临的潜在风险与脆弱性,开展"准确而彻底的评估"。
《违规通知规则》(Breach Notification Rule,45 CFR §§ 164.400–414)则规定,在发现未加密 PHI 泄露后,须履行对个人、对 HHS 部长(通过 HHS Breach Portal 报送)以及在达到 500 人门槛时对媒体的通知义务。
责任主体是关键:自 2013 年《综合规则》(Omnibus Rule)以来,商业伙伴对自身的 HIPAA 违规行为承担直接法律责任,而不再只是通过《商业伙伴协议》(BAA)向受保护实体承担合同责任。OCR 近年的执法反复印证了这一点。
处罚层级方面,HHS 已于 2026 年 1 月 28 日按 1.02598 的通胀调整系数上调民事罚款金额:第一层(不知情)为每次违规最低 145 美元、最高 73,011 美元,法定年度上限升至 2,190,294 美元。需要说明的是,自 2019 年 4 月起 OCR 通过《执法裁量通知》对前三层适用更低的年度上限,该政策在被新的规则制定推翻前继续有效。
三、2026 年的执法节奏:三批罚单,一条主线
把 2026 年的公开执法排成时间轴,主线一目了然——几乎每一起都以"未开展准确彻底的风险分析"为核心指控:
2026 年 4 月 23 日:OCR 一次性公布四起勒索软件和解,合计支付 1,165,000 美元,涉及超过 427,000 名个人。其中 Assured Imaging(医学影像,244,813 人)375,000 美元;Regional Women's Health Group(女性健康网络,37,989 人)320,000 美元;Consociate Health(第三方福利计划管理机构,身份为商业伙伴,136,539 人)225,000 美元;Star Group 健康计划(9,316 人)245,000 美元。该批次公布时,OCR 累计完成 19 起勒索软件调查与 13 起"风险分析专项行动"(Risk Analysis Initiative)调查。
2026 年 6 月 18 日:Spencer Gifts LLC 雇主赞助健康计划支付 450,000 美元,涉及 10,023 人,两年整改计划。第 20 起勒索软件执法、第 14 起风险分析专项行动执法。
2026 年 7 月 29 日:OSF Healthcare System 支付 552,250 美元,涉及 53,907 人。第 21 起勒索软件执法。
更值得中资企业注意的是 2025 年 8 月的 BST & Co. CPAs, LLP 案:一家纽约的会计与商务咨询事务所,因为向受保护实体提供服务而成为商业伙伴,在 2019 年 12 月因钓鱼邮件遭勒索软件攻击、导致 170,000 名个人的客户 PHI 泄露,最终支付 175,000 美元并接受两年整改计划。这家事务所本身并不从事医疗业务——它被单独追责的唯一理由,是它替医疗机构处理了含 PHI 的数据而未做风险分析。
四、新规推迟到 2027 年 7 月,但门槛并没有降低
2025 年 1 月 6 日,OCR 在《联邦公报》上发布了十余年来对《安全规则》最重大的修订提案(NPRM),评议期于 2025 年 3 月 7 日截止,收到逾 4,000 份公众意见。原定 2026 年 5 月出台终稿,如今被移入长期议程、指向 2027 年 7 月。以 CHIME 为首的行业联盟曾请愿撤回该提案,理由是成本、行政负担与对中小型机构的可行性。
但推迟不等于放松,理由有二。其一,现行《安全规则》完全可执行,OCR 的执法重心(风险分析、风险管理、供应商风险、员工培训、已知漏洞修复)不受任何影响;OCR 已表示"风险分析专项行动"在 2026 年将扩展到风险管理环节——不仅要看你做没做评估,还要看识别出的风险是否被降到"低且可接受"的水平。其二,NPRM 拟议的多数条款本就是行业公认的安全基线,可视为未来审计的预演:
取消"必需"(required)与"可寻址"(addressable)实施规范的区分——不再存在"可选项";
编制技术资产清单与网络拓扑图,至少每 12 个月复核更新,重大变更后亦须更新;
ePHI 静态存储与传输过程全程加密(有限例外);对 ePHI 访问强制多因素认证(MFA);
每 6 个月漏洞扫描、每 12 个月渗透测试、每 12 个月合规审计与安全措施复测;
书面应急恢复程序,须在 72 小时内按重要性优先级恢复数据;
网络分段、反恶意软件、关闭闲置端口、及时打补丁、移除多余软件;
供应商治理升级:受保护实体须取得商业伙伴已实施技术保障措施的书面验证,并至少每 12 个月重新验证;商业伙伴须在 24 小时内就应急预案启动、以及员工 ePHI 访问权限变更或终止通知相关实体。
五、对中资企业的合规要点
很多中资企业误以为 HIPAA"与我无关"。事实上,只要贵司为美国医疗机构、健康计划或其供应商创建、接收、维护或传输了 ePHI,就可能已经是商业伙伴(或次级商业伙伴),并承担直接责任。典型场景包括:中资 CRO/CDMO、医疗器械与远程监测厂商、健康类 App 与可穿戴设备、医疗 IT 与云服务商、面向美国医疗客户的 BPO/计费/客服外包,以及提供 AI 辅助诊断或影像分析的技术公司。建议立即推进以下五项动作:
先做数据测绘,再做风险分析。OCR 在每一份新闻稿中都把"识别 ePHI 在组织内的位置,包括它如何进入、流经与离开信息系统"列为第一条建议。没有资产清单与数据流图,风险分析必然被认定为"不准确、不彻底"。中国境内的开发、测试与运维环境若可访问美国 ePHI,必须一并纳入范围。
把风险分析升级为"风险分析 + 风险管理"闭环。保留评估报告、风险登记册、整改工单、复测证据与管理层审批记录。OCR 2026 年的执法预期是可验证的降险证据链,而不是一份静态 PDF。
重审 BAA 与次级供应商链条。核对是否已与所有上下游签署 BAA,明确违规通知时限(建议向 24 小时靠拢)、审计权、加密与 MFA 要求、次级委托审批以及赔偿与责任上限条款。BST 案说明:非医疗行业的服务商同样会被单独追责。
把技术控制提前对齐 NPRM 基线。优先落地静态与传输加密、MFA、网络分段、离线备份与 72 小时恢复演练、每 6 个月漏洞扫描。遗留系统与医疗设备若无法加密,须书面记录补偿性控制措施与决策依据。
预设违规响应剧本,压缩通知时滞。OSF 案中"未及时通知个人与 HHS 部长"是独立的违规认定项。应事先确定违规判定流程、通知模板、多语种客服与外部取证支持,并同步映射各州违规通知法与《华盛顿州我的健康我的数据法案》等消费者健康数据立法的额外义务——即便不落入 HIPAA,也未必逃出州法。
六、格知律所如何协助
格知律师事务所(Getech Law)长期为中资医疗健康、生命科学与医疗科技企业提供美国数据合规服务。围绕本文议题,我们可以承接:HIPAA 适用性判定与商业伙伴身份认定(判断贵司究竟落入 covered entity、business associate、subcontractor,还是仅受州消费者健康数据法约束);《安全规则》风险分析与风险管理计划的律师主导评估,在律师—委托人特免权保护下形成可向 OCR 出示的证据链;BAA 与供应商 DPA 全链条审查与谈判,包括通知时限、审计权与次级委托条款的重写;NPRM 基线差距分析,为 2027 年终稿预留 12–18 个月的改造窗口;以及数据泄露响应与 OCR 调查应对——从 72 小时取证决策、跨州违规通知矩阵,到整改计划(CAP)的谈判与两年期履行管理。对于同时面临中国《个人信息保护法》出境评估义务的客户,我们亦可统筹设计中美双向的健康数据跨境路径。
七、结语与展望
2026 年美国健康数据监管呈现出一种清晰的错位:立法节奏在放缓,执法节奏在加快。《安全规则》修订终稿被推到 2027 年 7 月,且仍有被"瘦身"的可能;但 OCR 在四个月内完成了第 19 至第 21 起勒索软件执法,公开金额累计超过 216 万美元,指控口径高度统一。对企业而言,等待终稿是最不划算的策略——因为让 OSF、Consociate 与 BST 付出代价的,不是任何一条尚未生效的新规,而是一条早已写在纸面上的旧规。
建议中资企业把 2026 年下半年视为窗口期:完成一次真正意义上的 ePHI 测绘与风险分析,把 MFA、加密与备份恢复演练落地,并重签一轮 BAA。这些动作既满足现行《安全规则》,也几乎等同于为 2027 年的新基线提前交卷。
本文仅供一般信息参考,不构成法律意见,亦不构成律师—委托人关系。如需针对具体情形的建议,请联系格知律师事务所:info@getechlaw.com|+1-312-888-6633|203 N LaSalle St, Ste 2100, Chicago, IL 60601。