一、政策制定背景
国务院办公厅于 2018年04月25日制定了《国务院办公厅关于促进“互联网+医疗健康”发展的意见。鼓励医疗机构应用互联网等信息技术拓展医疗服务空间和内容,构建覆盖诊前、诊中、诊后的线上线下一体化医疗服务模式。
随后国家卫健委、国家中医药管理局于2018年07月17日为贯彻中央政策,进一步规范互联网诊疗行为,发挥远程医疗服务积极作用,颁布了《互联网诊疗管理办法(试行)》、《互联网医院管理办法(试行)》《远程医疗服务管理规范(试行)》三个文件。
针对《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》国家卫生健康委员会医政医管局于 2021年10月26日发布了《互联网诊疗监管细则》(征求意见稿)(下称《意见稿》)进一步的规范了互联网诊疗活动,为加强互联网诊疗监管体系建设提供了依据。经过几个月酝酿,《互联网诊疗监管细则(试行)》(下称《细则》)正式稿于2022年2月8日印发实施,于近日获媒体广泛报道引起热议。
为便于系统性解读,本文对于正式稿未做修改的部分在原征求意见稿的基础上一并进行解读。另外,本文并非针对每一条文均进行解读,而是根据笔者的理解,将部分重点条文进行解读分享。篇幅有限,解读将分为上、下两篇发布。
二、《细则》重点内容概要
《细则》下发后,国家卫健委医政管理局也对《细则》传达的文件精神进行解读,我们整理如下:
1、《细则》明确了互联网诊疗监管的基本原则。一是以促进互联网诊疗健康发展为目标,细化规范互联网诊疗服务活动。二是以属地化监管为主线,落实地方各级卫生健康主管部门的监管责任。三是以保障医疗质量和安全为根本,遵守网络安全、数据安全、隐私保护等法律法规。四是以实体医疗机构为依托,将互联网诊疗纳入整体医疗服务监管体系。五是以信息化为支撑,创新监管手段,对接省级监管平台,开展线上线下一体化监管。
2.《细则》针对主体、业务活动、互联网诊疗质量及安全方面提出了监管要求。
其一,针对互联网诊疗活动的医疗机构提出的监管要求具体包括监管方式及内容。明确了部门设置、管理制度、患者知情同意、社会监督、评价和退出机制等相关要求。
其二,对开展互联网诊疗活动的医务人员提出监管要求。具体包括医务人员身份与资质认证、培训考核、注册备案等相关要求。
其三,对互联网诊疗的业务活动提出监管要求。具体包括实名制就诊、接诊与终止条件、电子病历管理、药品管理、收费管理、行风建设、数据接口、数据保存等相关要求。
其四,是明确了互联网诊疗活动的医疗质量、患者安全、网络安全、信息反馈渠道、不良事件报告、发布内容等监管责任要求。
3.国家卫健委下一步将指导地方落实省级监管平台与开展互联网诊疗活动的医疗机构之间的对接,立足本地区实际情况,制定实施办法,推进监管落实。
三、《细则》重点逐条解读(1-15条)
《细则》第二条
本细则适用于对医疗机构根据《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》开展互联网诊疗活动的监管。
【解读1】:早在2018年07月17日,国家国家卫健委、中医药管理局同时颁布了《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》《远程医疗服务管理规范(试行)》三个文件。
其中《远程医疗服务管理规范(试行)》主要用于规范医疗机构之间通过本机构注册的医务人员,利用互联网等信息技术开展远程会诊和远程诊断,但本《细则》并未涉及该规范,故本文不做阐述。
《互联网诊疗管理办法(试行)》主要用于规范医疗机构的诊疗行为,即,使用本机构注册的医务人员,利用互联网技术直接为患者提供部分常见病、慢性病复诊和家庭医生的签约服务的诊疗行为。
《互联网医院管理办法(试行)》主要是规范互联网医院并对其提出监管要求(包括直接以实体医疗机构第二名称的互联网医院,以及依托实体医疗机构独立设置的互联网医院开展互联网诊疗活动时的相关要求)。其中,互联网诊疗、互联网医院均属于医疗机构通过互联网为患者提供服务,故都应当适用本《细则》的要求。
【解读2】:需要注意的是,仅在线咨询,不属于互联网诊疗的范围。如医生告知患者要注意睡眠、保持身心健康等没有明确的诊断结论或治疗方案,不属于互联网诊疗的范围。如果明确诊断某种疾病,然后告诉患者要吃什么药,或者要到医院做某种检查治疗,就属于诊疗的范畴,要按照互联网诊疗的管理办法进行管理。
第四条
《意见稿》第四条
省级卫生健康主管部门应当建立省级互联网医疗服务监管平台,对辖区内开展互联网诊疗活动的医疗机构(以下简称“医疗机构”)实现实时监管。
-----------------------------------
《细则》第四条
省级卫生健康主管部门应当建立省级互联网医疗服务监管平台(以下简称“省级监管平台”),对开展互联网诊疗活动的医疗机构(以下简称“医疗机构”)进行监管。
【解读1】:根据国家卫健委要求,审批互联网医院之前一定要先建立省一级的互联网医院医疗服务的监管平台,如果没有建立起监管平台是不允许审批互联网医院的。目前设置审批的互联网医院有1100多家,全国三级医院开展预约诊疗的比例超过50%,7700多家二级以上的医院建立了预约诊疗制度,其中能够做到分时段精准预约诊疗的超过80%。2018年12月,广东正式上线互联网医疗服务监管平台(下称监管平台)。
【解读2】:需要注意的是,《意见稿》与《细则》的重点变化在于,《意见稿》对互联网医疗机构的要求是要实现“实时”监管,而在《细则》中是删掉了“实时”二字。
此前,监管平台的运作模式以广东省为例,监管平台会一站式采集相关数据,包括互联网医院的机构信息、开展互联网医疗服务的执业医师信息、执业药师信息、患者信息、电子处方以及互联网诊疗过程中产生的语音视频信息等。
在采集完整数据后,省、市、区三级医政医管、信息安全、综合监督三部门会查询、追溯、分析数据,实施医疗行为、医疗质量、信息安全等方面的监管。其中,对医疗质量和医疗行为的监管,分解为43个监管指标。监管部门将通过统计分析这43项指标,基本掌握互联网医疗行为是否符合规范、医疗质量是否达到要求。
目前,大部分监管平台基本是每天采集互联网医疗机构前一天的诊疗服务信息,并开展分析。据了解,部分地方监管平台实际上已经实现了系统实时自动预警,而少部分需要人工监测。但就实时监管的角度来说,团队在《征求意见稿》下发时也曾多次讨论“实时监管”的实操与落地的可能,而《细则》在正式稿中也删除了“实时”两字,恰好也印证了团队最初的预测。
实际上“实时”监管对于监管平台的技术要求过高,一方面,部分地区平台技术上可能暂无法实现。另一方面,对于收集的数据进行实时分析并预警结果反而不一定特别精准,并且除非各监管平台能够实现完全智能化监管,否则需要人工监测的部分也难以实现实时监管。再一方面,从实操中“实时”的要求也难以落地,譬如某些在线疾病的诊疗可能时间跨度达几天才诊毕,医务人员也并非全程“实时”在线,故本次《细则》也不再强调“实时”。
第六条
《意见稿》第六条
医疗机构应当有专门部门管理互联网诊疗的医疗质量、医疗安全、药学服务、信息技术等,建立相应的管理制度,包括但不限于医疗机构依法执业自查制度、互联网诊疗相关的医疗质量和安全管理制度、患者安全不良事件报告制度、医务人员培训考核制度、患者知情同意制度、处方管理制度、电子病历管理制度、信息系统使用管理制度等。
-----------------------------------
《细则》第六条
医疗机构应当有专门部门管理互联网诊疗的医疗质量、医疗安全、药学服务、信息技术等,建立相应的管理制度,包括但不限于医疗机构依法执业自查制度、互联网诊疗相关的医疗质量和安全管理制度、医疗质量(安全)不良事件报告制度、医务人员培训考核制度、患者知情同意制度、处方管理制度、电子病历管理制度、信息系统使用管理制度等。
【解读1】:本条明确了医疗机构需要搭建专门部门负责管理医疗质量、医疗安全等,并要求医疗机构建立相应的管理制度,保障机构的稳定运行。除此之外,笔者了解到下一步各医疗机构也将会按照本条规定并结合监管要求完善各项制度并上传更新至省级监管平台(以广东省为例)前置机数据采集管理系统中的“文书管理”--“制度文档上传”功能模块中接受监管。
【解读2】:本条中《细则》与征求《意见稿》唯一变化之处在于“患者安全不良事件报告制度”与“医疗质量(安全)不良事件报告制度”的表述,但在《医疗质量安全事件报告暂行规定》以及多个规范中均采用的是“医疗质量安全”的表述,故本次在《细则》中将其修正表述,由于对于条文无实质性影响,本处不再阐述。
【解读3】:对这些制度的要求也是《细则》中应当引起注意的部分。实际上,本条提到的部分制度,在实体医疗机构中都早有要求,而《细则》只是将其“搬”到了线上,这也体现出了要实现线上线下同质化监管的要求。但此处需要提示的是,对于尚未健全相关制度的医疗机构还是需要提前建立相应制度,除了保障机构按照制度规范运行之外,制度健全也将是下一步监管审查的重点指标。(下图为本团队整理的互联网医院相关配套制度)



第七条
《细则》第七条
作为实体医疗机构第二名称的互联网医院,与该实体医疗机构同时校验;依托实体医疗机构单独获得《医疗机构执业许可证》的互联网医院,每年校验1次。
-----------------------------------
《细则》第三十二条
取得《医疗机构执业许可证》并独立设置的互联网医院,独立作为法律责任主体;实体医疗机构以互联网医院作为第二名称时,实体医疗机构为法律责任主体。互联网医院合作各方按照合作协议书依法依规承担相应法律责任。
【解读1】:笔者之所以将第七条与第三十二条放在一起解读,是因为在解读第七条时,有必要厘清一下互联网医院的定义。
即,何为“作为实体医疗机构第二名称的互联网医院”何为“依托实体医疗机构独立设置的互联网医院”。
根据《互联网医院管理办法》(下称办法)第二条:本办法所称互联网医院,包括作为实体医疗机构第二名称的互联网医院,以及依托实体医疗机构独立设置的互联网医院。此处,我们使用《公司法》母公司与子公司的概念进行比喻用以区别二者,虽不太恰当,但便于直观理解。
其中,作为实体医疗机构第二名称的互联网医院可以视为公司不设立新的主体,而是在原有主体上增加了新的营业范围,并以新增加的营业范围作为公司的第二名称。相应的,由于主体未发生变化,责任主体当然还是由原公司承担。而“依托实体医疗机构独立设置的互联网医院”相当于,母公司(实体医疗机构)作为股东新设立一个独立的子公司(互联网医院),结合第《细则》第三十二条,可以理解为该单独成立的互联网医院是具有独立承担责任的主体。
【解读2】:理解上述主体区别后,关于第七条其义自见。根据《医疗机构校验管理办法》床位在100张以上的综合医院、中医医院、中西医结合医院、民族医医院以及专科医院、疗养院、康复医院、妇幼保健院、急救中心、临床检验中心和专科疾病防治机构校验期为3年,其他医疗机构校验期为1年。
作为实体医疗机构第二名称的互联网医院,如实体医疗机构属于上述3年校验期类型,则互联网医院当然也需要遵循。而依托实体医疗机构独立设置的互联网医院,属于”其他医疗机构“,则该独立设置的互联网医院需每年校验1次。
《细则》第九条
医疗机构应当充分告知患者互联网诊疗相关的规则、要求、风险,取得患者知情同意后方可开展互联网诊疗活动。
【解读】:医疗机构应当完善互联网诊疗患者知情同意制度,这也是第六条中要求健全的制度之一。除此之外,患者同意告知规则还应当以纸质或者在互联网医院平台增加患者知情同意风险告知的功能模块,并以电子记录的方式保存。该条款除了是监管要求,也是对机构的自我保护,该条款道理浅显,但作用重大,机构应当高度引起重视。
《细则》第十二条
医疗机构应当对开展互联网诊疗活动的医务人员进行实名认证,确保医务人员具备合法资质。
【解读】:医疗机构通常需要在互联网医院平台上设置相关功能,要求从事诊疗的医务人员上传身份证明及相关资质证明文件用以进行实名认证。但需要提醒机构注意的是,在收集医务人员相关信息时,仍需要采取必要的医务人员个人信息保护措施。如去标识化管理手段,以及实名认证时需要采取最小必要限度原则,非必要场景不收集与资质、身份无关的信息,除身份验证环节以外非必要场景不频繁收集、使用人脸识别、指纹识别等个人敏感信息。
建议平台要通过人脸识别或指纹识别等确保医师本人接诊。在《用户协议》中明确约定医师用户登录平台的账号仅限于医师本人使用,严禁转交、租售给他人。人脸识别或指纹识别非医师本人登录的,系统应立即提示并停止诊疗服务过程。
《细则》第十三条
医师接诊前需进行实名认证,确保由本人提供诊疗服务。其他人员、人工智能软件等不得冒用、替代医师本人提供诊疗服务。各级卫生健康主管部门应当负责对在该医疗机构开展互联网诊疗的人员进行监管。
【解读】:本条是《细则》非常重要的条款,也是本次《细则》颁布后,各大媒体及医疗机构热议的热点条款。本团队也在《意见稿》后《细则》出台前,对此条款进行了详细解读。因为《细则》正式稿并未对本条进行修订,故本文不再赘述,读者如有兴趣请参阅本公众号此前发布的《AI处方还能开吗?谈谈人工智能产品在医疗领域的应用合规》一文。
第十四条
《意见稿》第十四条
医疗机构应当将开展互联网诊疗活动的医务人员信息与省级监管平台共享,包括身份证号码、照片、相关资质信息、执业地点、临床工作年限等必要信息…(同下省略)
-----------------------------------
《细则》第十四条
医疗机构应当将开展互联网诊疗活动的医务人员信息上传至省级监管平台,包括身份证号码、照片、相关资质、执业地点、执业机构、执业范围、临床工作年限等必要信息。省级监管平台应当与医师、护士电子化注册系统对接,药师信息应当上传监管平台且可查询,有条件的同时与卫生健康监督信息系统对接。
医疗机构应当对开展互联网诊疗活动的医务人员建立考核机制,根据依法执业、医疗质量、医疗安全、医德医风、满意度等内容进行考核并建立准入、退出机制。
【解读1】:本条《细则》与《意见稿》的变化在于,《细则》删掉了“共享”二字,比较有意思的是,两字之差引人思考,故作者还是对本条稍作笔墨。
其一,“个人信息共享”法律概念来源于《个人信息保护法》中定义延伸,《个保法》虽并未直接规定“个人信息共享”概念,但是在国家市监总局发布的《信息安全技术个人信息安全规范》中对个人信息的“共享”定义为“个人信息控制者向其他控制者提供个人信息,且双方分别对个人信息拥有独立控制权的过程“。对“个人信息控制者“ 的定义为“有能力决定个人信息处理目的、方式等的组织或个人”。而如果医疗机构将医务人员数据以“共享”的方式给到监管部门,则难免会对“独立控制权"产生歧义。
其二,如果定义为“共享”,则个人信息共享是需要取得个人授权同意方可共享,例外情形下才无需取得个人同意。而《个保法》在第十三条规定了仅有在特殊情况下,个人信息处理者向其他控制者提供(共享)个人信息是不需取得个人同意的。回到《细则》,对于医疗机构是否可以援引《个保法》第十三条第(三)项的规定:“为履行法定职责或者法定义务所必需”向监管部门提供个人信息而无需告知个人并取得同意,是有待商榷的。
其三,如果按照《信息安全技术个人信息安全规范》中9.5a的表述,例外无需取得个人同意的情形是为履行法律、法规规定的义务。但《细则》在位阶上只是部门规章,并不属于法律、法规文件,故如果医疗机构将个人信息上传至监管平台时是非常有必要取得个人的知情同意,否则可能存在风险隐患。
《细则》本条立法之妙也正是其删掉了“共享”,巧妙的回避了其可能成为个人信息的“共同处理者”,而是将授权同意取得的义务交给了医疗机构去完成,并将之变为对医疗机构的监管要求,由其上传至平台。
故,从《个人信息保护法》的角度,对于医疗机构来说,实际上无论是在个人信息保护政策或是单独的书面同意书中,我们发现仍然是有大多数机构是没有针对上传信息至监管部门的表述,需要要引起重视。而对于省级监管平台来说,对于收集的个人信息如果涉及到再次处理的情形也应当向个人履行必要的告知义务。
【解读2】:《意见稿》要求上传监管平台的信息中仅包括医务人员“执业地点”,本条新增要求上传“执业机构”、“执业范围”,这对于有些已经在互联网医疗机构注册但是未进行多点执业备的医务人员及医疗机构来说是需要引起重视的。
另外,2022年3月11日由广东省卫健委、中医药管理局发布的《关于进一步规范医师多点执业备案管理工作的通知》第二条“各级卫生健康行政部门要认真核对各级各类医疗机构提交的多点执业备案申请信息,确保医师执业范围与拟备案执业机构现有诊疗科目对应,禁止超执业范围、超执业地点、超诊疗科目开展执业活动”也是对《细则》的贯彻,禁止医务人员超执业范围、地点执业。
《细则》第十五条
医疗机构应当对开展互联网诊疗活动以及从事相关管理服务的人员开展定期培训,内容包括卫生健康相关的法律法规、医疗管理相关政策、岗位职责、互联网诊疗流程、平台使用与应急处置等。
【解读】:实际上本条内容除了是监管要求,也是对机构自我运营能力的要求,以及对《细则》第六条制度健全的落地要求。
强调了互联网医院运营过程中,要建立事前、事后以及日常风险把控措施及应急预案,落实责任主体,确保其完善服务流程,明确可能存在的风险,使制度不流于形式。
国务院办公厅于 2018年04月25日制定了《国务院办公厅关于促进“互联网+医疗健康”发展的意见。鼓励医疗机构应用互联网等信息技术拓展医疗服务空间和内容,构建覆盖诊前、诊中、诊后的线上线下一体化医疗服务模式。
随后国家卫健委、国家中医药管理局于2018年07月17日为贯彻中央政策,进一步规范互联网诊疗行为,发挥远程医疗服务积极作用,颁布了《互联网诊疗管理办法(试行)》、《互联网医院管理办法(试行)》《远程医疗服务管理规范(试行)》三个文件。
针对《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》国家卫生健康委员会医政医管局于 2021年10月26日发布了《互联网诊疗监管细则》(征求意见稿)(下称《意见稿》)进一步的规范了互联网诊疗活动,为加强互联网诊疗监管体系建设提供了依据。经过几个月酝酿,《互联网诊疗监管细则(试行)》(下称《细则》)正式稿于2022年2月8日印发实施,于近日获媒体广泛报道引起热议。
为便于系统性解读,本文对于正式稿未做修改的部分在原征求意见稿的基础上一并进行解读。另外,本文并非针对每一条文均进行解读,而是根据笔者的理解,将部分重点条文进行解读分享。篇幅有限,解读将分为上、下两篇发布。
二、《细则》重点内容概要
《细则》下发后,国家卫健委医政管理局也对《细则》传达的文件精神进行解读,我们整理如下:
1、《细则》明确了互联网诊疗监管的基本原则。一是以促进互联网诊疗健康发展为目标,细化规范互联网诊疗服务活动。二是以属地化监管为主线,落实地方各级卫生健康主管部门的监管责任。三是以保障医疗质量和安全为根本,遵守网络安全、数据安全、隐私保护等法律法规。四是以实体医疗机构为依托,将互联网诊疗纳入整体医疗服务监管体系。五是以信息化为支撑,创新监管手段,对接省级监管平台,开展线上线下一体化监管。
2.《细则》针对主体、业务活动、互联网诊疗质量及安全方面提出了监管要求。
其一,针对互联网诊疗活动的医疗机构提出的监管要求具体包括监管方式及内容。明确了部门设置、管理制度、患者知情同意、社会监督、评价和退出机制等相关要求。
其二,对开展互联网诊疗活动的医务人员提出监管要求。具体包括医务人员身份与资质认证、培训考核、注册备案等相关要求。
其三,对互联网诊疗的业务活动提出监管要求。具体包括实名制就诊、接诊与终止条件、电子病历管理、药品管理、收费管理、行风建设、数据接口、数据保存等相关要求。
其四,是明确了互联网诊疗活动的医疗质量、患者安全、网络安全、信息反馈渠道、不良事件报告、发布内容等监管责任要求。
3.国家卫健委下一步将指导地方落实省级监管平台与开展互联网诊疗活动的医疗机构之间的对接,立足本地区实际情况,制定实施办法,推进监管落实。
三、《细则》重点逐条解读(1-15条)
《细则》第二条
本细则适用于对医疗机构根据《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》开展互联网诊疗活动的监管。
【解读1】:早在2018年07月17日,国家国家卫健委、中医药管理局同时颁布了《互联网诊疗管理办法(试行)》《互联网医院管理办法(试行)》《远程医疗服务管理规范(试行)》三个文件。
其中《远程医疗服务管理规范(试行)》主要用于规范医疗机构之间通过本机构注册的医务人员,利用互联网等信息技术开展远程会诊和远程诊断,但本《细则》并未涉及该规范,故本文不做阐述。
《互联网诊疗管理办法(试行)》主要用于规范医疗机构的诊疗行为,即,使用本机构注册的医务人员,利用互联网技术直接为患者提供部分常见病、慢性病复诊和家庭医生的签约服务的诊疗行为。
《互联网医院管理办法(试行)》主要是规范互联网医院并对其提出监管要求(包括直接以实体医疗机构第二名称的互联网医院,以及依托实体医疗机构独立设置的互联网医院开展互联网诊疗活动时的相关要求)。其中,互联网诊疗、互联网医院均属于医疗机构通过互联网为患者提供服务,故都应当适用本《细则》的要求。
【解读2】:需要注意的是,仅在线咨询,不属于互联网诊疗的范围。如医生告知患者要注意睡眠、保持身心健康等没有明确的诊断结论或治疗方案,不属于互联网诊疗的范围。如果明确诊断某种疾病,然后告诉患者要吃什么药,或者要到医院做某种检查治疗,就属于诊疗的范畴,要按照互联网诊疗的管理办法进行管理。
第四条
《意见稿》第四条
省级卫生健康主管部门应当建立省级互联网医疗服务监管平台,对辖区内开展互联网诊疗活动的医疗机构(以下简称“医疗机构”)实现实时监管。
-----------------------------------
《细则》第四条
省级卫生健康主管部门应当建立省级互联网医疗服务监管平台(以下简称“省级监管平台”),对开展互联网诊疗活动的医疗机构(以下简称“医疗机构”)进行监管。
【解读1】:根据国家卫健委要求,审批互联网医院之前一定要先建立省一级的互联网医院医疗服务的监管平台,如果没有建立起监管平台是不允许审批互联网医院的。目前设置审批的互联网医院有1100多家,全国三级医院开展预约诊疗的比例超过50%,7700多家二级以上的医院建立了预约诊疗制度,其中能够做到分时段精准预约诊疗的超过80%。2018年12月,广东正式上线互联网医疗服务监管平台(下称监管平台)。
【解读2】:需要注意的是,《意见稿》与《细则》的重点变化在于,《意见稿》对互联网医疗机构的要求是要实现“实时”监管,而在《细则》中是删掉了“实时”二字。
此前,监管平台的运作模式以广东省为例,监管平台会一站式采集相关数据,包括互联网医院的机构信息、开展互联网医疗服务的执业医师信息、执业药师信息、患者信息、电子处方以及互联网诊疗过程中产生的语音视频信息等。
在采集完整数据后,省、市、区三级医政医管、信息安全、综合监督三部门会查询、追溯、分析数据,实施医疗行为、医疗质量、信息安全等方面的监管。其中,对医疗质量和医疗行为的监管,分解为43个监管指标。监管部门将通过统计分析这43项指标,基本掌握互联网医疗行为是否符合规范、医疗质量是否达到要求。
目前,大部分监管平台基本是每天采集互联网医疗机构前一天的诊疗服务信息,并开展分析。据了解,部分地方监管平台实际上已经实现了系统实时自动预警,而少部分需要人工监测。但就实时监管的角度来说,团队在《征求意见稿》下发时也曾多次讨论“实时监管”的实操与落地的可能,而《细则》在正式稿中也删除了“实时”两字,恰好也印证了团队最初的预测。
实际上“实时”监管对于监管平台的技术要求过高,一方面,部分地区平台技术上可能暂无法实现。另一方面,对于收集的数据进行实时分析并预警结果反而不一定特别精准,并且除非各监管平台能够实现完全智能化监管,否则需要人工监测的部分也难以实现实时监管。再一方面,从实操中“实时”的要求也难以落地,譬如某些在线疾病的诊疗可能时间跨度达几天才诊毕,医务人员也并非全程“实时”在线,故本次《细则》也不再强调“实时”。
第六条
《意见稿》第六条
医疗机构应当有专门部门管理互联网诊疗的医疗质量、医疗安全、药学服务、信息技术等,建立相应的管理制度,包括但不限于医疗机构依法执业自查制度、互联网诊疗相关的医疗质量和安全管理制度、患者安全不良事件报告制度、医务人员培训考核制度、患者知情同意制度、处方管理制度、电子病历管理制度、信息系统使用管理制度等。
-----------------------------------
《细则》第六条
医疗机构应当有专门部门管理互联网诊疗的医疗质量、医疗安全、药学服务、信息技术等,建立相应的管理制度,包括但不限于医疗机构依法执业自查制度、互联网诊疗相关的医疗质量和安全管理制度、医疗质量(安全)不良事件报告制度、医务人员培训考核制度、患者知情同意制度、处方管理制度、电子病历管理制度、信息系统使用管理制度等。
【解读1】:本条明确了医疗机构需要搭建专门部门负责管理医疗质量、医疗安全等,并要求医疗机构建立相应的管理制度,保障机构的稳定运行。除此之外,笔者了解到下一步各医疗机构也将会按照本条规定并结合监管要求完善各项制度并上传更新至省级监管平台(以广东省为例)前置机数据采集管理系统中的“文书管理”--“制度文档上传”功能模块中接受监管。
【解读2】:本条中《细则》与征求《意见稿》唯一变化之处在于“患者安全不良事件报告制度”与“医疗质量(安全)不良事件报告制度”的表述,但在《医疗质量安全事件报告暂行规定》以及多个规范中均采用的是“医疗质量安全”的表述,故本次在《细则》中将其修正表述,由于对于条文无实质性影响,本处不再阐述。
【解读3】:对这些制度的要求也是《细则》中应当引起注意的部分。实际上,本条提到的部分制度,在实体医疗机构中都早有要求,而《细则》只是将其“搬”到了线上,这也体现出了要实现线上线下同质化监管的要求。但此处需要提示的是,对于尚未健全相关制度的医疗机构还是需要提前建立相应制度,除了保障机构按照制度规范运行之外,制度健全也将是下一步监管审查的重点指标。(下图为本团队整理的互联网医院相关配套制度)



第七条
《细则》第七条
作为实体医疗机构第二名称的互联网医院,与该实体医疗机构同时校验;依托实体医疗机构单独获得《医疗机构执业许可证》的互联网医院,每年校验1次。
-----------------------------------
《细则》第三十二条
取得《医疗机构执业许可证》并独立设置的互联网医院,独立作为法律责任主体;实体医疗机构以互联网医院作为第二名称时,实体医疗机构为法律责任主体。互联网医院合作各方按照合作协议书依法依规承担相应法律责任。
【解读1】:笔者之所以将第七条与第三十二条放在一起解读,是因为在解读第七条时,有必要厘清一下互联网医院的定义。
即,何为“作为实体医疗机构第二名称的互联网医院”何为“依托实体医疗机构独立设置的互联网医院”。
根据《互联网医院管理办法》(下称办法)第二条:本办法所称互联网医院,包括作为实体医疗机构第二名称的互联网医院,以及依托实体医疗机构独立设置的互联网医院。此处,我们使用《公司法》母公司与子公司的概念进行比喻用以区别二者,虽不太恰当,但便于直观理解。
其中,作为实体医疗机构第二名称的互联网医院可以视为公司不设立新的主体,而是在原有主体上增加了新的营业范围,并以新增加的营业范围作为公司的第二名称。相应的,由于主体未发生变化,责任主体当然还是由原公司承担。而“依托实体医疗机构独立设置的互联网医院”相当于,母公司(实体医疗机构)作为股东新设立一个独立的子公司(互联网医院),结合第《细则》第三十二条,可以理解为该单独成立的互联网医院是具有独立承担责任的主体。
【解读2】:理解上述主体区别后,关于第七条其义自见。根据《医疗机构校验管理办法》床位在100张以上的综合医院、中医医院、中西医结合医院、民族医医院以及专科医院、疗养院、康复医院、妇幼保健院、急救中心、临床检验中心和专科疾病防治机构校验期为3年,其他医疗机构校验期为1年。
作为实体医疗机构第二名称的互联网医院,如实体医疗机构属于上述3年校验期类型,则互联网医院当然也需要遵循。而依托实体医疗机构独立设置的互联网医院,属于”其他医疗机构“,则该独立设置的互联网医院需每年校验1次。
《细则》第九条
医疗机构应当充分告知患者互联网诊疗相关的规则、要求、风险,取得患者知情同意后方可开展互联网诊疗活动。
【解读】:医疗机构应当完善互联网诊疗患者知情同意制度,这也是第六条中要求健全的制度之一。除此之外,患者同意告知规则还应当以纸质或者在互联网医院平台增加患者知情同意风险告知的功能模块,并以电子记录的方式保存。该条款除了是监管要求,也是对机构的自我保护,该条款道理浅显,但作用重大,机构应当高度引起重视。
《细则》第十二条
医疗机构应当对开展互联网诊疗活动的医务人员进行实名认证,确保医务人员具备合法资质。
【解读】:医疗机构通常需要在互联网医院平台上设置相关功能,要求从事诊疗的医务人员上传身份证明及相关资质证明文件用以进行实名认证。但需要提醒机构注意的是,在收集医务人员相关信息时,仍需要采取必要的医务人员个人信息保护措施。如去标识化管理手段,以及实名认证时需要采取最小必要限度原则,非必要场景不收集与资质、身份无关的信息,除身份验证环节以外非必要场景不频繁收集、使用人脸识别、指纹识别等个人敏感信息。
建议平台要通过人脸识别或指纹识别等确保医师本人接诊。在《用户协议》中明确约定医师用户登录平台的账号仅限于医师本人使用,严禁转交、租售给他人。人脸识别或指纹识别非医师本人登录的,系统应立即提示并停止诊疗服务过程。
《细则》第十三条
医师接诊前需进行实名认证,确保由本人提供诊疗服务。其他人员、人工智能软件等不得冒用、替代医师本人提供诊疗服务。各级卫生健康主管部门应当负责对在该医疗机构开展互联网诊疗的人员进行监管。
【解读】:本条是《细则》非常重要的条款,也是本次《细则》颁布后,各大媒体及医疗机构热议的热点条款。本团队也在《意见稿》后《细则》出台前,对此条款进行了详细解读。因为《细则》正式稿并未对本条进行修订,故本文不再赘述,读者如有兴趣请参阅本公众号此前发布的《AI处方还能开吗?谈谈人工智能产品在医疗领域的应用合规》一文。
第十四条
《意见稿》第十四条
医疗机构应当将开展互联网诊疗活动的医务人员信息与省级监管平台共享,包括身份证号码、照片、相关资质信息、执业地点、临床工作年限等必要信息…(同下省略)
-----------------------------------
《细则》第十四条
医疗机构应当将开展互联网诊疗活动的医务人员信息上传至省级监管平台,包括身份证号码、照片、相关资质、执业地点、执业机构、执业范围、临床工作年限等必要信息。省级监管平台应当与医师、护士电子化注册系统对接,药师信息应当上传监管平台且可查询,有条件的同时与卫生健康监督信息系统对接。
医疗机构应当对开展互联网诊疗活动的医务人员建立考核机制,根据依法执业、医疗质量、医疗安全、医德医风、满意度等内容进行考核并建立准入、退出机制。
【解读1】:本条《细则》与《意见稿》的变化在于,《细则》删掉了“共享”二字,比较有意思的是,两字之差引人思考,故作者还是对本条稍作笔墨。
其一,“个人信息共享”法律概念来源于《个人信息保护法》中定义延伸,《个保法》虽并未直接规定“个人信息共享”概念,但是在国家市监总局发布的《信息安全技术个人信息安全规范》中对个人信息的“共享”定义为“个人信息控制者向其他控制者提供个人信息,且双方分别对个人信息拥有独立控制权的过程“。对“个人信息控制者“ 的定义为“有能力决定个人信息处理目的、方式等的组织或个人”。而如果医疗机构将医务人员数据以“共享”的方式给到监管部门,则难免会对“独立控制权"产生歧义。
其二,如果定义为“共享”,则个人信息共享是需要取得个人授权同意方可共享,例外情形下才无需取得个人同意。而《个保法》在第十三条规定了仅有在特殊情况下,个人信息处理者向其他控制者提供(共享)个人信息是不需取得个人同意的。回到《细则》,对于医疗机构是否可以援引《个保法》第十三条第(三)项的规定:“为履行法定职责或者法定义务所必需”向监管部门提供个人信息而无需告知个人并取得同意,是有待商榷的。
其三,如果按照《信息安全技术个人信息安全规范》中9.5a的表述,例外无需取得个人同意的情形是为履行法律、法规规定的义务。但《细则》在位阶上只是部门规章,并不属于法律、法规文件,故如果医疗机构将个人信息上传至监管平台时是非常有必要取得个人的知情同意,否则可能存在风险隐患。
《细则》本条立法之妙也正是其删掉了“共享”,巧妙的回避了其可能成为个人信息的“共同处理者”,而是将授权同意取得的义务交给了医疗机构去完成,并将之变为对医疗机构的监管要求,由其上传至平台。
故,从《个人信息保护法》的角度,对于医疗机构来说,实际上无论是在个人信息保护政策或是单独的书面同意书中,我们发现仍然是有大多数机构是没有针对上传信息至监管部门的表述,需要要引起重视。而对于省级监管平台来说,对于收集的个人信息如果涉及到再次处理的情形也应当向个人履行必要的告知义务。
【解读2】:《意见稿》要求上传监管平台的信息中仅包括医务人员“执业地点”,本条新增要求上传“执业机构”、“执业范围”,这对于有些已经在互联网医疗机构注册但是未进行多点执业备的医务人员及医疗机构来说是需要引起重视的。
另外,2022年3月11日由广东省卫健委、中医药管理局发布的《关于进一步规范医师多点执业备案管理工作的通知》第二条“各级卫生健康行政部门要认真核对各级各类医疗机构提交的多点执业备案申请信息,确保医师执业范围与拟备案执业机构现有诊疗科目对应,禁止超执业范围、超执业地点、超诊疗科目开展执业活动”也是对《细则》的贯彻,禁止医务人员超执业范围、地点执业。
《细则》第十五条
医疗机构应当对开展互联网诊疗活动以及从事相关管理服务的人员开展定期培训,内容包括卫生健康相关的法律法规、医疗管理相关政策、岗位职责、互联网诊疗流程、平台使用与应急处置等。
【解读】:实际上本条内容除了是监管要求,也是对机构自我运营能力的要求,以及对《细则》第六条制度健全的落地要求。
强调了互联网医院运营过程中,要建立事前、事后以及日常风险把控措施及应急预案,落实责任主体,确保其完善服务流程,明确可能存在的风险,使制度不流于形式。
