وفقًا للسجلات الفيدرالية وتحليلات الاختراق المستقلة، فإن ثلثي أكبر خروقات بيانات الرعاية الصحية في تاريخ الولايات المتحدة نشأت من جهات خارجية وليس من المستشفيات.
وقد أدت هذه الحوادث المرتبطة بالبائعين مجتمعة إلى الكشف عن مئات الملايين من سجلات المرضى، بما في ذلك خرق 192.7 مليون سجل في Change Healthcare في عام 2024 - وهو الأكبر على الإطلاق.
يُظهر تقرير مجلة HIPAA لشهر سبتمبر 2025 تباطؤًا واضحًا في حالات الكشف عن الاختراقات الجديدة. فقد سُجِّلت 26 حادثة فقط أثرت على 1.29 مليون شخص على بوابة مكتب الحقوق المدنية (OCR) التابع لوزارة الصحة والخدمات الإنسانية الأمريكية.
مع ذلك، لا يشير هذا الانخفاض إلى انخفاض حقيقي في عدد الاختراقات. فنظرًا لإغلاق الحكومة الفيدرالية، توقف مكتب الحقوق الرقمية (OCR) عن تحديث بوابته الإلكترونية العامة في 24 سبتمبر، مما أدى إلى تأخير العديد من التقارير المعلقة.
سبتمبر 2025: أدنى عدد شهري للاختراقات منذ عام 2018
حتى أواخر أكتوبر، أدرجت قاعدة بيانات OCR 26 حادثة كبيرة، بانخفاض قدره 56% عن 64 حادثة في أغسطس. وكانت أكبر هذه الحوادث هجمات على خوادم الشبكة في مركز جوشن الطبي (456,385 متضررًا) ومؤسسة ميديكال أسوشيتس أوف بريفارد (246,711 متضررًا). ولم يُنسب سوى حادث واحد، يتعلق بشركة لا بيروز المحدودة في نيفادا، إلى أحد شركاء الأعمال.
حتى مع عدم اكتمال البيانات، بلغ إجمالي عدد خرق الرعاية الصحية الكبير حتى الآن 469 خرقًا، مقارنة بـ 554 خرقًا خلال نفس الفترة في عام 2024. وهذا يشير إلى تأخر مؤقت في الإبلاغ وليس إلى تحسن في الوضع الأمني.
البيانات التاريخية: البائعون وراء ثلثي الخروقات الكبرى
بينما تميل عينة سبتمبر نحو مقدمي الرعاية الصحية، تكشف البيانات طويلة المدى أن الموردين مسؤولون عن معظم الاختراقات واسعة النطاق. من بين أكبر 20 اختراقًا مسجلًا في قطاع الرعاية الصحية، نشأ 13 منها من موردين مثل شركاء الأعمال، ومعالجي الفواتير، وشركات التحليلات.
تشمل الحالات البارزة Welltok وPJ&A وMaximus وHealthEC، والتي تم اختراقها جميعًا من خلال استغلال نقل الملفات MOVEit في عام 2023. يوضح هجوم برامج الفدية Change Healthcare في عام 2024، والذي كشف عن ما يقرب من 200 مليون سجل مريض، بشكل أكبر المخاطر النظامية الناجمة عن اعتماد البائعين.
يمكن لبائع واحد مخترق أن يعطل عملية معالجة المطالبات عبر العديد من المستشفيات وشركات التأمين ويؤدي إلى تعرض العديد من العملاء على مستوى البلاد في غضون أيام.
أكبر خروقات بيانات الرعاية الصحية في الولايات المتحدة على الإطلاق
| السنة | كيان | الولايه او المحافظه | نوع الكيان | الأفراد المتضررين |
|---|---|---|---|---|
| 2024 | تغيير الرعاية الصحية، المحدودة | MN | شريك تجاري | 192,700,000 |
| 2015 | شركة النشيد | IN | خطة علاج | 78,800,000 |
| 2023 | شركة ويلتوك | CO | شريك تجاري | 14,782,887 |
| 2024 | خطة كايزر الصحية، المحدودة | CA | خطة علاج | 13,400,000 |
| 2019 | أوبتوم360، ذ.م.م | MN | شريك تجاري | 11,500,000 |
| 2023 | HCA الرعاية الصحية | TN | شريك تجاري | 11,270,000 |
| 2015 | بريميرا، الأزرق، كروس | WA | خطة علاج | 11,000,000 |
| 2019 | شركة مختبرات أمريكا (LabCorp) | NC | مزود | 10,251,784 |
| 2015 | خطة إكسيلوس الصحية، المحدودة | NY | خطة علاج | 9,358,891 |
| 2023 | PJ&A (بيري جونسون وشركاؤه) | NV | شريك تجاري | 9,302,588 |
| 2023 | ماكسيموس ، إنك. | VA | شريك تجاري | 9,179,390 |
| 2023 | الرعاية المُدارة في أمريكا الشمالية | GA | شريك تجاري | 8,627,242 |
| 2014 | نظم صحة المجتمع | TN | مزود | 6,121,158 |
| 2023 | شركة PharMerica | KY | مزود | 5,815,591 |
| 2025 | نظام ييل نيو هافن الصحي | CT | مزود | 5,556,702 |
| 2024 | صحة الصعود | MO | مزود | 5,466,931 |
| 2025 | إبيسورس، ذ.م.م | CA | شريك تجاري | 5,418,866 |
| 2011 | SAIC | VA | شريك تجاري | 4,900,000 |
| 2023 | شركة هيلث إي سي ذ.م.م | NJ | شريك تجاري | 4,786,241 |
| 2025 | درع كاليفورنيا الأزرق | CA | شريك تجاري | 4,700,000 |
المصدر: بوابة انتهاك حقوق الملكية الفكرية التابعة لوزارة الصحة والخدمات الإنسانية الأمريكية، والتي جمعتها مجلة HIPAA ووكالة أنباء مستقلة HostScore التحليل.
لماذا يظل البائعون هم الحلقة الضعيفة؟
يظل شركاء الأعمال، بمن فيهم معالجو الفواتير وموفرو استضافة البيانات ومزودو خدمات التحليلات، الفئة الأكثر عرضة للخطر في منظومة بيانات الرعاية الصحية. فهم يعملون عادةً خارج نطاق الإشراف المباشر للمستشفيات وخطط الرعاية الصحية التي يخدمونها، مما يُضعف إنفاذ الامتثال ورصد الحوادث.
تشمل عوامل الخطر الشائعة البنى التحتية السحابية المشتركة، والخوادم غير المُهيأة جيدًا، وتأخر تحديثات البرامج، ومحدودية مراقبة شبكات المقاولين من الباطن. كلٌّ منها يُشكّل نقطة دخول يُمكن للمهاجمين استغلالها على نطاق واسع.
وفقًا لمركز موارد سرقة الهوية (ITRC)، تُعدّ اختراقات الجهات الخارجية وسلاسل التوريد من بين الأسباب الثلاثة الأولى للاختراقات في جميع القطاعات الأمريكية. ويميل مُشغّلو برامج الفدية بشكل متزايد إلى الاعتماد على أنظمة الموردين، إذ يُمكن لاختراق واحد أن ينتشر عبر العديد من عملاء الرعاية الصحية، كاشفًا بذلك ملايين سجلات المرضى في هجوم مُنسّق واحد.
الاستضافة المتوافقة مع قانون HIPAA كخط دفاع أول
يؤكد الارتفاع الكبير في الاختراقات التي يرتكبها موردو الخدمات أن الأمن يجب أن يبدأ من طبقة الاستضافة، وليس على مستوى التطبيق. عندما ينشر موردو خدمات الرعاية الصحية أحمال عمل على بيئات سحابية مشتركة أو ضعيفة التجزئة، فإن خطأً واحدًا في التكوين أو ضعفًا في بيانات الاعتماد قد يعرض كميات هائلة من المعلومات الصحية المحمية (PHI). يحمي أساس الاستضافة المتوافق مع المعايير البيانات الحساسة قبل أي تفاعل بين التطبيق أو المستخدم.
على سبيل المثال، Atlantic.Netاستضافة متوافقة مع قانون HIPAA يوضح كيف يمكن للبنية التحتية الآمنة أن تقلل من التعرض للاختراق وتُبسط الامتثال لمقدمي الرعاية الصحية. المنصة SOC 2 و SOC 3 معتمد، HIPAA و HITECH تم تدقيقها وبنائها خصيصًا لحماية المعلومات الصحية المحمية إلكترونيًا (ePHI).
يجمع تصميمها المعماري بين:
- جدران حماية مخصصة تمنع الوصول غير المصرح به والتهديدات الخارجية.
- تخزين البيانات ونقلها بطريقة مشفرة لمنع التنصت أو العبث بها.
- بيئات الحوسبة المعزولة التي تحتوي على أحمال عمل وتقيد الحركة الجانبية.
- المراقبة المستمرة التي تكتشف الشذوذ في الوقت الحقيقي.
من خلال دمج ضوابط الأمان والامتثال هذه على مستوى البنية التحتية، تُمكّن الاستضافة المتوافقة مع قانون HIPAA موردي الرعاية الصحية من تلبية متطلبات الخصوصية الفيدرالية دون الاعتماد كليًا على دفاعات البرامج. HostScoreتكشف تحليلات منصة 's أن معظم البائعين ما زالوا يعملون على مجموعات سحابية عامة تفتقر إلى الشهادات التي تم التحقق منها، أو إثبات التشفير، أو مسارات التدقيق الموثقة.
في منظومة رعاية صحية مترابطة، أصبحت بيئة الاستضافة بمثابة محيط أمني جديد. وتظل المنصات المصممة للامتثال لقانون HIPAA من أكثر خطوط الدفاع الأولى فعالية ضد خروقات البيانات واسعة النطاق.
الخلاصه
يعكس الانخفاض الواضح في أعداد الاختراقات لعام ٢٠٢٥ تأخر الإبلاغ الفيدرالي، وليس تحسنًا في الأمن. تؤكد سجلاتٌ لأكثر من عشر سنوات أن ثلثي الاختراقات الرئيسية لبيانات الرعاية الصحية نشأت من جهات خارجية.
مع تزايد ترابط شبكات الرعاية الصحية، أصبح التحقق من البنية التحتية للموردين والامتثال أمرًا بالغ الأهمية. تبدأ حماية البيانات الحقيقية من طبقة الاستضافة، حيث مقدمي الخدمات المدققين والمتوافقين مع قانون HIPAA وضع معايير قابلة للقياس لحماية معلومات المرضى والحفاظ على الامتثال التنظيمي.
مصادر:
- مجلة HIPAA - تقرير خرق بيانات الرعاية الصحية لشهر سبتمبر 2025 (22 أكتوبر 2025)
- وزارة الصحة والخدمات الإنسانية الأمريكية (HHS) - بوابة مكتب انتهاك الحقوق المدنية
- تقرير خرق البيانات للربع الثالث من عام 2025 الصادر عن مركز موارد سرقة الهوية (ITRC)
- HostScore تحليل البيانات المستقلة، أكتوبر 2025