Dua pertiga dari pelanggaran data perawatan kesehatan terbesar dalam sejarah AS berasal dari vendor pihak ketiga dan bukan rumah sakit, menurut catatan federal dan analisis pelanggaran independen.
Insiden terkait vendor ini secara kolektif telah mengekspos ratusan juta catatan pasien, termasuk pelanggaran 192.7 juta catatan di Change Healthcare pada tahun 2024 — yang terbesar yang pernah tercatat.
Laporan Jurnal HIPAA edisi September 2025 menunjukkan adanya perlambatan dalam pengungkapan pelanggaran baru. Hanya 26 insiden yang memengaruhi 1.29 juta orang yang tercatat di portal Kantor Hak Sipil (OCR) Departemen Kesehatan dan Layanan Kemanusiaan AS.
Namun, penurunan ini tidak menunjukkan penurunan pelanggaran yang sebenarnya. Akibat penutupan pemerintah federal, OCR berhenti memperbarui portal publiknya pada 24 September, sehingga menunda beberapa laporan yang tertunda.
September 2025: Jumlah Pelanggaran Bulanan Terendah Sejak 2018
Hingga akhir Oktober, basis data OCR mencatat 26 insiden besar, turun 56% dari 64 insiden di bulan Agustus. Insiden terbesar adalah serangan server jaringan di Goshen Medical Center (456,385 terdampak) dan Medical Associates of Brevard (246,711 terdampak). Hanya satu kejadian, yang melibatkan La Perouse LLC di Nevada, yang dikaitkan dengan rekan bisnis.
Meskipun datanya tidak lengkap, total pelanggaran layanan kesehatan besar hingga saat ini mencapai 469, dibandingkan dengan 554 pelanggaran pada periode yang sama di tahun 2024. Hal ini menandakan adanya jeda pelaporan sementara, alih-alih peningkatan postur keamanan.
Data Historis: Vendor di Balik Dua Pertiga Pelanggaran Besar
Meskipun sampel bulan September cenderung melibatkan penyedia layanan kesehatan, data jangka panjang menunjukkan bahwa vendor bertanggung jawab atas sebagian besar pelanggaran berskala besar. Dari 20 pelanggaran layanan kesehatan terbesar yang tercatat, 13 berasal dari vendor seperti rekan bisnis, pemroses penagihan, dan firma analitik.
Kasus-kasus penting termasuk Welltok, PJ&A, Maximus, dan HealthEC, yang semuanya disusupi melalui eksploitasi transfer file MOVEit pada tahun 2023. Serangan ransomware 2024 Change Healthcare, yang mengekspos hampir 200 juta rekam medis pasien, semakin menggambarkan risiko sistemik dari ketergantungan vendor.
Satu vendor yang disusupi dapat mengganggu pemrosesan klaim di banyak rumah sakit dan perusahaan asuransi serta memicu paparan multi-klien dan nasional dalam hitungan hari.
Pelanggaran Data Layanan Kesehatan AS Terbesar Sepanjang Masa
| Tahun | Kesatuan | Negara | Jenis Entitas | Individu yang Terkena Dampak |
|---|---|---|---|---|
| 2024 | Change Healthcare, Inc. | MN | Rekan Bisnis | 192,700,000 |
| 2015 | Anthem Inc. | IN | Rencana kesehatan | 78,800,000 |
| 2023 | Welltok, Inc. | CO | Rekan Bisnis | 14,782,887 |
| 2024 | Kaiser Foundation Health Plan, Inc. | CA | Rencana kesehatan | 13,400,000 |
| 2019 | Optum360, LLC | MN | Rekan Bisnis | 11,500,000 |
| 2023 | HCA Healthcare | TN | Rekan Bisnis | 11,270,000 |
| 2015 | Premera Blue Cross | WA | Rencana kesehatan | 11,000,000 |
| 2019 | Laboratorium Corp. Amerika (LabCorp) | NC | Penyedia | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | Rencana kesehatan | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Associates) | NV | Rekan Bisnis | 9,302,588 |
| 2023 | Maximus, Inc. | VA | Rekan Bisnis | 9,179,390 |
| 2023 | Perawatan Terkelola Amerika Utara | GA | Rekan Bisnis | 8,627,242 |
| 2014 | Sistem Kesehatan Masyarakat | TN | Penyedia | 6,121,158 |
| 2023 | Perusahaan Farmasi | KY | Penyedia | 5,815,591 |
| 2025 | Sistem Kesehatan Yale New Haven | CT | Penyedia | 5,556,702 |
| 2024 | Ascension Health | MO | Penyedia | 5,466,931 |
| 2025 | Episource, LLC | CA | Rekan Bisnis | 5,418,866 |
| 2011 | SAIC | VA | Rekan Bisnis | 4,900,000 |
| 2023 | HealthEC LLC | NJ | Rekan Bisnis | 4,786,241 |
| 2025 | Perisai Biru California | CA | Rekan Bisnis | 4,700,000 |
Sumber: Portal Pelanggaran OCR HHS AS, disusun oleh Jurnal HIPAA dan independen HostScore analisis.
Mengapa Vendor Tetap Menjadi Mata Rantai yang Lemah?
Rekan bisnis, termasuk pemroses tagihan, penyedia hosting data, dan vendor analitik, tetap menjadi lapisan paling rentan dalam ekosistem data layanan kesehatan. Mereka biasanya beroperasi di luar pengawasan langsung rumah sakit dan program kesehatan yang mereka layani, yang melemahkan penegakan kepatuhan dan visibilitas insiden.
Faktor risiko umum meliputi infrastruktur cloud bersama, server yang salah konfigurasi, patch perangkat lunak yang tertunda, dan terbatasnya pemantauan jaringan subkontraktor. Masing-masing faktor menciptakan titik masuk yang dapat dieksploitasi oleh penyerang dalam skala besar.
Menurut Pusat Sumber Daya Pencurian Identitas (ITRC), peretasan oleh pihak ketiga dan rantai pasokan menempati peringkat tiga penyebab pelanggaran teratas di seluruh industri AS. Operator ransomware semakin menyukai ekosistem vendor, karena satu intrusi dapat menjalar ke banyak klien layanan kesehatan, mengekspos jutaan rekam medis pasien dalam satu serangan terkoordinasi.
Hosting yang Mematuhi HIPAA sebagai Garis Pertahanan Pertama
Lonjakan pelanggaran yang didorong oleh vendor menegaskan bahwa keamanan harus dimulai dari lapisan hosting, bukan di tingkat aplikasi. Ketika vendor layanan kesehatan menerapkan beban kerja pada lingkungan cloud bersama atau yang tersegmentasi buruk, satu kesalahan konfigurasi atau kredensial yang lemah dapat mengekspos sejumlah besar informasi kesehatan yang dilindungi (PHI). Fondasi hosting yang selaras dengan kepatuhan melindungi data sensitif sebelum aplikasi atau interaksi pengguna terjadi.
Sebagai contoh, Atlantic.NetHosting yang Sesuai dengan HIPAA menggambarkan bagaimana infrastruktur yang aman dapat mengurangi risiko pelanggaran dan menyederhanakan kepatuhan bagi vendor layanan kesehatan. Platform ini SOC 2 ke SOC 3 bersertifikat, HIPAA dan HITECH diaudit, dan dibuat khusus untuk melindungi informasi kesehatan elektronik yang dilindungi (ePHI).
Arsitekturnya menggabungkan:
- Firewall khusus yang memblokir akses tidak sah dan ancaman eksternal.
- Penyimpanan dan transmisi data terenkripsi untuk mencegah penyadapan atau gangguan.
- Lingkungan komputasi terisolasi yang berisi beban kerja dan membatasi pergerakan lateral.
- Pemantauan berkelanjutan yang mendeteksi anomali secara real time.
Dengan mengintegrasikan kontrol keamanan dan kepatuhan ini di tingkat infrastruktur, hosting yang sesuai dengan HIPAA memungkinkan vendor layanan kesehatan untuk memenuhi mandat privasi federal tanpa hanya bergantung pada pertahanan perangkat lunak. Namun, HostScoreAnalisis platform mengungkapkan bahwa sebagian besar vendor masih beroperasi pada tumpukan cloud generik yang tidak memiliki sertifikasi terverifikasi, pengesahan enkripsi, atau jejak audit yang terdokumentasi.
Dalam ekosistem layanan kesehatan yang saling terhubung, lingkungan hosting telah menjadi perimeter keamanan baru. Platform yang dirancang untuk kepatuhan HIPAA tetap menjadi salah satu lini pertahanan pertama yang paling efektif terhadap pelanggaran data skala besar.
Kunci takeaway
Penurunan angka pelanggaran pada tahun 2025 yang tampak jelas mencerminkan keterlambatan pelaporan federal, alih-alih peningkatan keamanan. Catatan selama lebih dari sepuluh tahun mengonfirmasi bahwa dua pertiga pelanggaran data layanan kesehatan besar berasal dari vendor pihak ketiga.
Seiring dengan semakin terhubungnya jaringan layanan kesehatan, infrastruktur vendor dan verifikasi kepatuhan menjadi sangat penting. Perlindungan data yang sesungguhnya dimulai dari lapisan hosting, di mana penyedia yang diaudit dan selaras dengan HIPAA menetapkan standar terukur untuk menjaga keamanan informasi pasien dan menjaga kepatuhan terhadap peraturan.
sumber:
- Jurnal HIPAA – Laporan Pelanggaran Data Layanan Kesehatan September 2025 (22 Oktober 2025)
- Departemen Kesehatan dan Layanan Kemanusiaan AS (HHS) – Portal Kantor Pelanggaran Hak Sipil
- Laporan Pelanggaran Data Q3 2025 Pusat Sumber Daya Pencurian Identitas (ITRC)
- HostScore analisis data independen, Oktober 2025