Dua pertiga daripada pelanggaran data penjagaan kesihatan terbesar dalam sejarah AS berasal daripada vendor pihak ketiga dan bukannya hospital, menurut rekod persekutuan dan analisis pelanggaran bebas.
Insiden berkaitan vendor ini secara kolektif telah mendedahkan ratusan juta rekod pesakit, termasuk pelanggaran rekod 192.7 juta di Change Healthcare pada 2024 — yang terbesar pernah direkodkan.
Laporan Jurnal HIPAA September 2025 menunjukkan kelembapan ketara dalam pendedahan pelanggaran baharu. Hanya 26 insiden yang menjejaskan 1.29 juta individu telah direkodkan di portal Pejabat Hak Sivil (OCR) Jabatan Kesihatan dan Perkhidmatan Manusia AS.
Walau bagaimanapun, penurunan ini tidak menunjukkan penurunan sebenar dalam pelanggaran. Disebabkan penutupan kerajaan persekutuan, OCR berhenti mengemas kini portal awamnya pada 24 September, menangguhkan beberapa laporan yang belum selesai.
September 2025: Kiraan Pelanggaran Bulanan Terendah Sejak 2018
Sehingga akhir Oktober, pangkalan data OCR menyenaraikan 26 insiden besar, penurunan sebanyak 56% daripada 64 Ogos. Yang terbesar adalah serangan pelayan rangkaian di Pusat Perubatan Goshen (456,385 terjejas) dan Rakan Bersekutu Perubatan Brevard (246,711 terjejas). Hanya satu acara, yang melibatkan La Perouse LLC di Nevada, dikaitkan dengan rakan perniagaan.
Walaupun dengan data yang tidak lengkap, jumlah tahun sehingga kini berjumlah 469 pelanggaran penjagaan kesihatan yang besar, berbanding 554 dalam tempoh yang sama pada 2024. Ini menandakan ketinggalan pelaporan sementara dan bukannya postur keselamatan yang lebih baik.
Data Sejarah: Vendor Di Sebalik Dua Pertiga Pelanggaran Utama
Walaupun sampel September bersandar kepada penyedia penjagaan kesihatan, data jangka panjang mendedahkan bahawa vendor bertanggungjawab untuk kebanyakan pelanggaran berskala besar. Daripada 20 pelanggaran penjagaan kesihatan terbesar dalam rekod, 13 berasal daripada vendor seperti rakan perniagaan, pemproses pengebilan dan firma analisis.
Kes ketara termasuk Welltok, PJ&A, Maximus dan HealthEC, semuanya terjejas melalui eksploitasi pemindahan fail MOVEit pada 2023. Serangan perisian tebusan Change Healthcare 2024, yang mendedahkan hampir 200 juta rekod pesakit, menggambarkan lagi risiko sistemik kebergantungan vendor.
Satu vendor yang terjejas boleh mengganggu pemprosesan tuntutan merentas berbilang hospital dan penanggung insurans dan mencetuskan pendedahan berbilang pelanggan di seluruh negara dalam masa beberapa hari.
Pelanggaran Data Penjagaan Kesihatan AS Terbesar Sepanjang Zaman
| Tahun | Entiti | Negeri | Jenis Entiti | Individu Terpengaruh |
|---|---|---|---|---|
| 2024 | Tukar Penjagaan Kesihatan, Inc. | MN | Rakan perniagaan | 192,700,000 |
| 2015 | Anthem Inc. | IN | Rancangan Kesihatan | 78,800,000 |
| 2023 | Welltok, Inc. | CO | Rakan perniagaan | 14,782,887 |
| 2024 | Pelan Kesihatan Yayasan Kaiser, Inc. | CA | Rancangan Kesihatan | 13,400,000 |
| 2019 | Optum360, LLC | MN | Rakan perniagaan | 11,500,000 |
| 2023 | Penjagaan Kesihatan HCA | TN | Rakan perniagaan | 11,270,000 |
| 2015 | Premera Blue Cross | WA | Rancangan Kesihatan | 11,000,000 |
| 2019 | Laboratory Corp. of America (LabCorp) | NC | Pembekal | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | Rancangan Kesihatan | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Associates) | NV | Rakan perniagaan | 9,302,588 |
| 2023 | Maximus, Inc. | VA | Rakan perniagaan | 9,179,390 |
| 2023 | Penjagaan Terurus Amerika Utara | GA | Rakan perniagaan | 8,627,242 |
| 2014 | Sistem Kesihatan Komuniti | TN | Pembekal | 6,121,158 |
| 2023 | Perbadanan PharMerica | KY | Pembekal | 5,815,591 |
| 2025 | Sistem Kesihatan Yale New Haven | CT | Pembekal | 5,556,702 |
| 2024 | Kesihatan Ascension | MO | Pembekal | 5,466,931 |
| 2025 | Episource, LLC | CA | Rakan perniagaan | 5,418,866 |
| 2011 | SAIC | VA | Rakan perniagaan | 4,900,000 |
| 2023 | HealthEC LLC | NJ | Rakan perniagaan | 4,786,241 |
| 2025 | Perisai Biru California | CA | Rakan perniagaan | 4,700,000 |
Sumber: Portal Pelanggaran OCR HHS AS, disusun oleh Jurnal HIPAA dan bebas HostScore analisis.
Mengapa Penjual Kekal Pautan Lemah?
Rakan sekutu perniagaan, termasuk pemproses pengebilan, penyedia pengehosan data dan vendor analitis, kekal sebagai peringkat paling terdedah dalam ekosistem data penjagaan kesihatan. Mereka biasanya beroperasi di luar pengawasan langsung hospital dan pelan kesihatan yang mereka sediakan, yang melemahkan penguatkuasaan pematuhan dan keterlihatan insiden.
Faktor risiko biasa termasuk infrastruktur awan yang dikongsi, pelayan yang salah konfigurasi, penampalan perisian tertunda dan pemantauan terhad rangkaian subkontraktor. Setiap satu mencipta titik masuk yang boleh dieksploitasi oleh penyerang pada skala.
Menurut Pusat Sumber Kecurian Identiti (ITRC), kompromi pihak ketiga dan rantaian bekalan berada di antara tiga punca pelanggaran teratas merentas semua industri AS. Pengendali perisian tebusan semakin menyukai ekosistem vendor, kerana satu pencerobohan boleh mengalir melalui berbilang pelanggan penjagaan kesihatan, mendedahkan berjuta-juta rekod pesakit dalam satu mogok yang diselaraskan.
Pengehosan yang Mematuhi HIPAA sebagai Barisan Pertahanan Pertama
Lonjakan dalam pelanggaran yang didorong oleh vendor mengesahkan bahawa keselamatan mesti bermula pada lapisan pengehosan, bukan pada peringkat aplikasi. Apabila vendor penjagaan kesihatan mengerahkan beban kerja pada persekitaran awan yang dikongsi atau bersegmen dengan buruk, satu kesilapan konfigurasi atau kelayakan yang lemah boleh mendedahkan sejumlah besar maklumat kesihatan yang dilindungi (PHI). Asas pengehosan sejajar pematuhan melindungi data sensitif sebelum sebarang aplikasi atau interaksi pengguna berlaku.
Sebagai contoh, Atlantic.NetPengehosan Mematuhi HIPAA menggambarkan bagaimana infrastruktur selamat boleh mengurangkan pendedahan pelanggaran dan memudahkan pematuhan untuk vendor penjagaan kesihatan. Platformnya ialah SOC 2 dan SOC 3 diperakui, HIPAA dan HITECH diaudit, dan dibina khusus untuk melindungi maklumat kesihatan yang dilindungi elektronik (ePHI).
Seni binanya menggabungkan:
- Firewall khusus yang menyekat akses tanpa kebenaran dan ancaman luaran.
- Penyimpanan dan penghantaran data yang disulitkan untuk mengelakkan pemintasan atau gangguan.
- Persekitaran pengiraan terpencil yang mengandungi beban kerja dan menyekat pergerakan sisi.
- Pemantauan berterusan yang mengesan anomali dalam masa nyata.
Dengan membenamkan kawalan keselamatan dan pematuhan ini pada peringkat infrastruktur, pengehosan yang mematuhi HIPAA membolehkan vendor penjagaan kesihatan memenuhi mandat privasi persekutuan tanpa bergantung semata-mata pada pertahanan perisian. Namun HostScoreAnalisis platform mendedahkan bahawa kebanyakan vendor masih beroperasi pada susunan awan generik yang tidak mempunyai pensijilan yang disahkan, pengesahan penyulitan atau jejak audit yang didokumenkan.
Dalam ekosistem penjagaan kesihatan yang saling berkaitan, persekitaran pengehosan telah menjadi perimeter keselamatan baharu dengan berkesan. Platform yang direka bentuk untuk pematuhan HIPAA kekal sebagai salah satu barisan pertahanan pertama yang paling berkesan terhadap pelanggaran data berskala besar.
Key Takeaway
Penurunan ketara dalam angka pelanggaran 2025 mencerminkan pelaporan persekutuan yang ditangguhkan dan bukannya keselamatan yang dipertingkatkan. Lebih sepuluh tahun rekod mengesahkan bahawa dua pertiga daripada pelanggaran data penjagaan kesihatan utama berasal daripada vendor pihak ketiga.
Memandangkan rangkaian penjagaan kesihatan semakin saling berhubung, infrastruktur vendor dan pengesahan pematuhan menjadi penting. Perlindungan data sebenar bermula pada lapisan pengehosan, di mana pembekal yang diaudit dan sejajar dengan HIPAA mewujudkan piawaian yang boleh diukur untuk melindungi maklumat pesakit dan mengekalkan pematuhan peraturan.
Sumber:
- Jurnal HIPAA – Laporan Pelanggaran Data Penjagaan Kesihatan September 2025 (22 Oktober 2025)
- Jabatan Kesihatan dan Perkhidmatan Manusia (HHS) AS – Portal Pejabat untuk Pelanggaran Hak Sivil
- Laporan Pelanggaran Data S3 Pusat Sumber Kecurian Identiti (ITRC) 2025
- HostScore analisis data bebas, Oktober 2025