Dwie trzecie największych naruszeń danych w ochronie zdrowia dotyczyło zewnętrznych dostawców

Ujawnienie: Treść w HostScore.net Sekcja wiadomości może zawierać płatne materiały PR od osób trzecich. Wyrażone poglądy są wyłącznie poglądami odpowiednich firm. Więcej informacji o naszych zgłoszeniach PR znajdziesz tutaj.
Dwie trzecie największych naruszeń danych w ochronie zdrowia dotyczyło zewnętrznych dostawców

Jak wynika z federalnych rejestrów i niezależnych analiz naruszeń, dwie trzecie największych w historii USA naruszeń danych dotyczących opieki zdrowotnej miało źródło u zewnętrznych dostawców, a nie w szpitalach.

Tego typu incydenty związane z dostawcami łącznie doprowadziły do ​​ujawnienia setek milionów dokumentacji medycznej pacjentów. Przykładem jest naruszenie bezpieczeństwa danych obejmujące 192.7 miliona dokumentacji medycznej w Change Healthcare w 2024 r. — było to największe odnotowane dotąd naruszenie bezpieczeństwa.

Raport czasopisma HIPAA Journal z września 2025 r. wskazuje na wyraźne spowolnienie w zakresie ujawniania nowych naruszeń. Na portalu Biura Praw Obywatelskich (OCR) Departamentu Zdrowia i Opieki Społecznej USA zarejestrowano zaledwie 26 incydentów, które dotyczyły 1.29 miliona osób.

Jednak ten spadek nie oznacza faktycznego spadku liczby naruszeń. Z powodu zamknięcia rządu federalnego, OCR zaprzestało aktualizacji swojego portalu publicznego 24 września, co opóźniło rozpatrywanie wielu oczekujących zgłoszeń.

Wrzesień 2025: Najniższa miesięczna liczba naruszeń od 2018 r.

Pod koniec października baza danych OCR odnotowała 26 poważnych incydentów, co stanowi spadek o 56% w porównaniu z 64 incydentami w sierpniu. Największe z nich to ataki na serwery sieciowe w Goshen Medical Center (456 385 incydentów) i Medical Associates of Brevard (246 711 incydentów). Tylko jedno zdarzenie, dotyczące firmy La Perouse LLC w Nevadzie, przypisano współpracownikowi biznesowemu.

Nawet przy niekompletnych danych, łączna liczba poważnych naruszeń bezpieczeństwa w ochronie zdrowia od początku roku wynosi 469, podczas gdy w analogicznym okresie w 2024 r. liczba ta wyniosła 554. Świadczy to raczej o tymczasowym opóźnieniu w raportowaniu niż o poprawie stanu bezpieczeństwa.

Dane historyczne: Dostawcy odpowiedzialni za dwie trzecie poważnych naruszeń

Chociaż wrześniowa próba skupia się na dostawcach usług opieki zdrowotnej, dane długoterminowe pokazują, że to dostawcy odpowiadają za większość naruszeń bezpieczeństwa na dużą skalę. Spośród 20 największych odnotowanych naruszeń bezpieczeństwa w sektorze opieki zdrowotnej, 13 pochodziło od dostawców, takich jak partnerzy biznesowi, firmy zajmujące się przetwarzaniem rozliczeń i firmy analityczne.

Do najbardziej znanych przypadków należą Welltok, PJ&A, Maximus i HealthEC, wszystkie narażone na ataki w 2023 r. za pośrednictwem luk w zabezpieczeniach MOVEit umożliwiających przesyłanie plików. Atak ransomware na Change Healthcare w 2024 r., który ujawnił prawie 200 milionów dokumentacji medycznej, dodatkowo ilustruje systemowe ryzyko związane z zależnością od dostawców.

Jeden narażony na ataki dostawca może zakłócić procesowanie roszczeń w wielu szpitalach i u wielu ubezpieczycieli oraz w ciągu kilku dni narazić wielu klientów na ryzyko w całym kraju.

Największe w historii naruszenia danych dotyczących opieki zdrowotnej w USA

RokJednostkaMiastoTyp encjiOsoby dotknięte
2024Change Healthcare, Inc.MNWspólnik biznesowy192,700,000
2015Anthem Inc.INPlan zdrowotny78,800,000
2023Welltok, Inc.COWspólnik biznesowy14,782,887
2024Kaiser Foundation Health Plan, Inc.CAPlan zdrowotny13,400,000
2019Optum360, LLCMNWspólnik biznesowy11,500,000
2023HCA HealthcareTNWspólnik biznesowy11,270,000
2015Premera Niebieski KrzyżWAPlan zdrowotny11,000,000
2019Laboratory Corp. of America (LabCorp)NCProvider10,251,784
2015Excellus Health Plan, Inc.NYPlan zdrowotny9,358,891
2023PJ&A (Perry Johnson & Associates)NVWspólnik biznesowy9,302,588
2023Maksym, Inc.VAWspólnik biznesowy9,179,390
2023Zarządzana opieka w Ameryce PółnocnejGAWspólnik biznesowy8,627,242
2014Społeczne systemy opieki zdrowotnejTNProvider6,121,158
2023Firma PharmericaKYProvider5,815,591
2025System opieki zdrowotnej Yale New HavenCTProvider5,556,702
2024Zdrowie wniebowstąpieniaMOProvider5,466,931
2025Episource, LLCCAWspólnik biznesowy5,418,866
2011SAICVAWspólnik biznesowy4,900,000
2023HealthEC LLCNJWspólnik biznesowy4,786,241
2025Błękitna Tarcza KaliforniiCAWspólnik biznesowy4,700,000

Źródło: US HHS OCR Breach Portal, opracowane przez HIPAA Journal i niezależne HostScore analiza.

Dlaczego dostawcy pozostają słabym ogniwem?

Podmioty współpracujące, w tym firmy przetwarzające płatności, dostawcy hostingu danych i dostawcy usług analitycznych, pozostają najbardziej narażonym ogniwem w ekosystemie danych opieki zdrowotnej. Zazwyczaj działają one poza bezpośrednim nadzorem szpitali i planów zdrowotnych, którym służą, co osłabia egzekwowanie zgodności i widoczność incydentów.

Do typowych czynników ryzyka należą współdzielone infrastruktury chmurowe, błędnie skonfigurowane serwery, opóźnione wdrażanie poprawek oprogramowania i ograniczony monitoring sieci podwykonawców. Każdy z nich stwarza punkt wejścia, który atakujący mogą wykorzystać na dużą skalę.

Według Centrum Zasobów ds. Kradzieży Tożsamości (ITRC), naruszenia bezpieczeństwa danych osób trzecich i łańcuchów dostaw należą do trzech najczęstszych przyczyn naruszeń bezpieczeństwa we wszystkich branżach w USA. Operatorzy ransomware coraz częściej preferują ekosystemy dostawców, ponieważ pojedyncze włamanie może rozprzestrzenić się na wielu klientów z sektora opieki zdrowotnej, ujawniając miliony dokumentacji medycznej w jednym skoordynowanym ataku.

Hosting zgodny z HIPAA jako pierwsza linia obrony

Wzrost liczby naruszeń bezpieczeństwa spowodowanych przez dostawców potwierdza, że ​​bezpieczeństwo musi zaczynać się na poziomie hostingu, a nie na poziomie aplikacji. Gdy dostawcy usług opieki zdrowotnej wdrażają obciążenia w współdzielonych lub słabo segmentowanych środowiskach chmurowych, pojedyncza błędna konfiguracja lub słabe dane uwierzytelniające mogą ujawnić ogromne ilości chronionych informacji medycznych (PHI). Zgodna z przepisami baza hostingowa chroni poufne dane, zanim nastąpi jakakolwiek interakcja z aplikacją lub użytkownikiem.

Na przykład, Atlantic.NetHosting zgodny z HIPAA ilustruje, jak bezpieczna infrastruktura może zmniejszyć ryzyko naruszeń i uprościć zgodność z przepisami dla dostawców usług opieki zdrowotnej. Platforma jest SOC 2 oraz SOC 3 certyfikowany, HIPAA i HITECH audytowane i specjalnie zaprojektowane w celu ochrony elektronicznych chronionych informacji medycznych (ePHI).

Jej architektura łączy w sobie:

  • Dedykowane zapory sieciowe blokujące nieautoryzowany dostęp i zagrożenia zewnętrzne.
  • Szyfrowane przechowywanie i przesyłanie danych w celu uniemożliwienia przechwycenia lub manipulacji.
  • Odizolowane środowiska obliczeniowe, które ograniczają obciążenia i ruch poziomy.
  • Ciągły monitoring wykrywający anomalie w czasie rzeczywistym.

Dzięki wdrożeniu tych mechanizmów kontroli bezpieczeństwa i zgodności na poziomie infrastruktury, hosting zgodny z HIPAA umożliwia dostawcom usług opieki zdrowotnej spełnianie federalnych wymogów dotyczących prywatności bez polegania wyłącznie na zabezpieczeniach programowych. HostScoreAnalizy platform ujawniają, że większość dostawców nadal działa w oparciu o ogólne stosy rozwiązań chmurowych, którym brakuje zweryfikowanych certyfikatów, atestów szyfrowania lub udokumentowanych śladów audytu.

W powiązanym ekosystemie opieki zdrowotnej środowisko hostingowe stało się w istocie nową granicą bezpieczeństwa. Platformy zaprojektowane z myślą o zgodności z HIPAA pozostają jedną z najskuteczniejszych pierwszych linii obrony przed naruszeniami danych na dużą skalę.

Zabrany klucz

Widoczny spadek liczby naruszeń w 2025 roku wynika raczej z opóźnień w raportowaniu federalnym niż z poprawy bezpieczeństwa. Ponad dziesięcioletnie dane potwierdzają, że dwie trzecie poważnych naruszeń danych w ochronie zdrowia pochodziło od zewnętrznych dostawców.

W miarę jak sieci opieki zdrowotnej stają się coraz bardziej połączone, infrastruktura dostawców i weryfikacja zgodności stały się niezbędne. Prawdziwa ochrona danych zaczyna się na poziomie hostingu, gdzie audytowani i zgodni z HIPAA dostawcy ustanowić mierzalne standardy ochrony informacji o pacjentach i zachowania zgodności z przepisami.

Źródła:


Dwie trzecie największych naruszeń danych w ochronie zdrowia dotyczyło zewnętrznych dostawców

Więcej z HostScore

Prześlij wiadomości o swojej firmie

Szukam możliwości reklamy w HostScore.net?

Podziel się najnowszymi osiągnięciami Twojej firmy, ogłoszeniami o produktach i kamieniami milowymi firmy z naszymi czytelnikami. Użyj tego samoobsługowego formularza zgłoszeniowego i bramki płatności, aby rozpocząć natychmiast.

Prześlij wiadomość (samoobsługa)

Przeglądaj naszą stronę internetową

HostScore została założona, aby zaoferować osobom poszukującym rozwiązań hostingu internetowego możliwość poznania wszystkiego, co muszą wiedzieć o hostach – zanim wydadzą na nie choćby grosz