Jak wynika z federalnych rejestrów i niezależnych analiz naruszeń, dwie trzecie największych w historii USA naruszeń danych dotyczących opieki zdrowotnej miało źródło u zewnętrznych dostawców, a nie w szpitalach.
Tego typu incydenty związane z dostawcami łącznie doprowadziły do ujawnienia setek milionów dokumentacji medycznej pacjentów. Przykładem jest naruszenie bezpieczeństwa danych obejmujące 192.7 miliona dokumentacji medycznej w Change Healthcare w 2024 r. — było to największe odnotowane dotąd naruszenie bezpieczeństwa.
Raport czasopisma HIPAA Journal z września 2025 r. wskazuje na wyraźne spowolnienie w zakresie ujawniania nowych naruszeń. Na portalu Biura Praw Obywatelskich (OCR) Departamentu Zdrowia i Opieki Społecznej USA zarejestrowano zaledwie 26 incydentów, które dotyczyły 1.29 miliona osób.
Jednak ten spadek nie oznacza faktycznego spadku liczby naruszeń. Z powodu zamknięcia rządu federalnego, OCR zaprzestało aktualizacji swojego portalu publicznego 24 września, co opóźniło rozpatrywanie wielu oczekujących zgłoszeń.
Wrzesień 2025: Najniższa miesięczna liczba naruszeń od 2018 r.
Pod koniec października baza danych OCR odnotowała 26 poważnych incydentów, co stanowi spadek o 56% w porównaniu z 64 incydentami w sierpniu. Największe z nich to ataki na serwery sieciowe w Goshen Medical Center (456 385 incydentów) i Medical Associates of Brevard (246 711 incydentów). Tylko jedno zdarzenie, dotyczące firmy La Perouse LLC w Nevadzie, przypisano współpracownikowi biznesowemu.
Nawet przy niekompletnych danych, łączna liczba poważnych naruszeń bezpieczeństwa w ochronie zdrowia od początku roku wynosi 469, podczas gdy w analogicznym okresie w 2024 r. liczba ta wyniosła 554. Świadczy to raczej o tymczasowym opóźnieniu w raportowaniu niż o poprawie stanu bezpieczeństwa.
Dane historyczne: Dostawcy odpowiedzialni za dwie trzecie poważnych naruszeń
Chociaż wrześniowa próba skupia się na dostawcach usług opieki zdrowotnej, dane długoterminowe pokazują, że to dostawcy odpowiadają za większość naruszeń bezpieczeństwa na dużą skalę. Spośród 20 największych odnotowanych naruszeń bezpieczeństwa w sektorze opieki zdrowotnej, 13 pochodziło od dostawców, takich jak partnerzy biznesowi, firmy zajmujące się przetwarzaniem rozliczeń i firmy analityczne.
Do najbardziej znanych przypadków należą Welltok, PJ&A, Maximus i HealthEC, wszystkie narażone na ataki w 2023 r. za pośrednictwem luk w zabezpieczeniach MOVEit umożliwiających przesyłanie plików. Atak ransomware na Change Healthcare w 2024 r., który ujawnił prawie 200 milionów dokumentacji medycznej, dodatkowo ilustruje systemowe ryzyko związane z zależnością od dostawców.
Jeden narażony na ataki dostawca może zakłócić procesowanie roszczeń w wielu szpitalach i u wielu ubezpieczycieli oraz w ciągu kilku dni narazić wielu klientów na ryzyko w całym kraju.
Największe w historii naruszenia danych dotyczących opieki zdrowotnej w USA
| Rok | Jednostka | Miasto | Typ encji | Osoby dotknięte |
|---|---|---|---|---|
| 2024 | Change Healthcare, Inc. | MN | Wspólnik biznesowy | 192,700,000 |
| 2015 | Anthem Inc. | IN | Plan zdrowotny | 78,800,000 |
| 2023 | Welltok, Inc. | CO | Wspólnik biznesowy | 14,782,887 |
| 2024 | Kaiser Foundation Health Plan, Inc. | CA | Plan zdrowotny | 13,400,000 |
| 2019 | Optum360, LLC | MN | Wspólnik biznesowy | 11,500,000 |
| 2023 | HCA Healthcare | TN | Wspólnik biznesowy | 11,270,000 |
| 2015 | Premera Niebieski Krzyż | WA | Plan zdrowotny | 11,000,000 |
| 2019 | Laboratory Corp. of America (LabCorp) | NC | Provider | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | Plan zdrowotny | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Associates) | NV | Wspólnik biznesowy | 9,302,588 |
| 2023 | Maksym, Inc. | VA | Wspólnik biznesowy | 9,179,390 |
| 2023 | Zarządzana opieka w Ameryce Północnej | GA | Wspólnik biznesowy | 8,627,242 |
| 2014 | Społeczne systemy opieki zdrowotnej | TN | Provider | 6,121,158 |
| 2023 | Firma Pharmerica | KY | Provider | 5,815,591 |
| 2025 | System opieki zdrowotnej Yale New Haven | CT | Provider | 5,556,702 |
| 2024 | Zdrowie wniebowstąpienia | MO | Provider | 5,466,931 |
| 2025 | Episource, LLC | CA | Wspólnik biznesowy | 5,418,866 |
| 2011 | SAIC | VA | Wspólnik biznesowy | 4,900,000 |
| 2023 | HealthEC LLC | NJ | Wspólnik biznesowy | 4,786,241 |
| 2025 | Błękitna Tarcza Kalifornii | CA | Wspólnik biznesowy | 4,700,000 |
Źródło: US HHS OCR Breach Portal, opracowane przez HIPAA Journal i niezależne HostScore analiza.
Dlaczego dostawcy pozostają słabym ogniwem?
Podmioty współpracujące, w tym firmy przetwarzające płatności, dostawcy hostingu danych i dostawcy usług analitycznych, pozostają najbardziej narażonym ogniwem w ekosystemie danych opieki zdrowotnej. Zazwyczaj działają one poza bezpośrednim nadzorem szpitali i planów zdrowotnych, którym służą, co osłabia egzekwowanie zgodności i widoczność incydentów.
Do typowych czynników ryzyka należą współdzielone infrastruktury chmurowe, błędnie skonfigurowane serwery, opóźnione wdrażanie poprawek oprogramowania i ograniczony monitoring sieci podwykonawców. Każdy z nich stwarza punkt wejścia, który atakujący mogą wykorzystać na dużą skalę.
Według Centrum Zasobów ds. Kradzieży Tożsamości (ITRC), naruszenia bezpieczeństwa danych osób trzecich i łańcuchów dostaw należą do trzech najczęstszych przyczyn naruszeń bezpieczeństwa we wszystkich branżach w USA. Operatorzy ransomware coraz częściej preferują ekosystemy dostawców, ponieważ pojedyncze włamanie może rozprzestrzenić się na wielu klientów z sektora opieki zdrowotnej, ujawniając miliony dokumentacji medycznej w jednym skoordynowanym ataku.
Hosting zgodny z HIPAA jako pierwsza linia obrony
Wzrost liczby naruszeń bezpieczeństwa spowodowanych przez dostawców potwierdza, że bezpieczeństwo musi zaczynać się na poziomie hostingu, a nie na poziomie aplikacji. Gdy dostawcy usług opieki zdrowotnej wdrażają obciążenia w współdzielonych lub słabo segmentowanych środowiskach chmurowych, pojedyncza błędna konfiguracja lub słabe dane uwierzytelniające mogą ujawnić ogromne ilości chronionych informacji medycznych (PHI). Zgodna z przepisami baza hostingowa chroni poufne dane, zanim nastąpi jakakolwiek interakcja z aplikacją lub użytkownikiem.
Na przykład, Atlantic.NetHosting zgodny z HIPAA ilustruje, jak bezpieczna infrastruktura może zmniejszyć ryzyko naruszeń i uprościć zgodność z przepisami dla dostawców usług opieki zdrowotnej. Platforma jest SOC 2 oraz SOC 3 certyfikowany, HIPAA i HITECH audytowane i specjalnie zaprojektowane w celu ochrony elektronicznych chronionych informacji medycznych (ePHI).
Jej architektura łączy w sobie:
- Dedykowane zapory sieciowe blokujące nieautoryzowany dostęp i zagrożenia zewnętrzne.
- Szyfrowane przechowywanie i przesyłanie danych w celu uniemożliwienia przechwycenia lub manipulacji.
- Odizolowane środowiska obliczeniowe, które ograniczają obciążenia i ruch poziomy.
- Ciągły monitoring wykrywający anomalie w czasie rzeczywistym.
Dzięki wdrożeniu tych mechanizmów kontroli bezpieczeństwa i zgodności na poziomie infrastruktury, hosting zgodny z HIPAA umożliwia dostawcom usług opieki zdrowotnej spełnianie federalnych wymogów dotyczących prywatności bez polegania wyłącznie na zabezpieczeniach programowych. HostScoreAnalizy platform ujawniają, że większość dostawców nadal działa w oparciu o ogólne stosy rozwiązań chmurowych, którym brakuje zweryfikowanych certyfikatów, atestów szyfrowania lub udokumentowanych śladów audytu.
W powiązanym ekosystemie opieki zdrowotnej środowisko hostingowe stało się w istocie nową granicą bezpieczeństwa. Platformy zaprojektowane z myślą o zgodności z HIPAA pozostają jedną z najskuteczniejszych pierwszych linii obrony przed naruszeniami danych na dużą skalę.
Zabrany klucz
Widoczny spadek liczby naruszeń w 2025 roku wynika raczej z opóźnień w raportowaniu federalnym niż z poprawy bezpieczeństwa. Ponad dziesięcioletnie dane potwierdzają, że dwie trzecie poważnych naruszeń danych w ochronie zdrowia pochodziło od zewnętrznych dostawców.
W miarę jak sieci opieki zdrowotnej stają się coraz bardziej połączone, infrastruktura dostawców i weryfikacja zgodności stały się niezbędne. Prawdziwa ochrona danych zaczyna się na poziomie hostingu, gdzie audytowani i zgodni z HIPAA dostawcy ustanowić mierzalne standardy ochrony informacji o pacjentach i zachowania zgodności z przepisami.
Źródła:
- Dziennik HIPAA – Raport o naruszeniach danych w ochronie zdrowia we wrześniu 2025 r. (22 października 2025 r.)
- Departament Zdrowia i Opieki Społecznej Stanów Zjednoczonych (HHS) – Portal Biura ds. Naruszeń Praw Obywatelskich
- Raport Centrum Zasobów ds. Kradzieży Tożsamości (ITRC) na temat naruszeń danych za III kwartał 2025 r.
- HostScore niezależna analiza danych, październik 2025 r.