По данным федеральных отчетов и независимых анализов утечек, две трети крупнейших утечек медицинских данных в истории США произошли из-за сторонних поставщиков, а не из больниц.
Инциденты, связанные с поставщиками, в совокупности привели к утечке сотен миллионов записей пациентов, включая утечку 192.7 миллионов записей в Change Healthcare в 2024 году — крупнейшую из когда-либо зафиксированных.
В отчёте журнала HIPAA Journal за сентябрь 2025 года отмечается явное замедление темпов раскрытия новых нарушений. На портале Управления по гражданским правам (OCR) Министерства здравоохранения и социальных служб США было зарегистрировано всего 26 инцидентов, затронувших 1.29 миллиона человек.
Однако это снижение не свидетельствует о реальном снижении числа нарушений. В связи с приостановкой работы федерального правительства OCR прекратило обновление своего публичного портала 24 сентября, что привело к задержке публикации нескольких отчётов.
Сентябрь 2025 г.: самое низкое ежемесячное количество нарушений с 2018 г.
По состоянию на конец октября в базе данных OCR зарегистрировано 26 крупных инцидентов, что на 56% меньше, чем 64 в августе. Наиболее крупными стали атаки на сетевые серверы медицинского центра Гошен (456 385 пострадавших) и медицинского центра «Medical Associates of Brevard» (246 711 пострадавших). Только один инцидент, связанный с компанией La Perouse LLC в Неваде, был приписан деловому партнеру.
Даже при неполных данных общее количество крупных нарушений в сфере здравоохранения с начала года составляет 469 по сравнению с 554 за тот же период 2024 года. Это свидетельствует о временной задержке в отчетности, а не об улучшении ситуации с безопасностью.
Исторические данные: поставщики ответственны за две трети крупных утечек
Хотя в сентябрьской выборке преобладают поставщики медицинских услуг, долгосрочные данные показывают, что именно поставщики ответственны за большинство крупных утечек. Из 20 крупнейших утечек в сфере здравоохранения, зафиксированных в истории, 13 были связаны с поставщиками, такими как бизнес-партнеры, обработчики счетов и аналитические компании.
Среди известных случаев — Welltok, PJ&A, Maximus и HealthEC, все они были скомпрометированы с помощью эксплойтов передачи файлов MOVEit в 2023 году. Атака с использованием вируса-вымогателя Change Healthcare в 2024 году, в результате которой были раскрыты почти 200 миллионов записей о пациентах, еще раз иллюстрирует системный риск зависимости от поставщиков.
Один скомпрометированный поставщик может нарушить обработку претензий в нескольких больницах и страховых компаниях и за считанные дни вызвать аварию, затрагивающую множество клиентов и всю страну.
Крупнейшие утечки данных здравоохранения США за всю историю
| Год | Сущность | Область | Тип объекта | Пострадавшие лица |
|---|---|---|---|---|
| 2024 | Change Healthcare, Inc. | MN | Деловой партнер | 192,700,000 |
| 2015 | Гимн Инк. | IN | План здоровья | 78,800,000 |
| 2023 | Веллток, Инк. | CO | Деловой партнер | 14,782,887 |
| 2024 | План здравоохранения Фонда Кайзера, Inc. | CA | План здоровья | 13,400,000 |
| 2019 | Optum360, ООО | MN | Деловой партнер | 11,500,000 |
| 2023 | HCA Healthcare | TN | Деловой партнер | 11,270,000 |
| 2015 | Премьера Синий Крест | WA | План здоровья | 11,000,000 |
| 2019 | Лабораторная корпорация Америки (LabCorp) | NC | Разработчик | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | План здоровья | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Associates) | NV | Деловой партнер | 9,302,588 |
| 2023 | Максимус, ООО | VA | Деловой партнер | 9,179,390 |
| 2023 | Управляемая медицинская помощь в Северной Америке | GA | Деловой партнер | 8,627,242 |
| 2014 | Общественные системы здравоохранения | TN | Разработчик | 6,121,158 |
| 2023 | Корпорация Фармерика | KY | Разработчик | 5,815,591 |
| 2025 | Йельская система здравоохранения Нью-Хейвена | CT | Разработчик | 5,556,702 |
| 2024 | Здоровье Вознесения | MO | Разработчик | 5,466,931 |
| 2025 | Эписорс, ООО | CA | Деловой партнер | 5,418,866 |
| 2011 | SAIC | VA | Деловой партнер | 4,900,000 |
| 2023 | ООО «ХелсЭК» | NJ | Деловой партнер | 4,786,241 |
| 2025 | Голубой щит Калифорнии | CA | Деловой партнер | 4,700,000 |
Источник: Портал нарушений OCR Министерства здравоохранения и социальных служб США, составленный журналом HIPAA и независимыми организациями. HostScore анализа.
Почему поставщики остаются слабым звеном?
Бизнес-партнёры, включая обработчиков платежей, поставщиков хостинга данных и аналитики, остаются наиболее уязвимым звеном в экосистеме медицинских данных. Они, как правило, действуют вне прямого контроля со стороны обслуживаемых ими больниц и программ медицинского страхования, что снижает контроль за соблюдением требований и отслеживаемость инцидентов.
К распространённым факторам риска относятся общие облачные инфраструктуры, неправильно настроенные серверы, задержка в установке обновлений программного обеспечения и ограниченный мониторинг сетей субподрядчиков. Всё это создаёт точки входа, которые злоумышленники могут использовать в больших масштабах.
По данным Центра ресурсов по борьбе с кражей персональных данных (ITRC), взломы сторонних организаций и цепочек поставок входят в тройку основных причин утечек данных во всех отраслях промышленности США. Операторы программ-вымогателей всё чаще отдают предпочтение экосистемам поставщиков, поскольку одно вторжение может каскадно затронуть сразу нескольких клиентов в сфере здравоохранения, раскрывая миллионы медицинских карт пациентов в результате одной скоординированной атаки.
Хостинг, соответствующий требованиям HIPAA, как первая линия защиты
Резкий рост числа нарушений, инициированных поставщиками, подтверждает, что безопасность должна начинаться на уровне хостинга, а не на уровне приложений. Когда поставщики медицинских услуг развёртывают рабочие нагрузки в общих или плохо сегментированных облачных средах, одна неверная конфигурация или ненадёжные учётные данные могут раскрыть огромные объёмы защищённой медицинской информации (PHI). Фундамент хостинга, соответствующий требованиям, защищает конфиденциальные данные ещё до взаимодействия с приложением или пользователем.
Например, Atlantic.NetХостинг, соответствующий требованиям HIPAA иллюстрирует, как защищенная инфраструктура может снизить риск нарушений и упростить соблюдение требований для поставщиков медицинских услуг. Платформа SOC 2 и SOC 3 сертифицированный, HIPAA и HITECH проверены и специально созданы для защиты электронной защищенной медицинской информации (ePHI).
Его архитектура сочетает в себе:
- Специализированные межсетевые экраны, блокирующие несанкционированный доступ и внешние угрозы.
- Зашифрованное хранение и передача данных для предотвращения перехвата или подделки.
- Изолированные вычислительные среды, содержащие рабочие нагрузки и ограничивающие горизонтальные перемещения.
- Непрерывный мониторинг, выявляющий аномалии в режиме реального времени.
Благодаря внедрению этих мер безопасности и контроля соответствия на уровне инфраструктуры, хостинг, соответствующий требованиям HIPAA, позволяет поставщикам медицинских услуг соблюдать федеральные требования к конфиденциальности, не полагаясь исключительно на программные средства защиты. HostScoreАнализ платформы показывает, что большинство поставщиков по-прежнему работают на стандартных облачных стеках, не имеющих проверенных сертификатов, аттестатов шифрования или документированных аудиторских журналов.
Во взаимосвязанной экосистеме здравоохранения среда хостинга фактически стала новым периметром безопасности. Платформы, разработанные с учётом требований HIPAA, остаются одной из самых эффективных первых линий защиты от масштабных утечек данных.
Ключ на вынос
Очевидное снижение числа утечек в 2025 году связано с задержкой подачи федеральной отчетности, а не с улучшением безопасности. Более чем десятилетний опыт подтверждает, что две трети крупных утечек медицинских данных были связаны со сторонними поставщиками.
По мере того, как сети здравоохранения становятся всё более взаимосвязанными, инфраструктура поставщиков и проверка соответствия требованиям становятся всё более важными. Настоящая защита данных начинается на уровне хостинга, где проверенные и соответствующие требованиям HIPAA поставщики установить измеримые стандарты для защиты информации о пациентах и обеспечения соблюдения нормативных требований.
источники:
- Журнал HIPAA – Отчет об утечке данных в сфере здравоохранения за сентябрь 2025 г. (22 октября 2025 г.)
- Министерство здравоохранения и социальных служб США (HHS) – Портал Управления по борьбе с нарушениями гражданских прав
- Отчет Центра ресурсов по краже личных данных (ITRC) об утечке данных за третий квартал 2025 г.
- HostScore независимый анализ данных, октябрь 2025 г.