Две трети крупнейших утечек данных в здравоохранении были связаны с сторонними поставщиками

Раскрытие информации: Содержание в HostScore.net Раздел новостей может включать платные PR-материалы от третьих лиц. Высказанные мнения принадлежат исключительно соответствующим компаниям. Узнайте больше о наших PR-заявках здесь.
Две трети крупнейших утечек данных в здравоохранении были связаны с сторонними поставщиками

По данным федеральных отчетов и независимых анализов утечек, две трети крупнейших утечек медицинских данных в истории США произошли из-за сторонних поставщиков, а не из больниц.

Инциденты, связанные с поставщиками, в совокупности привели к утечке сотен миллионов записей пациентов, включая утечку 192.7 миллионов записей в Change Healthcare в 2024 году — крупнейшую из когда-либо зафиксированных.

В отчёте журнала HIPAA Journal за сентябрь 2025 года отмечается явное замедление темпов раскрытия новых нарушений. На портале Управления по гражданским правам (OCR) Министерства здравоохранения и социальных служб США было зарегистрировано всего 26 инцидентов, затронувших 1.29 миллиона человек.

Однако это снижение не свидетельствует о реальном снижении числа нарушений. В связи с приостановкой работы федерального правительства OCR прекратило обновление своего публичного портала 24 сентября, что привело к задержке публикации нескольких отчётов.

Сентябрь 2025 г.: самое низкое ежемесячное количество нарушений с 2018 г.

По состоянию на конец октября в базе данных OCR зарегистрировано 26 крупных инцидентов, что на 56% меньше, чем 64 в августе. Наиболее крупными стали атаки на сетевые серверы медицинского центра Гошен (456 385 пострадавших) и медицинского центра «Medical Associates of Brevard» (246 711 пострадавших). Только один инцидент, связанный с компанией La Perouse LLC в Неваде, был приписан деловому партнеру.

Даже при неполных данных общее количество крупных нарушений в сфере здравоохранения с начала года составляет 469 по сравнению с 554 за тот же период 2024 года. Это свидетельствует о временной задержке в отчетности, а не об улучшении ситуации с безопасностью.

Исторические данные: поставщики ответственны за две трети крупных утечек

Хотя в сентябрьской выборке преобладают поставщики медицинских услуг, долгосрочные данные показывают, что именно поставщики ответственны за большинство крупных утечек. Из 20 крупнейших утечек в сфере здравоохранения, зафиксированных в истории, 13 были связаны с поставщиками, такими как бизнес-партнеры, обработчики счетов и аналитические компании.

Среди известных случаев — Welltok, PJ&A, Maximus и HealthEC, все они были скомпрометированы с помощью эксплойтов передачи файлов MOVEit в 2023 году. Атака с использованием вируса-вымогателя Change Healthcare в 2024 году, в результате которой были раскрыты почти 200 миллионов записей о пациентах, еще раз иллюстрирует системный риск зависимости от поставщиков.

Один скомпрометированный поставщик может нарушить обработку претензий в нескольких больницах и страховых компаниях и за считанные дни вызвать аварию, затрагивающую множество клиентов и всю страну.

Крупнейшие утечки данных здравоохранения США за всю историю

ГодСущностьОбластьТип объектаПострадавшие лица
2024Change Healthcare, Inc.MNДеловой партнер192,700,000
2015Гимн Инк.INПлан здоровья78,800,000
2023Веллток, Инк.COДеловой партнер14,782,887
2024План здравоохранения Фонда Кайзера, Inc.CAПлан здоровья13,400,000
2019Optum360, ОООMNДеловой партнер11,500,000
2023HCA HealthcareTNДеловой партнер11,270,000
2015Премьера Синий КрестWAПлан здоровья11,000,000
2019Лабораторная корпорация Америки (LabCorp)NCРазработчик10,251,784
2015Excellus Health Plan, Inc.NYПлан здоровья9,358,891
2023PJ&A (Perry Johnson & Associates)NVДеловой партнер9,302,588
2023Максимус, ОООVAДеловой партнер9,179,390
2023Управляемая медицинская помощь в Северной АмерикеGAДеловой партнер8,627,242
2014Общественные системы здравоохраненияTNРазработчик6,121,158
2023Корпорация ФармерикаKYРазработчик5,815,591
2025Йельская система здравоохранения Нью-ХейвенаCTРазработчик5,556,702
2024Здоровье ВознесенияMOРазработчик5,466,931
2025Эписорс, ОООCAДеловой партнер5,418,866
2011SAICVAДеловой партнер4,900,000
2023ООО «ХелсЭК»NJДеловой партнер4,786,241
2025Голубой щит КалифорнииCAДеловой партнер4,700,000

Источник: Портал нарушений OCR Министерства здравоохранения и социальных служб США, составленный журналом HIPAA и независимыми организациями. HostScore анализа.

Почему поставщики остаются слабым звеном?

Бизнес-партнёры, включая обработчиков платежей, поставщиков хостинга данных и аналитики, остаются наиболее уязвимым звеном в экосистеме медицинских данных. Они, как правило, действуют вне прямого контроля со стороны обслуживаемых ими больниц и программ медицинского страхования, что снижает контроль за соблюдением требований и отслеживаемость инцидентов.

К распространённым факторам риска относятся общие облачные инфраструктуры, неправильно настроенные серверы, задержка в установке обновлений программного обеспечения и ограниченный мониторинг сетей субподрядчиков. Всё это создаёт точки входа, которые злоумышленники могут использовать в больших масштабах.

По данным Центра ресурсов по борьбе с кражей персональных данных (ITRC), взломы сторонних организаций и цепочек поставок входят в тройку основных причин утечек данных во всех отраслях промышленности США. Операторы программ-вымогателей всё чаще отдают предпочтение экосистемам поставщиков, поскольку одно вторжение может каскадно затронуть сразу нескольких клиентов в сфере здравоохранения, раскрывая миллионы медицинских карт пациентов в результате одной скоординированной атаки.

Хостинг, соответствующий требованиям HIPAA, как первая линия защиты

Резкий рост числа нарушений, инициированных поставщиками, подтверждает, что безопасность должна начинаться на уровне хостинга, а не на уровне приложений. Когда поставщики медицинских услуг развёртывают рабочие нагрузки в общих или плохо сегментированных облачных средах, одна неверная конфигурация или ненадёжные учётные данные могут раскрыть огромные объёмы защищённой медицинской информации (PHI). Фундамент хостинга, соответствующий требованиям, защищает конфиденциальные данные ещё до взаимодействия с приложением или пользователем.

Например, Atlantic.NetХостинг, соответствующий требованиям HIPAA иллюстрирует, как защищенная инфраструктура может снизить риск нарушений и упростить соблюдение требований для поставщиков медицинских услуг. Платформа SOC 2 и SOC 3 сертифицированный, HIPAA и HITECH проверены и специально созданы для защиты электронной защищенной медицинской информации (ePHI).

Его архитектура сочетает в себе:

  • Специализированные межсетевые экраны, блокирующие несанкционированный доступ и внешние угрозы.
  • Зашифрованное хранение и передача данных для предотвращения перехвата или подделки.
  • Изолированные вычислительные среды, содержащие рабочие нагрузки и ограничивающие горизонтальные перемещения.
  • Непрерывный мониторинг, выявляющий аномалии в режиме реального времени.

Благодаря внедрению этих мер безопасности и контроля соответствия на уровне инфраструктуры, хостинг, соответствующий требованиям HIPAA, позволяет поставщикам медицинских услуг соблюдать федеральные требования к конфиденциальности, не полагаясь исключительно на программные средства защиты. HostScoreАнализ платформы показывает, что большинство поставщиков по-прежнему работают на стандартных облачных стеках, не имеющих проверенных сертификатов, аттестатов шифрования или документированных аудиторских журналов.

Во взаимосвязанной экосистеме здравоохранения среда хостинга фактически стала новым периметром безопасности. Платформы, разработанные с учётом требований HIPAA, остаются одной из самых эффективных первых линий защиты от масштабных утечек данных.

Ключ на вынос

Очевидное снижение числа утечек в 2025 году связано с задержкой подачи федеральной отчетности, а не с улучшением безопасности. Более чем десятилетний опыт подтверждает, что две трети крупных утечек медицинских данных были связаны со сторонними поставщиками.

По мере того, как сети здравоохранения становятся всё более взаимосвязанными, инфраструктура поставщиков и проверка соответствия требованиям становятся всё более важными. Настоящая защита данных начинается на уровне хостинга, где проверенные и соответствующие требованиям HIPAA поставщики установить измеримые стандарты для защиты информации о пациентах и ​​обеспечения соблюдения нормативных требований.

источники:


/ Две трети крупнейших утечек данных в здравоохранении были связаны с сторонними поставщиками

Больше от HostScore

Отправьте новости вашей компании

Ищете возможности для рекламы? HostScore.net?

Поделитесь с нашими читателями последними достижениями вашей компании, анонсами продуктов и вехами компании. Используйте эту форму самообслуживания и платежный шлюз, чтобы начать немедленно.

Отправить новость (самообслуживание)

Исследуйте наш веб-сайт

HostScore был создан, чтобы предоставить тем, кто ищет решения для веб-хостинга, возможность узнать все, что им нужно знать о хостингах, прежде чем тратить на них хоть цент