根據聯邦記錄和獨立外洩分析,美國史上最大的醫療保健資料外洩事件中,有三分之二源自於第三方供應商,而不是醫院。
這些與供應商相關的事件累計洩露了數億份病患記錄,其中包括 2024 年 Change Healthcare 發生的 192.7 億份記錄外洩事件——這是有史以來記錄的最大規模的洩漏事件。
《HIPAA Journal》2025年9月的報告顯示,新的資料外洩事件揭露速度明顯放緩。美國衛生與公眾服務部民權辦公室(OCR)入口網站上僅記錄了26起影響1.29萬人的事件。
然而,這一下降並不意味著違規事件數量真正減少。由於聯邦政府停擺,OCR於9月24日停止更新其公共入口網站,導致多份待發布的報告被推遲。
2025年9月:自2018年以來最低的每月資料外洩事件數量
截至10月下旬,OCR資料庫記錄了26起重大安全事件,較8月份的64起減少了56%。其中規模最大的兩起分別是戈申醫療中心(Goshen Medical Center,456,385人受影響)和布里瓦德醫療協會(Medical Associates of Brevard,246,711人受影響)的網路伺服器攻擊。僅有一起涉及內華達州La Perouse LLC公司的事件被歸咎於商業夥伴。
即使數據不完整,今年迄今的大型醫療保健安全漏洞總數也達到了 469 起,而 2024 年同期則為 554 起。這表明存在暫時的報告滯後,而不是安全狀況有所改善。
歷史資料:三分之二的重大資料外洩事件與供應商有關
雖然9月的樣本資料主要集中在醫療服務供應商,但長期資料顯示,供應商才是造成大多數大規模資料外洩事件的罪魁禍首。在有記錄的20起最大的醫療資料外洩事件中,有13起源自供應商,例如業務夥伴、計費處理商和分析公司。
值得注意的案例包括 Welltok、PJ&A、Maximus 和 HealthEC,它們都在 2023 年因 MOVEit 檔案傳輸漏洞而遭受攻擊。 2024 年 Change Healthcare 勒索軟體攻擊導致近 200 億份病患記錄洩露,進一步說明了供應商依賴性的系統性風險。
供應商一旦出現問題,就可能擾亂多家醫院和保險公司的理賠流程,並在幾天內引發涉及多個客戶、遍及全國的風險。
美國史上最大規模的醫療保健資料外洩事件
| 每年 | 實體 | 州 | 實體類型 | 受影響的個人 |
|---|---|---|---|---|
| 2024 | Change Healthcare, Inc. | MN | 商業夥伴 | 192,700,000 |
| 2015 | 國歌公司 | IN | 健康計劃 | 78,800,000 |
| 2023 | Welltok公司 | CO | 商業夥伴 | 14,782,887 |
| 2024 | 凱撒基金會健康計劃公司 | CA | 健康計劃 | 13,400,000 |
| 2019 | Optum360有限責任公司 | MN | 商業夥伴 | 11,500,000 |
| 2023 | HCA Healthcare | TN | 商業夥伴 | 11,270,000 |
| 2015 | Premera Blue Cross | WA | 健康計劃 | 11,000,000 |
| 2019 | 美國實驗室公司(LabCorp) | NC | 主機服務商 | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | 健康計劃 | 9,358,891 |
| 2023 | PJ&A(佩里·約翰遜及合夥人公司) | NV | 商業夥伴 | 9,302,588 |
| 2023 | 馬克西姆斯公司 | VA | 商業夥伴 | 9,179,390 |
| 2023 | 北美管理式醫療 | GA | 商業夥伴 | 8,627,242 |
| 2014 | 社區衛生系統 | TN | 主機服務商 | 6,121,158 |
| 2023 | PharMerica公司 | KY | 主機服務商 | 5,815,591 |
| 2025 | 耶魯紐黑文醫療系統 | CT | 主機服務商 | 5,556,702 |
| 2024 | 升天健康 | MO | 主機服務商 | 5,466,931 |
| 2025 | Episource有限責任公司 | CA | 商業夥伴 | 5,418,866 |
| 2011 | 國家工商行政管理總局 | VA | 商業夥伴 | 4,900,000 |
| 2023 | HealthEC LLC | NJ | 商業夥伴 | 4,786,241 |
| 2025 | 加州藍盾 | CA | 商業夥伴 | 4,700,000 |
資料來源:美國衛生與公共服務部民權辦公室違規入口網站,由 HIPAA Journal 和獨立機構彙編 HostScore 分析。
為什麼供應商仍然是弱點?
包括計費處理商、資料託管商和分析供應商在內的業務夥伴,仍然是醫療保健資料生態系統中最脆弱的環節。他們通常不受其服務的醫院和醫療保險計劃的直接監管,這削弱了合規執行力和事件可見度。
常見的風險因素包括共享雲端基礎設施、伺服器配置錯誤、軟體修補程式延遲以及對分包商網路的監控不足。這些因素都會造成攻擊者可大規模利用的入口點。
根據身分盜竊資源中心 (ITRC) 的數據,第三方和供應鏈漏洞在美國各行業中位列三大資料外洩原因之列。勒索軟體業者越來越傾向於攻擊供應商生態系統,因為一次入侵就可能波及多家醫療保健客戶,在一次協同攻擊中洩露數百萬份病患記錄。
符合 HIPAA 標準的託管服務作為第一道防線
供應商主導的資料外洩事件激增,證實了安全防護必須從託管層而非應用層開始。當醫療健康供應商將工作負載部署在共享或隔離不完善的雲端環境中時,單一配置錯誤或弱憑證就可能洩露大量受保護的健康資訊 (PHI)。符合合規要求的託管基礎架構可以在任何應用程式或使用者互動發生之前保護敏感資料。
例如, Atlantic.Net符合 HIPAA 標準的託管服務 闡述了安全基礎設施如何降低醫療服務提供者面臨的安全風險並簡化合規流程。該平台是 SOC 2 以及 SOC 3 經過認證、HIPAA 和 HITECH 經過審計,專為保護電子受保護健康資訊 (ePHI) 而建造。
它的架構融合了:
- 專用防火牆,可阻止未經授權的存取和外部威脅。
- 資料儲存和傳輸採用加密技術,以防止被攔截或篡改。
- 隔離的運算環境,包含工作負載並限制橫向移動。
- 持續監控,即時檢測異常狀況。
透過將這些安全和合規控制措施嵌入基礎設施層面,符合 HIPAA 標準的託管服務使醫療保健供應商能夠在不完全依賴軟體防禦的情況下滿足聯邦隱私要求。 HostScore的平台分析顯示,大多數供應商仍然使用缺乏經過驗證的認證、加密證明或記錄在案的審計追蹤的通用雲端堆疊。
在互聯互通的醫療保健生態系統中,託管環境實際上已成為新的安全邊界。符合 HIPAA 標準的平台仍然是抵禦大規模資料外洩最有效的第一道防線之一。
重點外賣
2025年資料外洩事件數量的明顯下降,反映的是聯邦政府報告的延遲,而非安全措施的改善。十餘年的記錄證實,三分之二的重大醫療保健資料外洩事件源自於第三方供應商。
隨著醫療保健網路日益互聯互通,供應商基礎設施和合規性驗證變得至關重要。真正的資料保護始於託管層。 經過審計且符合 HIPAA 標準的供應商 建立可衡量的標準,以保護患者資訊並遵守監管規定。
來源:
- HIPAA Journal – 2025 年 9 月醫療保健資料外洩報告(2025 年 10 月 22 日)
- 美國衛生與公眾服務部 (HHS) – 民權辦公室違規入口網站
- 身分盜竊資源中心 (ITRC) 2025 年第三季資料外洩報告
- HostScore 獨立數據分析,2025年10月