HIPAA OCR: ৭২৫টি লঙ্ঘন, ২৭৫ মিলিয়ন রেকর্ড
২০২৬ সালের জন্য আপডেট করা হয়েছে
HHS Office for Civil Rights (OCR) ২০২৪ সালে ৭২৫টি স্বাস্থ্যসেবা ডেটা লঙ্ঘন গণনা করেছে। সেই লঙ্ঘনগুলো ২৭৫ মিলিয়ন রোগীর রেকর্ড আঘাত করেছে। সেই মোট এক বছরে লগ করা সর্বোচ্চ।
২০২৫ সালে প্রতিটি স্বাস্থ্যসেবা লঙ্ঘনের গড় খরচ $১০.২২ মিলিয়নে পৌঁছেছে। IBM-এর Cost of a Data Breach Report সেই সংখ্যা দিয়েছে। খরচে সিভিল জরিমানা, আইনি ফি, রোগী বিজ্ঞপ্তি, ক্রেডিট মনিটরিং এবং হারানো বিশ্বাস অন্তর্ভুক্ত।
২০২৫ এবং ২০২৬ সালগুলো কভারড সত্তা এবং তাদের ব্যবসায়িক সহযোগীদের জন্য মূল বছর। মার্চ ২০২৫-এর প্রস্তাবিত HIPAA Security Rule আপডেট ২০০৩ সালের পর থেকে সবচেয়ে বড় প্রযুক্তিগত নিয়মের সেট যোগ করবে।
২০২৪ সালে ৭২৫টি লঙ্ঘনের কারণ
OCR পোর্টাল ২০২৪-এর ব্যর্থতাগুলোকে চার ধরনে ভাগ করেছে।
হ্যাকিং এবং IT ঘটনা রিপোর্ট করা লঙ্ঘনের ৭৪% ঘটিয়েছে। Ransomware, সার্ভার আক্রমণ এবং ইমেইল জালিয়াতি শীর্ষ ধরন। আক্রমণকারীরা এখন পুরো নেটওয়ার্ককে লক্ষ্য করে। একটি আক্রমণ একটি সম্পূর্ণ EHR সিস্টেম থেকে রেকর্ড টানতে পারে।
অননুমোদিত অ্যাক্সেস এবং প্রকাশ ১৮% লঙ্ঘন ঘটিয়েছে। খারাপ অ্যাক্সেস নিয়ন্ত্রণ, অভ্যন্তরীণ অপব্যবহার এবং ভুল প্রাপকের কাছে পাঠানো ত্রুটি এখানে গণনা করা হয়।
তৃতীয়-পক্ষের ঘটনা ২০২৪-এর ৩৫% লঙ্ঘন তৈরি করেছে। ব্যর্থতা একটি ব্যবসায়িক সহযোগীর কাছ থেকে শুরু হয়েছিল — কভারড সত্তা থেকে নয়। Change Healthcare (UnitedHealth Group-এর একটি ইউনিট) একাই ১৯ কোটিরও বেশি রোগীর রেকর্ড প্রকাশ করেছে। এটি মার্কিন যুক্তরাষ্ট্রে সর্বকালের সবচেয়ে বড় স্বাস্থ্য ডেটা লঙ্ঘন।
বহনযোগ্য মিডিয়া চুরি বা হারানো ৮% লঙ্ঘন ঘটিয়েছে। এনক্রিপশন ছাড়াই হারানো বা চুরি হওয়া ল্যাপটপ, USB ড্রাইভ এবং কাগজের রেকর্ড।
Safe Harbor-এর অধীনে ১৮ ধরনের PHI
HIPAA-এর Safe Harbor পদ্ধতি (45 CFR §164.514(b)) সব ১৮ ধরনের রোগীর তথ্য অপসারণ প্রয়োজন। বেশিরভাগ দল তালিকাটি জানে। কঠিন অংশ হলো বড় আকারে শনাক্তকরণ।
- নাম — রোগী, পরিবারের সদস্য, নিয়োগকর্তা
- ভৌগোলিক তথ্য — রাজ্যের চেয়ে ছোট যেকোনো এলাকা
- তারিখ — ভর্তি, ছাড়পত্র, জন্ম, মৃত্যু (বছর থাকতে পারে)
- ফোন নম্বর
- ফ্যাক্স নম্বর
- ইমেইল ঠিকানা
- সামাজিক নিরাপত্তা নম্বর
- মেডিকেল রেকর্ড নম্বর (EHR সিস্টেম অনুযায়ী ফরম্যাট ভিন্ন)
- স্বাস্থ্য পরিকল্পনার সদস্য নম্বর
- অ্যাকাউন্ট নম্বর
- সার্টিফিকেট এবং লাইসেন্স নম্বর — মেডিকেল, DEA, রাজ্য
- যানবাহনের পরিচয়পত্র — VIN এবং নম্বর প্লেট
- ডিভাইস পরিচয়পত্র — সিরিয়াল নম্বর এবং অনন্য ডিভাইস কোড
- ওয়েব URL
- IP ঠিকানা
- বায়োমেট্রিক ডেটা — আঙুলের ছাপ এবং ভয়েস প্রিন্ট
- পূর্ণ মুখের ছবি এবং একই ধরনের ছবি
- যেকোনো অন্য অনন্য পরিচয়, কোড বা বৈশিষ্ট্য
ধরন ১৮ ধরা সবচেয়ে কঠিন। যেকোনো কোড যা একটি রেকর্ডকে নির্দিষ্ট রোগীর সাথে যুক্ত করে তা অবশ্যই যেতে হবে — কোনো নির্ধারিত প্যাটার্ন না থাকলেও।
ক্লিনিকাল রেকর্ড থেকে সব ১৮ ধরন স্ক্রাব করার ধাপে ধাপে গাইডের জন্য, দেখুন HIPAA Safe Harbor de-identification for healthcare research।
প্রস্তাবিত নিরাপত্তা আপডেটের পাঁচটি নতুন নিয়ম
প্রস্তাবিত HIPAA Security Rule আপডেট (মার্চ ২০২৫) পাঁচটি কর্তব্য যোগ করে।
বার্ষিক এনক্রিপশন অডিট। কভারড সত্তাগুলোকে নিশ্চিত করতে হবে যে সব রেস্টিং রোগীর ডেটা AES-256 বা সমতুল্য ব্যবহার করে। মূল ব্যবস্থাপনা লিখিত মানদণ্ড পূরণ করতে হবে।
লিখিত de-identification পদ্ধতি। গবেষণা, AI প্রশিক্ষণ বা বিশ্লেষণে ব্যবহৃত যেকোনো রোগীর ডেটার জন্য লিখিত পদক্ষেপ দরকার। একটি নীতি নোট যথেষ্ট নয়। বৈধতার প্রমাণ সহ প্রযুক্তিগত রেকর্ড প্রয়োজন।
ব্যবসায়িক সহযোগী নিরাপত্তা চেক। ব্যবসায়িক সহযোগীদের লাইভ হওয়ার আগে নির্দিষ্ট প্রযুক্তিগত চেক পাস করতে হবে। চুক্তিগুলো আগে কোনো প্রযুক্তিগত বিস্তারিত ছাড়াই এটি পরিচালনা করত।
মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA)। ইলেকট্রনিক রোগীর ডেটায় অ্যাক্সেস সহ সব কর্মীকে MFA ব্যবহার করতে হবে। লিগেসি সিস্টেম ছাড় পাবে না।
ঘটনা প্রতিক্রিয়া পরীক্ষা। বার্ষিক মহড়া এবং প্রযুক্তিগত পরীক্ষা প্রয়োজন। দলগুলোকে ফলাফলের রেকর্ড রাখতে হবে।
Change Healthcare থেকে শিক্ষা
Change Healthcare লঙ্ঘন (ফেব্রুয়ারি ২০২৪) দেখিয়েছে সিস্টেমিক ঝুঁকি কেমন দেখায়। Change Healthcare বছরে ১৫ বিলিয়ন লেনদেন পরিচালনা করত। এটি প্রদানকারী, পেয়ার এবং ফার্মেসিগুলোকে একটি ক্লিয়ারিংহাউস হিসেবে সংযুক্ত করত।
লঙ্ঘনটি একটি রিমোট অ্যাক্সেস অ্যাকাউন্ট থেকে শুরু হয়েছিল। সেই অ্যাকাউন্টে MFA ছিল না। আক্রমণকারীরা নয় দিন ধরে নেটওয়ার্কে ঘুরে বেড়ালো। তারপর ransomware চালু করল।
শিক্ষাটি স্পষ্ট। স্বাস্থ্য লেনদেনে ব্যাপক অ্যাক্সেস সহ একটি ব্যবসায়িক সহযোগী প্রতিটি অংশীদারের জন্য ঝুঁকি। পুরোনো কাঠামো মার্কিন স্বাস্থ্য লেনদেনের এক-তৃতীয়াংশ পরিচালনা করা প্রদানকারীদের জন্য তৈরি হয়নি।
হাসপাতাল-নির্দিষ্ট রেকর্ড ফরম্যাট থেকে PHI অপসারণের জন্য, দেখুন HIPAA MRN detection and hospital-specific patterns। Zero-knowledge ডিজাইনের জন্য যা রোগীর ডেটা নেটওয়ার্কের বাইরে রাখে, দেখুন HIPAA-compliant cloud PHI and zero-knowledge design।