By · Last updated 2026-02-20

Tornar al BlogSanitat

7,42 M USD: el sector sanitari lidera el cost de les bretxes de dades

El sector sanitari ha estat el mes costós en bretxes de dades durant 14 anys consecutius. Per que la informacio de salut protegida (PHI) es tan valuosa i com protegir-la.

February 20, 20269 min llegit
healthcareHIPAAPHIdata breachransomware

El sector sanitari lidera tots els sectors en cost de bretxes

Per 14e any consecutiu, el sector sanitari te el cost de bretxa mes alt de qualsevol sector. L'informe IBM de 2025 fixa la mitjana en 7,42 milions de dolars per bretxa. Aquesta xifra baixa respecte als 9,77 milions de 2024, pero segueix estant molt per sobre de qualsevol altre camp.

La mitjana mundial per a tots els sectors: 4,44 milions de dolars.

Xifres clau

MetricaValorFont
Cost mig de la bretxa7,42 M USDIBM 2025
Cost per registre exposat398 USDIBM 2025
Dies per detectar i contenir279 diesIBM 2025
Bretxes grans (2025)710HHS OCR
Persones afectades (2025)62 milionsHHS OCR
Atacs de ransomware445Comparitech 2025

Les bretxes sanitaries tarden 279 dies a detectar-se i contenir-se. Aixo son cinc setmanes mes que la mitjana mundial. Quasi 10 mesos de risc obert.

Per que els registres medics es venen car

Els registres medics es venen per 10 a 40 vegades mes que les targetes de credit al mercat negre. Per que? Un sol registre conté molta informacio.

Dades d'identitat completes

Cada registre pot contenir:

  • Nom complet, data de naixement, numero de la Seguretat Social
  • Adresa, telefon i correu electronic
  • Detalls d'asseguranca i d'ocupacio
  • Dades de membres de la familia

Multiples tipus de frau

Els registres robats permeten:

  • Robatori d'identitat medica
  • Frau d'assegurances
  • Frau de prescripcions
  • Frau fiscal amb el numero de la Seguretat Social

Dades que no es poden canviar

Podeu cancel·lar una targeta de credit. No podeu canviar el vostre historial medic, el numero de la Seguretat Social ni la data de naixement. Per aixo els registres segueixen sent utils per als delinquents durant anys.

L'atac a Change Healthcare

La bretxa sanitaria mes gran de la historia va afectar Change Healthcare al febrer de 2024. El grup de ransomware BlackCat/ALPHV va dur a terme l'atac.

MetricaValor
Registres afectats192,7 milions
Cost total3.100 M USD
Rescat pagat22 M USD
Sistemes aturatsSetmanes

L'atac va tallar el processament de reclamacions i medicaments a tot els EUA. Els proveidors no podien enviar reclamacions. Els pacients no podien obtenir els seus medicaments. Els ingressos es van aturar.

El grup va cobrar el rescat de 22 milions i despres va publicar igualment les dades dels pacients en linia. Pagar no va servir de res.

Com ha canviat el ransomware

El ransomware en el sector sanitari va canviar molt entre 2024 i 2025.

Metrica20242025Canvi
Taxa de bloqueig de fitxers74%34%-54%
Taxa de robatori de dades94%96%+2%
Demanda de rescat mitjana4 M USD343.000 USD-91%
Rescat mig pagat1,47 M USD150.000 USD-90%

Els atacants ara se centren en el robatori de dades, no en el bloqueig de fitxers. Les copies de seguretat han millorat, de manera que el bloqueig de fitxers resulta menys eficac. Les dades robades segueixen tenint valor molt despres de l'atac.

El 96% de taxa de robatori significa que quasi tots els atacs extreuen dades.

Els 18 identificadors HIPAA

L'HIPAA enumera 18 tipus d'informacio de salut protegida (PHI) que requereixen proteccio. Qualsevol dada de salut vinculada a aquests elements es converteix en PHI sota la llei.

#IdentificadorExemples
1NomsNom del pacient, noms familiars
2Dades geografiquesAdresa, municipi, codi postal
3DatesNaixement, visita, alta
4Numeros de telefonTots els numeros de telefon
5Numeros de faxTots els numeros de fax
6Adreces de correu electronicTotes les adreces de correu
7NSSNumeros de la Seguretat Social
8Numeros d'historia clinicaNHC, numeros d'expedient
9Identificadors del pla de salutNumeros de prestacio
10Numeros de compteNumeros de compte del pacient
11Numeros de llicenciaPermis de conduir, etc.
12Identificadors de vehiclesVIN, matricules
13Identificadors de dispositiusSerials de dispositius medics
14URL webURL del portal del pacient
15Adreces IPTotes les adreces IP
16BiometriaEmpremtes digitals, empremtes de veu
17Fotos de la caraI imatges similars
18Altres identificadors unicsCodis, trets

Els proveidors son l'eslabo feble

Aquí hi ha un fet clau per a tots els CISO del sector sanitari:

Mes del 80% de la PHI robada prové de proveidors tercers, no d'hospitals.

Change Healthcare no va vulnerar hospitals concrets. Va atacar un intermediari que processa reclamacions per a milers de proveidors. Un sol error en un proveidor es va propagar a tots ells.

La seguretat de la vostra PHI nomes es tan solida com el proveidor mes feble.

Les multes de l'HIPAA creixen

L'Oficina de Drets Civils (OCR) del HHS esta actuant. El 2025:

MetricaValor
Casos amb multes21
Total de multes8,33 M USD
Principal objectiuMancances en l'analisi de riscos

L'OCR s'enfoca en les organitzacions que no fan revisions de riscos adequades. Aixo es un pas fonamental de la Regla de Seguretat, i un buit comu.

Com protegeix anonym.legal la PHI

Els 18 identificadors HIPAA

anonym.legal cobreix els 18 tipus d'identificadors HIPAA amb validacions de suma de comprovacio. Noms, dates, numeros de la Seguretat Social, numeros d'historia clinica, telefon, fax, correu -- tot gestionat. Consulteu la nostra guia de compliment de l'HIPAA per als detalls.

Xifrat reversible

Molts equips necessiten restaurar dades per a estudis, auditories o revisions legals. anonym.legal utilitza xifrat AES-256-GCM que es pot desfer amb les claus d'acces adequades.

Compliment del metode Safe Harbor

El metode Safe Harbor de l'HIPAA exigeix eliminar els 18 tipus d'identificadors. El preset HIPAA d'anonym.legal ho fa per vosaltres:

  • Noms -> [PERSON]
  • Dates -> Nomes l'any
  • Codis postals -> Primers 3 digits (si la poblacio >20.000)
  • Identificadors directes -> Tokens xifrats

Processament local

Amb 7,42 M USD per bretxa, no podeu enviar PHI a servidors externs. L'App d'Escriptori d'anonym.legal s'executa a la vostra propia maquina. Les dades de salut protegides mai surten de la vostra xarxa.

El cost de no fer res

EscenariCost
Bretxa sanitaria mitjana7,42 M USD
Pla Business d'anonym.legal29 EUR/mes
Cost anual348 EUR
Punt d'equilibri0,005% de prevencio de bretxes

Si anonym.legal evita nomes el 0,005% del cost d'una bretxa, ja s'amortitza sol. L'atac a Change Healthcare va costar 3.100 milions de dolars. Uns millors controls de PHI a tota la cadena de proveidors podrien haver-lo aturat.

Conclusio

El sector sanitari seguira sent un objectiu prioritari. La PHI es valuosa. Els sistemes son complexos. Les cadenes de proveidors afegeixen risc. I la bretxa mitjana tarda 279 dies a detectar-se.

Quan teniu noticies d'una bretxa, el dany ja esta fet. El millor moviment es la prevencio, abans que es produeixi l'incident.

Com comecar


Fonts

Preparat per protegir les vostres dades?

Comenceu a anonimitzar PII amb més de 285 tipus d'entitats en 48 idiomes.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.