HIPAA OCR: 725 Bretxes, 275 Milions de Registres
Actualitzat per al 2026
L'Oficina de Drets Civils (OCR) del Departament de Salut i Serveis Humans dels EUA (HHS) va comptabilitzar 725 bretxes de dades sanitaries el 2024. Aquestes bretxes van afectar 275 milions de registres de pacients. Aquest total es el mes elevat mai registrat en un sol any.
El cost mig per bretxa sanitaria va arribar als 10,22 milions de dolars el 2025 segons l'informe d'IBM Cost of a Data Breach. El cost inclou multes civils, honoraris legals, notificacions als pacients, control del credit i perdua de confianca.
El 2025 i el 2026 son anys clau per a les entitats cobertes i els seus associats comercials. Una proposta d'actualitzacio de la Regla de Seguretat HIPAA del marc del 2025 afegiria el conjunt de normes tecniques mes gran des del 2003.
Que va Causar les 725 Bretxes el 2024
El portal de l'OCR agrupa les fallades del 2024 en quatre tipus.
Incidents de pirateria i informatica van causar el 74% de les bretxes notificades. El ransomware, els atacs als servidors i el frau per correu electronic son els tipus principals. Els atacants ara apunten a xarxes senceres. Un sol atac pot extreure registres de tot un sistema d'historial clinic electronic.
Acces i divulgacio no autoritzats van causar el 18% de les bretxes. Controls d'acces deficients, us indegut per part d'insiders i errors d'enviament a destinataris incorrectes entren en aquesta categoria.
Incidents de tercers van suposar el 35% de les bretxes del 2024. La fallada va comenar en un associat comercial, no en l'entitat coberta. Change Healthcare (una unitat de UnitedHealth Group) va exposar ella sola mes de 190 milions de registres de pacients. Es la bretxa de dades sanitaries mes gran dels EUA mai registrada.
Robatori o perdua de suports portatils va causar el 8% de les bretxes. Ordinadors portatils, unitats USB i registres en paper perduts o robats sense xifrat.
Els 18 Tipus de PHI Sota el Safe Harbor
El metode Safe Harbor de HIPAA (45 CFR paragraf 164.514(b)) requereix l'eliminacio dels 18 tipus de dades de pacients. La majoria dels equips coneixen la llista. La part dificil es la deteccio a gran escala.
- Noms: pacients, familiars, empresaris
- Dades geografiques: qualsevol area mes petita que un estat
- Dates: ingres, alta, naixement, defuncio (l'any pot quedar-se)
- Numeros de telefon
- Numeros de fax
- Adreces de correu electronic
- Numeros de la seguretat social
- Numeros d'historial clinic (el format varia per sistema EHR)
- Numeros de membre del pla de salut
- Numeros de compte
- Numeros de certificat i llicencia: medics, DEA, estatals
- Identificadors de vehicles: VIN i matrícules
- Identificadors de dispositius: numeros de serie i codis unics
- URL web
- Adreces IP
- Dades biometriques: empremtes digitals i empremtes de veu
- Fotografies de la cara completa i imatges similars
- Qualsevol altre identificador, codi o tret unic
El tipus 18 es el mes dificil de detectar. Qualsevol codi que vinculi un registre a un pacient concret ha d'eliminar-se, fins i tot sense un patro definit.
Per a una guia pas a pas sobre com eliminar els 18 tipus dels historials clinics, consulteu Desidentificacio Safe Harbor de HIPAA per a la investigacio sanitaria.
Cinc Noves Normes en l'Actualitzacio de Seguretat Proposada
L'actualitzacio proposada de la Regla de Seguretat HIPAA (marc del 2025) afegeix cinc obligacions.
Auditories anuals de xifrat. Les entitats cobertes han de confirmar que totes les dades de pacients en repos utilitzen AES-256 o equivalent. La gestio de claus ha de complir normes escrites.
Procediments de desidentificacio per escrit. Qualsevol dada de pacients utilitzada en investigacio, entrenament d'IA o analisi necessita passos documentats. Una nota de politica no es suficient. Calen registres tecnics amb prova de validacio.
Verificacions de seguretat dels associats comercials. Els associats comercials han de superar verificacions tecniques especifiques abans d'iniciar operacions. Anteriorment, els contractes gestionaven aixo sense cap detall tecnic.
Autenticacio multifactor (MFA). Tot el personal amb acces a dades electroniques de pacients ha d'utilitzar MFA. Els sistemes heredats no n'estan exempts.
Proves de resposta a incidents. Calen simulacres anuals i proves tecniques. Els equips han de conservar registres dels resultats.
Lliçons de Change Healthcare
La bretxa de Change Healthcare (febrer de 2024) va mostrar com es el risc sistemico. Change Healthcare gestionava 15 mil milions de transaccions anuals. Connectava proveïdors, pagadors i farmacies com a servei de compensacio.
La bretxa va comencar amb un sol compte d'acces remot. Aquest compte no tenia MFA. Els atacants es van moure per la xarxa durant nou dies. Despres van llançar el ransomware.
La lliço es clara. Un associat comercial amb acces ampli a les transaccions de salut es un risc per a tots els socis amb els quals treballa. L'antic marc no estava preparat per a proveïdors que gestionen un terc de totes les transaccions sanitaries dels EUA.
La MFA, la segmentacio de xarxa i les verificacions d'associats comercials de la norma proposada tenen el seu origen en aquest esdeveniment.
Per a l'eliminacio de PHI de formats d'historials especifics d'hospitals, consulteu Deteccio de MRN HIPAA i patrons especifics per hospital. Per al disseny de coneixement zero que manté les dades de pacients fora de la xarxa, consulteu PHI al cloud compatible amb HIPAA i disseny de coneixement zero.