Zdravotnictví vede ve všech sektorech v nákladech úniku dat
Už 14. rok v řadě má zdravotnictví nejvyšší náklady úniku dat ze všech sektorů. Zpráva IBM z roku 2025 udává průměr 7,42 milionu USD na jeden únik. To je pokles oproti 9,77 milionu USD v roce 2024. Stále to však výrazně převyšuje všechna ostatní odvětví.
Globální průměr napříč všemi sektory: 4,44 milionu USD.
Klíčová čísla
| Ukazatel | Hodnota | Zdroj |
|---|---|---|
| Průměrné náklady úniku | 7,42 mil. USD | IBM 2025 |
| Náklady na odhalený záznam | 398 USD | IBM 2025 |
| Dny k odhalení a zastavení | 279 dní | IBM 2025 |
| Velké úniky (2025) | 710 | HHS OCR |
| Zasažené osoby (2025) | 62 milionů | HHS OCR |
| Ransomwarové útoky | 445 | Comparitech 2025 |
Odhalení a zastavení úniku dat ve zdravotnictví trvá 279 dní. To je o pět týdnů více než světový průměr. Téměř 10 měsíců otevřeného rizika.
Proč se zdravotní záznamy prodávají za tak vysoké ceny
Zdravotní záznamy se na dark webu prodávají za 10 až 40krát více než kreditní karty. Proč? Jeden záznam obsahuje velké množství informací.
Bohatá identifikační data
Každý záznam může obsahovat:
- Celé jméno, datum narození, číslo sociálního pojištění
- Adresu, telefon a e-mail
- Pojistné a pracovní údaje
- Data rodinných příslušníků
Mnoho typů podvodů
Odcizené záznamy umožňují:
- Krádež zdravotní identity
- Pojistný podvod
- Podvod s recepty
- Daňový podvod pomocí rodného čísla
Data, která nelze změnit
Kreditní kartu lze zrušit. Svou zdravotní minulost, rodné číslo ani datum narození změnit nelze. Proto zůstávají záznamy pro zločince využitelné po léta.
Útok na Change Healthcare
Největší zaznamenaný únik dat ve zdravotnictví zasáhl Change Healthcare v únoru 2024. Útok provedla ransomwarová skupina BlackCat/ALPHV.
| Ukazatel | Hodnota |
|---|---|
| Zasažené záznamy | 192,7 milionu |
| Celkové náklady | 3,1 miliardy USD |
| Zaplacené výkupné | 22 milionů USD |
| Výpadek systémů | Týdny |
Útok přerušil zpracování pojistných nároků a léků v celých USA. Poskytovatelé nemohli podávat nároky. Pacienti nemohli dostat léky. Příjmy se zastavily.
Skupina inkasovala výkupné 22 milionů USD — a přesto zveřejnila data pacientů online. Zaplacení nepomohlo.
Jak se ransomware změnil
Ransomware ve zdravotnictví prošel od roku 2024 do roku 2025 výraznou proměnou.
| Ukazatel | 2024 | 2025 | Změna |
|---|---|---|---|
| Míra šifrování souborů | 74 % | 34 % | −54 % |
| Míra krádeže dat | 94 % | 96 % | +2 % |
| Průměrná výše výkupného | 4 mil. USD | 343 tis. USD | −91 % |
| Průměrné zaplacené výkupné | 1,47 mil. USD | 150 tis. USD | −90 % |
Útočníci se nyní zaměřují na krádež dat, nikoli šifrování souborů. Zálohy se zlepšily, takže šifrování souborů je méně účinné. Odcizená data mají hodnotu i dlouho po skončení útoku.
Míra krádeže 96 % znamená, že téměř každý útok dnes zahrnuje odcizení dat.
18 identifikátorů HIPAA
HIPAA vymezuje 18 typů chráněných zdravotních informací (PHI), které vyžadují ochranu. Jakákoliv zdravotní data spojená s těmito identifikátory se stávají PHI ze zákona.
| # | Identifikátor | Příklady |
|---|---|---|
| 1 | Jména | Jméno pacienta, rodinná jména |
| 2 | Geografické údaje | Adresa, město, PSČ |
| 3 | Data | Narození, návštěva, propuštění |
| 4 | Telefonní čísla | Všechna telefonní čísla |
| 5 | Čísla faxů | Všechna čísla faxů |
| 6 | E-mailové adresy | Všechny e-mailové adresy |
| 7 | Rodné číslo | Čísla sociálního pojištění |
| 8 | Čísla zdravotní dokumentace | Čísla MRN, zdravotní karty |
| 9 | ID zdravotního plánu | Čísla dávek |
| 10 | Čísla účtů | Čísla účtů pacientů |
| 11 | Čísla licencí | Řidičský průkaz apod. |
| 12 | ID vozidel | VIN, registrační značky |
| 13 | ID zařízení | Sériová čísla zdravotnických zařízení |
| 14 | Webové adresy URL | URL patientských portálů |
| 15 | IP adresy | Všechny IP adresy |
| 16 | Biometrika | Otisky prstů, hlasové záznamy |
| 17 | Fotografie obličeje | A podobné snímky |
| 18 | Jiné jedinečné ID | Kódy, charakteristické rysy |
Dodavatelé jsou nejslabším článkem
Zde je klíčový fakt pro každého CISO ve zdravotnictví:
Více než 80 % odcizených PHI pocházelo od dodavatelů třetích stran, nikoli z nemocnic.
Change Healthcare nezasáhl jednotlivé nemocnice. Zasáhl clearinghouse, který zpracovává pojistné nároky pro tisíce poskytovatelů. Selhání jednoho dodavatele se rozšířilo na všechny.
Bezpečnost vašich PHI je silná jen tolik, kolik je silný váš nejslabší dodavatel.
Sankce HIPAA rostou
Úřad pro občanská práva HHS (OCR) zakročuje. V roce 2025:
| Ukazatel | Hodnota |
|---|---|
| Případy s pokutami | 21 |
| Celkové pokuty | 8,33 milionu USD |
| Hlavní zaměření | Nedostatky v analýze rizik |
OCR se zaměřuje na subjekty, které přeskakují řádné přezkumy rizik. Jde o klíčový krok bezpečnostního pravidla — a běžnou mezeru.
Jak anonym.legal chrání PHI
Všech 18 identifikátorů HIPAA
anonym.legal pokrývá všech 18 typů identifikátorů HIPAA s kontrolami kontrolního součtu. Jména, data, rodná čísla, čísla zdravotní dokumentace, telefon, fax, e-mail — vše je ošetřeno. Podrobnosti viz náš průvodce shodou s HIPAA.
Reverzibilní šifrování
Mnoho týmů potřebuje obnovit data pro studie, audity nebo právní přezkumy. anonym.legal používá šifrování AES-256-GCM, které lze zpětně dešifrovat s příslušnými přístupovými klíči.
Soulad s metodou Safe Harbor
Metoda HIPAA Safe Harbor vyžaduje odstranění všech 18 typů identifikátorů. Předvolba HIPAA v anonym.legal to provede automaticky:
- Jména → [PERSON]
- Data → pouze rok
- PSČ → první 3 číslice (pokud je populace >20 000)
- Přímé identifikátory → šifrované tokeny
Lokální zpracování
Při průměrných nákladech úniku 7,42 milionu USD si nemůžete dovolit odesílat PHI na externí servery. Desktopová aplikace anonym.legal běží na vašem vlastním počítači. Chráněná zdravotní data nikdy neopustí vaši síť.
Cena nečinnosti
| Scénář | Náklady |
|---|---|
| Průměrný únik ve zdravotnictví | 7,42 mil. USD |
| Plán Business anonym.legal | 29 EUR/měsíc |
| Roční náklady | 348 EUR |
| Bod zvratu | 0,005 % prevence úniku |
Pokud anonym.legal zabrání pouze 0,005 % nákladů úniku, zaplatí se sám. Útok na Change Healthcare stál 3,1 miliardy USD. Lepší kontroly PHI v celém dodavatelském řetězci mohly útoku zabránit.
Závěr
Zdravotnictví zůstane hlavním terčem. PHI jsou cenné. Systémy jsou složité. Dodavatelské řetězce přidávají riziko. A průměrný únik trvá 279 dní, než je odhalen.
V okamžiku, kdy se o úniku dozvíte, je škoda hotova. Nejlepším krokem je prevence — ještě před vznikem incidentu.
Začněte
- Stáhnout desktopovou aplikaci — Soubory zůstanou ve vašem počítači
- Nainstalovat doplněk Office — Ochrana klinických dokumentů
- Zahájit bezplatnou zkušební verzi — 200 tokenů k otestování