HIPAA OCR: 725 narušení, 275 milionů záznamů
Aktualizováno pro rok 2026
Úřad pro občanská práva (OCR) ministerstva zdravotnictví USA (HHS) zaznamenal v roce 2024 celkem 725 narušení zdravotních dat. Tato narušení se dotkla 275 milionů záznamů pacientů. Celkový počet je historicky nejvyšší v jediném roce.
Průměrné náklady na narušení ve zdravotnictví dosáhly v roce 2025 hodnoty 10,22 milionu dolarů. Toto číslo uvádí IBM ve Zprávě o nákladech na narušení dat. Náklady zahrnují občanskoprávní pokuty, právní poplatky, oznámení pacientům, sledování úvěrů a ztrátu důvěry.
Roky 2025 a 2026 jsou pro kryté subjekty a jejich obchodní partnery klíčové. Navrhovaná aktualizace bezpečnostního pravidla HIPAA z března 2025 by zavedla největší soubor technických pravidel od roku 2003.
Co způsobilo 725 narušení v roce 2024
Portál OCR rozděluje selhání z roku 2024 do čtyř typů.
Hackerské útoky a incidenty v IT způsobily 74 % hlášených narušení. Ransomware, serverové útoky a e-mailové podvody jsou nejčastějšími typy. Útočníci nyní cílí na celé sítě. Jediný útok může najednou stáhnout záznamy z celého systému elektronických zdravotních záznamů.
Neoprávněný přístup a zveřejnění způsobily 18 % narušení. Špatná kontrola přístupu, zneužití insidery a chyby při zasílání na nesprávného příjemce — to vše sem patří.
Incidenty u třetích stran tvořily 35 % narušení v roce 2024. Selhání nastalo u obchodního partnera — nikoli u krytého subjektu. Change Healthcare (jednotka UnitedHealth Group) sama o sobě odhalila přes 190 milionů záznamů pacientů. To je dosud největší narušení dat ve zdravotnictví v USA.
Krádež nebo ztráta přenosných médií způsobila 8 % narušení. Notebooky, USB disky a papírové záznamy ztracené nebo odcizené bez šifrování.
18 typů PHI v rámci metody Safe Harbor
Metoda Safe Harbor dle HIPAA (45 CFR §164.514(b)) vyžaduje odstranění všech 18 typů pacientských dat. Většina týmů tento seznam zná. Obtížná část je detekce ve velkém měřítku.
- Jména — pacientů, rodinných příslušníků, zaměstnavatelů
- Geografická data — jakékoli území menší než stát
- Data — přijetí, propuštění, narození, smrt (rok může zůstat)
- Telefonní čísla
- Čísla faxu
- E-mailové adresy
- Čísla sociálního zabezpečení
- Čísla zdravotních záznamů (formát se liší podle systému elektronických zdravotních záznamů)
- Čísla členů zdravotního pojištění
- Čísla účtů
- Čísla osvědčení a licencí — lékařské, DEA, státní
- Identifikátory vozidel — VIN a čísla registračních značek
- Identifikátory zařízení — sériová čísla a jedinečné kódy zařízení
- Webové URL adresy
- IP adresy
- Biometrická data — otisky prstů a hlasové otisky
- Fotografie celého obličeje a podobné snímky
- Jakýkoli jiný jedinečný identifikátor, kód nebo charakteristika
Typ 18 je nejobtížnější zachytit. Jakýkoli kód, který propojuje záznam s konkrétním pacientem, musí být odstraněn — i bez stanoveného vzoru.
Podrobného průvodce odstraněním všech 18 typů z klinických záznamů najdete v článku Anonymizace zdravotních dat dle HIPAA Safe Harbor pro lékařský výzkum.
Pět nových pravidel v navrhované aktualizaci bezpečnostního pravidla
Navrhovaná aktualizace bezpečnostního pravidla HIPAA (březen 2025) přidává pět povinností.
Roční audity šifrování. Kryté subjekty musí potvrdit, že veškerá pacientská data v klidu jsou šifrována pomocí AES-256 nebo rovnocenného standardu. Správa klíčů musí splňovat písemné standardy.
Písemné postupy anonymizace. Jakákoli pacientská data využívaná ve výzkumu, trénování AI nebo analytice vyžadují písemné postupy. Poznámka ve formě zásad nestačí. Jsou vyžadovány technické záznamy s důkazem ověření.
Bezpečnostní kontroly obchodních partnerů. Obchodní partneři musí před zahájením spolupráce projít specifickými technickými kontrolami. Smlouvy toto dříve řešily bez technických podrobností.
Vícefaktorové ověřování (MFA). Veškerý personál s přístupem k elektronickým pacientským datům musí používat MFA. Starší systémy nejsou vyjmuty.
Testování reakce na incidenty. Jsou vyžadována roční cvičení a technické testy. Týmy musí uchovávat záznamy o výsledcích.
Poučení z případu Change Healthcare
Narušení Change Healthcare (únor 2024) ukázalo, jak vypadá systémové riziko. Change Healthcare zpracovával 15 miliard transakcí ročně. Propojoval poskytovatele, plátce a lékárny jako clearinghouse.
Narušení začalo u jednoho účtu vzdáleného přístupu. Tento účet neměl MFA. Útočníci se pohybovali sítí devět dní. Poté spustili ransomware.
Poučení je jasné. Obchodní partner s rozsáhlým přístupem ke zdravotním transakcím je rizikem pro každého partnera, jehož se dotýká. Stávající rámec nebyl navržen pro poskytovatele zpracovávající třetinu všech amerických zdravotních transakcí.
MFA, segmentace sítě a kontroly obchodních partnerů navrhovaného pravidla — to vše má kořeny v tomto incidentu.
Pro odstraňování PHI z nemocničních záznamů ve specifických formátech viz Detekce MRN dle HIPAA a vzory specifické pro jednotlivé nemocnice. Pro zero-knowledge design zajišťující absenci pacientských dat v síti viz PHI v cloudu splňující HIPAA a zero-knowledge design.