HIPAA OCR: ۷۲۵ نقض داده و ۲۷۵ میلیون رکورد
بهروزرسانی برای ۲۰۲۶
دفتر حقوق مدنی HHS (OCR) در سال ۲۰۲۴ تعداد ۷۲۵ نقض داده بهداشتی را شمارش کرد. این نقضها ۲۷۵ میلیون رکورد بیمار را تحت تأثیر قرار داد. این رقم بالاترین عدد ثبتشده در یک سال واحد است.
میانگین هزینه هر نقض بهداشتی در سال ۲۰۲۵ به ۱۰.۲۲ میلیون دلار رسید. گزارش هزینه نقض داده IBM این عدد را ارائه میدهد. هزینه شامل جریمههای مدنی، هزینههای قانونی، اطلاعیههای بیمار، نظارت اعتباری و از دست دادن اعتماد است.
سالهای ۲۰۲۵ و ۲۰۲۶ سالهای کلیدی برای نهادهای تحت پوشش و همکاران تجاری آنهاست. یک بهروزرسانی پیشنهادی قانون امنیتی HIPAA از مارس ۲۰۲۵ بزرگترین مجموعه قوانین فنی را از سال ۲۰۰۳ اضافه میکند.
علل ۷۲۵ نقض در سال ۲۰۲۴
پورتال OCR شکستهای ۲۰۲۴ را در چهار نوع دستهبندی میکند.
هک و حوادث فناوری اطلاعات عامل ۷۴٪ از نقضهای گزارششده بود. باجافزار، حملات سرور و کلاهبرداری ایمیلی از انواع برتر هستند. مهاجمان اکنون به شبکههای کامل حمله میکنند. یک حمله میتواند رکوردها را از یک سیستم EHR کامل یکجا استخراج کند.
دسترسی و افشای غیرمجاز عامل ۱۸٪ از نقضها بود. کنترلهای دسترسی ضعیف، سوءاستفاده داخلی و خطاهای ارسال به گیرنده اشتباه همه اینجا محسوب میشوند.
حوادث شخص ثالث ۳۵٪ از نقضهای ۲۰۲۴ را تشکیل دادند. شکست از یک همکار تجاری آغاز شد — نه نهاد تحت پوشش. Change Healthcare (یکی از واحدهای UnitedHealth Group) به تنهایی بیش از ۱۹۰ میلیون رکورد بیمار را افشا کرد. این بزرگترین نقض داده بهداشتی آمریکا در تاریخ است.
سرقت یا گمشدن رسانه قابل حمل عامل ۸٪ از نقضها بود. لپتاپ، درایوهای USB و مدارک کاغذی گمشده یا دزدیدهشده بدون رمزگذاری.
۱۸ نوع PHI در روش Safe Harbor
روش Safe Harbor HIPAA (45 CFR §164.514(b)) حذف تمام ۱۸ نوع داده بیمار را الزامی میکند. اکثر تیمها این فهرست را میدانند. مشکل اصلی تشخیص در مقیاس است.
- نامها — بیماران، اعضای خانواده، کارفرمایان
- دادههای جغرافیایی — هر منطقهای کوچکتر از یک ایالت
- تاریخها — پذیرش، ترخیص، تولد، مرگ (سال میتواند بماند)
- شمارههای تلفن
- شمارههای فکس
- آدرسهای ایمیل
- شمارههای تأمین اجتماعی
- شمارههای پرونده پزشکی (فرمت بر اساس سیستم EHR متفاوت است)
- شمارههای عضویت بیمه درمانی
- شمارههای حساب
- شمارههای گواهینامه و مجوز — پزشکی، DEA، ایالتی
- شناسههای وسیله نقلیه — VINها و شماره پلاکها
- شناسههای دستگاه — شماره سریال و کدهای دستگاه منحصربهفرد
- URLهای وب
- آدرسهای IP
- دادههای بیومتریک — اثر انگشت و چاپ صدا
- عکسهای تمامصورت و تصاویر مشابه
- هر شناسه، کد یا ویژگی منحصربهفرد دیگری
نوع ۱۸ سختترین برای تشخیص است. هر کدی که رکوردی را به یک بیمار خاص ربط میدهد باید حذف شود — حتی بدون یک الگوی تعیینشده.
برای راهنمای گامبهگام حذف تمام ۱۸ نوع از رکوردهای بالینی، ناشناسسازی Safe Harbor HIPAA برای تحقیقات بهداشتی را ببینید.
پنج قانون جدید در بهروزرسانی امنیتی پیشنهادی
بهروزرسانی پیشنهادی قانون امنیتی HIPAA (مارس ۲۰۲۵) پنج وظیفه اضافه میکند.
ممیزیهای رمزگذاری سالانه. نهادهای تحت پوشش باید تأیید کنند که تمام دادههای بیمار در حالت سکون از AES-256 یا معادل استفاده میکنند. مدیریت کلید باید با استانداردهای مکتوب مطابقت داشته باشد.
رویههای ناشناسسازی مکتوب. هر داده بیماری که در تحقیق، آموزش هوش مصنوعی یا تحلیل استفاده میشود نیاز به مراحل مکتوب دارد. یادداشت سیاست کافی نیست. رکوردهای فنی با اثبات اعتبارسنجی مورد نیاز است.
بررسیهای امنیتی همکار تجاری. همکاران تجاری باید قبل از شروع کار از بررسیهای فنی خاصی عبور کنند. قراردادها قبلاً این را بدون جزئیات فنی مدیریت میکردند.
احراز هویت چندعاملی (MFA). تمام کارکنان با دسترسی به دادههای الکترونیکی بیمار باید از MFA استفاده کنند. سیستمهای قدیمی معاف نیستند.
آزمون پاسخ به حادثه. تمرینهای سالانه و آزمونهای فنی الزامی هستند. تیمها باید سوابق نتایج را نگه دارند.
درسهای نقض Change Healthcare
نقض Change Healthcare (فوریه ۲۰۲۴) نشان داد که ریسک سیستمی چگونه به نظر میرسد. Change Healthcare ۱۵ میلیارد تراکنش در سال را مدیریت میکرد. ارائهدهندگان، پرداختکنندگان و داروخانهها را بهعنوان یک پایاپای به هم متصل میکرد.
نقض با یک حساب دسترسی از راه دور آغاز شد. آن حساب MFA نداشت. مهاجمان به مدت نه روز در شبکه حرکت کردند. سپس باجافزار را راهاندازی کردند.
درس روشن است. یک همکار تجاری با دسترسی گسترده به تراکنشهای بهداشتی برای هر شریکی که با آن در تماس است خطر ایجاد میکند. چارچوب قدیمی برای ارائهدهندگانی که یک سوم از کل تراکنشهای بهداشتی آمریکا را مدیریت میکنند ساخته نشده بود.
MFA، بخشبندی شبکه و بررسیهای همکار تجاری پیشنهادی همه از این رویداد ردیابی میشوند.
برای حذف PHI از فرمتهای رکورد خاص بیمارستان، تشخیص MRN HIPAA و الگوهای خاص بیمارستان را ببینید. برای طراحی zero-knowledge که دادههای بیمار را از شبکه دور نگه میدارد، PHI ابری سازگار با HIPAA و طراحی zero-knowledge را ببینید.