בריאות מובילה בעלויות פרצות בכל המגזרים
לשנה ה-14 ברצף, לתעשיית הבריאות יש עלות הפרצה הגבוהה ביותר מכל מגזר. דוח IBM 2025 מציב את הממוצע ב-7.42 מיליון דולר לפרצה. ירידה מ-9.77 מיליון דולר ב-2024. אבל עדיין הרבה מעל כל תחום אחר.
הממוצע העולמי בכל המגזרים: 4.44 מיליון דולר.
מספרים מרכזיים
| מדד | ערך | מקור |
|---|---|---|
| עלות פרצה ממוצעת | 7.42 מיליון דולר | IBM 2025 |
| עלות לרשומה חשופה | $398 | IBM 2025 |
| ימים לגילוי ועצירה | 279 ימים | IBM 2025 |
| פרצות גדולות (2025) | 710 | HHS OCR |
| אנשים שנפגעו (2025) | 62 מיליון | HHS OCR |
| מתקפות כופרה | 445 | Comparitech 2025 |
פרצות בריאות לוקחות 279 ימים לגילוי ועצירה. זה חמישה שבועות יותר מהממוצע העולמי. כמעט 10 חודשים של סיכון פתוח.
מדוע רשומות רפואיות נמכרות ביוקר
רשומות רפואיות נמכרות ב-10 עד 40 פעמים יותר מכרטיסי אשראי בדארקנט. מדוע? רשומה בודדת מכילה הרבה.
נתוני זהות עשירים
כל רשומה יכולה להכיל:
- שם מלא, תאריך לידה, מספר ביטוח לאומי
- כתובת, טלפון ודוא"ל
- פרטי ביטוח ותעסוקה
- נתוני בני משפחה
סוגי הונאה מרובים
רשומות גנובות מאפשרות:
- גנבת זהות רפואית
- הונאת ביטוח
- הונאת מרשמים
- הונאת מס עם מספרי SSN
נתונים שלא ניתן לשנות
ניתן לבטל כרטיס אשראי. לא ניתן לשנות את ההיסטוריה הרפואית, ה-SSN או תאריך הלידה. לכן רשומות נשארות שימושיות לפושעים במשך שנים.
מתקפת Change Healthcare
הפרצה הגדולה ביותר בתחום הבריאות אי פעם פגעה ב-Change Healthcare בפברואר 2024. קבוצת כופרה BlackCat/ALPHV ניהלה את המתקפה.
| מדד | ערך |
|---|---|
| רשומות שנפגעו | 192.7 מיליון |
| עלות כוללת | 3.1 מיליארד דולר |
| כופר ששולם | 22 מיליון דולר |
| מערכות מושבתות | שבועות |
המתקפה שיתקה עיבוד תביעות ותרופות ברחבי ארה"ב. ספקים לא יכלו להגיש תביעות. מטופלים לא יכלו לקבל תרופות. הכנסות פסקו.
הקבוצה לקחה את 22 מיליון הדולר של הכופר — ועדיין דלפה נתוני מטופלים ברשת. התשלום לא עזר.
כיצד כופרה השתנתה
כופרה בתחום הבריאות השתנתה מאוד מ-2024 ל-2025.
| מדד | 2024 | 2025 | שינוי |
|---|---|---|---|
| שיעור נעילת קבצים | 74% | 34% | −54% |
| שיעור גנבת נתונים | 94% | 96% | +2% |
| דרישת כופר ממוצעת | 4 מיליון דולר | $343K | −91% |
| כופר ממוצע ששולם | 1.47 מיליון דולר | $150K | −90% |
תוקפים מתמקדים כיום ב-גנבת נתונים, לא בנעילת קבצים. גיבויים השתפרו, כך שנעילת קבצים פחות יעילה. נתונים גנובים עדיין בעלי ערך זמן רב לאחר סיום המתקפה.
שיעור הגנבה של 96% אומר שכמעט כל מתקפה כיום לוקחת נתונים.
18 מזהי HIPAA
HIPAA מפרטת 18 סוגים של מידע בריאותי מוגן (PHI) שדורשים הגנה. כל נתוני בריאות הקשורים לאלה הופכים ל-PHI לפי החוק.
| # | מזהה | דוגמאות |
|---|---|---|
| 1 | שמות | שם מטופל, שמות משפחה |
| 2 | נתונים גיאוגרפיים | כתובת, עיר, מיקוד |
| 3 | תאריכים | לידה, ביקור, שחרור |
| 4 | מספרי טלפון | כל מספרי הטלפון |
| 5 | מספרי פקס | כל מספרי הפקס |
| 6 | כתובות דוא"ל | כל כתובות הדוא"ל |
| 7 | SSN | מספרי ביטוח לאומי |
| 8 | מספרי רשומה רפואית | MRN, מספרי תיק |
| 9 | מזהי תוכנית בריאות | מספרי הטבות |
| 10 | מספרי חשבון | מספרי חשבון מטופל |
| 11 | מספרי רישיון | רישיון נהיגה וכו' |
| 12 | מזהי רכב | VIN, לוחיות רישוי |
| 13 | מזהי מכשיר | סידורי מכשיר רפואי |
| 14 | כתובות אינטרנט | כתובות פורטל מטופל |
| 15 | כתובות IP | כל כתובות ה-IP |
| 16 | ביומטריה | טביעות אצבע, הדפסות קול |
| 17 | תצלומי פנים | ותמונות דומות |
| 18 | מזהים ייחודיים אחרים | קודים, מאפיינים |
ספקים הם החוליה החלשה
עובדה מרכזית לכל CISO בריאות:
למעלה מ-80% מה-PHI הגנוב הגיע מספקי צד שלישי, לא מבתי חולים.
Change Healthcare לא פגעה בבתי חולים בודדים. היא פגעה בסליקה שמעבדת תביעות עבור אלפי ספקים. כשל ספק אחד התפשט לכולם.
בטיחות ה-PHI שלכם חזקה כחוליה החלשה ביותר בשרשרת הספקים שלכם.
קנסות HIPAA גדלים
המשרד לזכויות אזרחיות של HHS (OCR) נוקט פעולה. ב-2025:
| מדד | ערך |
|---|---|
| מקרים עם קנסות | 21 |
| קנסות כוללים | 8.33 מיליון דולר |
| מיקוד עיקרי | פערים בניתוח סיכונים |
OCR מתמקד בארגונים שמדלגים על סקירות סיכון נאותות. זהו צעד מרכזי בכלל האבטחה — ופער נפוץ.
כיצד anonym.legal מגנה על PHI
כל 18 מזהי HIPAA
anonym.legal מכסה את כל 18 סוגי המזהים של HIPAA עם בדיקות ביקורת. שמות, תאריכים, מספרי SSN, מספרי רשומה רפואית, טלפון, פקס, דוא"ל — הכל מטופל. ראו את מדריך תאימות HIPAA שלנו לפרטים.
הצפנה הפיכה
צוותים רבים צריכים לשחזר נתונים למחקרים, ביקורות או סקירה משפטית. anonym.legal משתמשת ב-הצפנת AES-256-GCM שניתן לבטל עם מפתחות גישה נכונים.
תאימות Safe Harbor
שיטת HIPAA Safe Harbor דורשת הסרת כל 18 סוגי המזהים. ה-preset של HIPAA ב-anonym.legal עושה זאת עבורכם:
- שמות → [PERSON]
- תאריכים → שנה בלבד
- מיקודים → 3 ספרות ראשונות (אם אוכלוסייה >20K)
- מזהים ישירים → טוקנים מוצפנים
עיבוד מקומי
ב-$7.42 מיליון לפרצה, לא ניתן לשלוח PHI לשרתים חיצוניים. אפליקציית שולחן העבודה של anonym.legal פועלת על המחשב שלכם. נתוני בריאות מוגנים לעולם אינם עוזבים את הרשת שלכם.
עלות חוסר הפעולה
| תרחיש | עלות |
|---|---|
| פרצת בריאות ממוצעת | 7.42 מיליון דולר |
| תוכנית Business של anonym.legal | €29/חודש |
| עלות שנתית | €348 |
| נקודת איזון | 0.005% מניעת פרצה |
אם anonym.legal מונעת רק 0.005% מעלות הפרצה, היא משתלמת. מתקפת Change Healthcare עלתה 3.1 מיליארד דולר. בקרות PHI טובות יותר לאורך שרשרת הספקים יכלו לעצור אותה.
סיכום
תחום הבריאות יישאר יעד מועדף. PHI יקר ערך. מערכות מורכבות. שרשראות ספקים מוסיפות סיכון. והפרצה הממוצעת לוקחת 279 ימים לגילוי.
עד שתדעו על פרצה, הנזק כבר נגרם. הצעד הטוב ביותר הוא מניעה — לפני שאירוע מתחיל.
תחילת דרך
- הורידו את אפליקציית שולחן העבודה — קבצים נשארים על המחשב שלכם
- התקינו את תוסף Office — הגנו על מסמכים קליניים
- התחילו ניסיון חינם — 200 טוקנים לבדיקה