By · Last updated 2026-02-20

Povratak na BlogZdravstvo

7,42 mil. USD: Curenja podataka u zdravstvu prednjače po troškovima

Zdravstvo je 14 uzastopnih godina #1 industrija po troškovima curenja podataka. Saznajte zašto je PHI toliko vrijedan i kako ga zaštititi.

February 20, 20269 min čitanja
healthcareHIPAAPHIdata breachransomware

Zdravstvo prednjači u svim sektorima po troškovima curenja

14. godinu zaredom, zdravstvo ima najviše troškove curenja podataka od bilo kojeg sektora. IBMovo izvješće iz 2025. stavlja prosjek na 7,42 milijuna USD po curenju. To je pad s 9,77 milijuna USD u 2024. Ali i dalje je daleko iznad svakog drugog područja.

Globalni prosjek u svim sektorima: 4,44 milijuna USD.

Ključni brojevi

MetrikaVrijednostIzvor
Prosječni trošak curenja7,42 mil. USDIBM 2025
Trošak po izloženom zapisu398 USDIBM 2025
Dani za otkrivanje i zaustavljanje279 danaIBM 2025
Velika curenja (2025.)710HHS OCR
Pogođene osobe (2025.)62 milijunaHHS OCR
Napadi ransomwareom445Comparitech 2025

Curenja podataka u zdravstvu traje 279 dana za otkrivanje i zaustavljanje. To je pet tjedana više od svjetskog prosjeka. Gotovo 10 mjeseci otvorenog rizika.

Zašto se medicinski zapisi skupo prodaju

Medicinski zapisi prodaju se za 10 do 40 puta više od kreditnih kartica na dark webu. Zašto? Jedan zapis sadrži mnogo toga.

Bogati identifikacijski podaci

Svaki zapis može sadržavati:

  • Puno ime, datum rođenja, broj socijalnog osiguranja
  • Adresu, telefon i e-mail
  • Podatke o osiguranju i zaposlenju
  • Podatke o članovima obitelji

Mnoge vrste prijevara

Ukradeni zapisi omogućuju:

  • Krađu medicinskog identiteta
  • Prijevare s osiguranjem
  • Prijevare s receptima
  • Porezne prijevare s OIB-om/SSN-om

Podaci koji se ne mogu promijeniti

Možete poništiti kreditnu karticu. Ne možete promijeniti svoju medicinsku povijest, OIB ili datum rođenja. Zato zapisi ostaju korisni kriminalcima godinama.

Napad na Change Healthcare

Najveće curenje podataka u zdravstvu na rekordnoj razini pogodilo je Change Healthcare u veljači 2024. Napad je izvela ransomware skupina BlackCat/ALPHV.

MetrikaVrijednost
Pogođeni zapisi192,7 milijuna
Ukupni trošak3,1 milijarda USD
Plaćena otkupnina22 milijuna USD
Sustavi van pogonaTjednima

Napad je prekinuo obradu zahtjeva i lijekova diljem SAD-a. Pružatelji nisu mogli podnositi zahtjeve. Pacijenti nisu mogli dobiti lijekove. Prihodi su se zaustavili.

Skupina je uzela 22 milijuna USD otkupnine — a zatim svejedno procurila podatke pacijenata online. Plaćanje nije pomoglo.

Kako se ransomware promijenio

Ransomware u zdravstvu znatno se promijenio od 2024. do 2025.

Metrika2024.2025.Promjena
Stopa zaključavanja datoteka74%34%−54%
Stopa krađe podataka94%96%+2%
Prosječni zahtjev za otkupninom4 mil. USD343 K USD−91%
Prosječno plaćena otkupnina1,47 mil. USD150 K USD−90%

Napadači se sada fokusiraju na krađu podataka, a ne zaključavanje datoteka. Sigurnosne kopije su se poboljšale pa zaključavanje datoteka manje dobro funkcionira. Ukradeni podaci i dalje imaju vrijednost dugo nakon što napad završi.

Stopa krađe od 96% znači da gotovo svaki napad danas uzima podatke.

18 HIPAA identifikatora

HIPAA navodi 18 vrsta zaštićenih zdravstvenih informacija (PHI) koje trebaju zaštitu. Svaki zdravstveni podatak vezan uz te identifikatore postaje PHI prema zakonu.

#IdentifikatorPrimjeri
1ImenaIme pacijenta, obiteljska imena
2Geografski podaciAdresa, grad, poštanski broj
3DatumiRođenje, posjeta, otpuštanje
4Telefonski brojeviSvi telefonski brojevi
5Brojevi faksaSvi brojevi faksa
6E-mail adreseSve e-mail adrese
7OIB/SSNBrojevi socijalnog osiguranja
8Brojevi medicinskih kartonaMRN, brojevi kartona
9ID-ovi zdravstvenih planovaBrojevi naknada
10Brojevi računaBrojevi pacijentskih računa
11Brojevi dozvolaVozačka dozvola, itd.
12ID-ovi vozilaVIN, registarske tablice
13ID-ovi uređajaSerijski brojevi medicinskih uređaja
14Web URL-oviURL-ovi pacijentskih portala
15IP adreseSve IP adrese
16Biometrijski podaciOtisci prstiju, glasovni otisci
17Fotografije licaI slične slike
18Drugi jedinstveni ID-oviŠifre, karakteristike

Dobavljači su slaba karika

Ovo je ključna činjenica za svakog CISO-a u zdravstvu:

Više od 80% ukradenog PHI-ja došlo je od trećih dobavljača, a ne od bolnica.

Change Healthcare nije probio pojedinačne bolnice. Pogodio je posrednika koji obrađuje zahtjeve za tisuće pružatelja. Jedan neuspjeh dobavljača proširio se na sve njih.

Vaša sigurnost PHI-ja je samo toliko jaka koliko je jak vaš najslabiji dobavljač.

HIPAA kazne rastu

HHS Office for Civil Rights (OCR) poduzima mjere. U 2025.:

MetrikaVrijednost
Slučajevi s kaznama21
Ukupne kazne8,33 milijuna USD
Glavni fokusNedostaci analize rizika

OCR cilja grupe koje preskaču ispravne preglede rizika. To je temeljni korak Sigurnosnog pravila — i česta praznina.

Kako anonym.legal štiti PHI

Svih 18 HIPAA identifikatora

anonym.legal pokriva svih 18 vrsta HIPAA identifikatora s provjerama kontrolnog zbroja. Imena, datumi, SSN-ovi, brojevi medicinskih kartona, telefon, faks, e-mail — sve riješeno. Pogledajte naš vodič za HIPAA usklađenost za detalje.

Reverzibilna enkripcija

Mnogi timovi trebaju vraćati podatke za studije, revizije ili pravni pregled. anonym.legal koristi AES-256-GCM enkripciju koja se može poništiti ispravnim pristupnim ključevima.

Usklađenost s metodom sigurnog utočišta

HIPAA metoda sigurnog utočišta zahtijeva uklanjanje svih 18 vrsta identifikatora. HIPAA preset anonym.legal to radi za vas:

  • Imena → [PERSON]
  • Datumi → Samo godina
  • Poštanski brojevi → Prva 3 broja (ako je populacija >20K)
  • Izravni ID-ovi → Šifrirani tokeni

Lokalna obrada

Pri 7,42 mil. USD po curenju, ne možete slati PHI na vanjske poslužitelje. Desktop aplikacija anonym.legal radi na vašem vlastitom računalu. Zaštićeni zdravstveni podaci nikad ne napuštaju vašu mrežu.

Cijena neaktivnosti

ScenarijTrošak
Prosječno curenje u zdravstvu7,42 mil. USD
anonym.legal Business plan29 €/mj.
Godišnji trošak348 €
Točka rentabilnosti0,005% prevencije curenja

Ako anonym.legal spriječi samo 0,005% troška curenja, isplati se. Napad na Change Healthcare koštao je 3,1 milijardu USD. Bolje PHI kontrole duž tog lanca dobavljača mogle su ga spriječiti.

Zaključak

Zdravstvo će ostati primarna meta. PHI je vrijedan. Sustavi su složeni. Lanci dobavljača dodaju rizik. A prosječno curenje traje 279 dana za otkrivanje.

Kad saznate za curenje, šteta je već nanesena. Najbolji potez je prevencija — prije nego što incident počne.

Početak


Izvori

Spremni za zaštitu vaših podataka?

Započnite anonimizaciju PII-a s 285+ vrsta entiteta na 48 jezika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.