By · Last updated 2026-02-20

Vissza a BlograEgészségügy

7,42 millió $: az egészségügy vezeti az adatbiztonsági incidens-statisztikákat

Az egészségügy 14 egymást követő éve az adatbiztonsági incidensek legköltségesebb ágazata. Ismerje meg, miért olyan értékes az egészségügyi személyes adat (PHI), és hogyan lehet védekezni.

February 20, 20269 perc olvasás
healthcareHIPAAPHIdata breachransomware

Az egészségügy vezet az incidenssel járó költségek tekintetében

14. egymást követő évben az egészségügy rendelkezik a legmagasabb incidenssel járó költségekkel bármely ágazathoz képest. Az IBM 2025-ös jelentése az átlagot 7,42 millió dollárra teszi incidensenkénti alapon. Ez csökkent a 2024-es 9,77 millió dollárról. De még mindig messze felülmúlja bármely más területet.

Az összes ágazatra vonatkozó globális átlag: 4,44 millió dollár.

Legfontosabb számok

MutatóÉrtékForrás
Átlagos incidens-költség7,42 M USDIBM 2025
Érintett rekordonkénti költség398 USDIBM 2025
Felfedezés és megállítás ideje279 napIBM 2025
Nagy incidensek (2025)710HHS OCR
Érintett személyek (2025)62 millióHHS OCR
Zsarolóvírus-támadások445Comparitech 2025

Az egészségügyi incidensek felfedezése és megállítása 279 napot vesz igénybe. Ez öt héttel több a globális átlagnál. Közel 10 hónap nyitott kockázat.

Miért kelnek el magas áron az orvosi nyilvántartások?

Az orvosi nyilvántartások a sötét weben a bankkártyákhoz képest 10–40-szeres áron kelnek el. Miért? Egyetlen rekord rengeteg adatot tartalmaz.

Gazdag személyazonosító adatok

Minden egyes rekord tartalmazhat:

  • Teljes nevet, születési dátumot, TAJ-számot
  • Lakcímet, telefonszámot és e-mail-címet
  • Biztosítási és munkáltatói adatokat
  • Családtagok adatait

Sokféle csalási lehetőség

Ellopott nyilvántartások lehetővé teszik:

  • Egészségügyi személyazonosság-lopást
  • Biztosítási csalást
  • Vényhamisítást
  • Adócsalást TAJ-számmal

Megváltoztathatatlan adatok

Egy bankkártyát le lehet tiltani. Az egészségügyi múltját, TAJ-számát vagy születési dátumát azonban nem tudja megváltoztatni. Ezért maradnak ezek a nyilvántartások a bűnözők számára évekig értékesek.

A Change Healthcare-támadás

A valaha rögzített legnagyobb egészségügyi adatbiztonsági incidens 2024 februárjában érte a Change Healthcare-t. A BlackCat/ALPHV zsarolóvírus-csoport hajtotta végre a támadást.

MutatóÉrték
Érintett nyilvántartások192,7 millió
Teljes költség3,1 milliárd USD
Kifizetett váltságdíj22 millió USD
Leállított rendszerekHetek

A támadás megszakította az igénylés- és gyógyszerfeldolgozást az egész USA-ban. A szolgáltatók nem tudtak igényléseket benyújtani. A betegek nem kaphatták meg gyógyszereiket. A bevétel megállt.

A csoport felvette a 22 millió dolláros váltságdíjat — majd online is közzétette a betegadatokat. A fizetés nem segített.

Hogyan változott a zsarolóvírusos fenyegetés?

Az egészségügyben a zsarolóvírus 2024-től 2025-re sokat változott.

Mutató20242025Változás
Fájlzárolási arány74%34%−54%
Adatlopási arány94%96%+2%
Átlagos váltságdíj-követelés4 M USD343 E USD−91%
Átlagosan kifizetett váltságdíj1,47 M USD150 E USD−90%

A támadók ma már az adatlopásra összpontosítanak, nem a fájlzárolásra. A biztonsági mentések fejlődtek, így a fájlzárolás kevésbé hatékony. Az ellopott adatok a támadás után is hosszú ideig megőrzik értéküket.

A 96%-os adatlopási arány azt jelenti, hogy szinte minden támadás most adatokat is lop.

A HIPAA 18 azonosítótípusa

A HIPAA 18 típusú Védett Egészségügyi Információt (PHI) határoz meg, amelyek védelmet igényelnek. Az ezekhez kötött egészségügyi adatok a törvény alapján PHI-nek minősülnek.

#AzonosítóPéldák
1NevekBeteg neve, családtagok nevei
2Földrajzi adatokLakcím, város, irányítószám
3DátumokSzületés, látogatás, elbocsátás
4TelefonszámokMinden telefonszám
5FaxszámokMinden faxszám
6E-mail-címekMinden e-mail-cím
7TAJ-számTársadalombiztosítási azonosítók
8Orvosi nyilvántartási számokKórlapszámok
9Egészségbiztosítási azonosítókJuttatási számok
10SzámlaszámokBetegszámlák
11EngedélyszámokJogosítvány stb.
12JárműazonosítókAlvázszám, rendszám
13EszközazonosítókOrvosi eszközök sorozatszámai
14Web URL-ekBetegportál URL-jei
15IP-címekMinden IP-cím
16Biometrikus adatokUjjlenyomatok, hangminták
17ArcképekÉs hasonló képek
18Egyéb egyedi azonosítókKódok, jellemzők

A szállítók a leggyengébb láncszemek

Egy fontos tény minden egészségügyi CISO számára:

Az ellopott PHI több mint 80%-a harmadik feles szállítóktól érkezett, nem kórházaktól.

A Change Healthcare nem egyedi kórházakat érintett. Egy igényléseket feldolgozó elszámoló házat ért el, amely ezer szolgáltatóval állt kapcsolatban. Egyetlen szállítói meghibásodás az összesre kiterjedt.

A PHI-jének biztonsága csak annyira erős, mint a leggyengébb szállítója.

A HIPAA-bírságok növekednek

A HHS Polgárjogi Hivatal (OCR) lépéseket tesz. 2025-ben:

MutatóÉrték
Bírságolt ügyek21
Összes bírság8,33 millió USD
Fő fókuszKockázatelemzési hiányosságok

Az OCR azokat a szervezeteket veszi célba, amelyek kihagyják a megfelelő kockázatértékelést. Ez az Adatbiztonsági Szabályzat egyik alapkövetelménye — és egy általánosan hiányzó lépés.

Hogyan védi az anonym.legal a PHI-t?

Mind a 18 HIPAA-azonosítótípus

Az anonym.legal mind a 18 HIPAA-azonosítótípust lefedi ellenőrzőösszeg-vizsgálatokkal. Nevek, dátumok, TAJ-számok, orvosi nyilvántartási számok, telefon, fax, e-mail — minden kezelt. Részletekért lásd a HIPAA-megfelelőségi útmutatónkat.

Visszafordítható titkosítás

Sok csapatnak szüksége van az adatok visszaállítására vizsgálatok, auditok vagy jogi felülvizsgálat céljából. Az anonym.legal AES-256-GCM titkosítást alkalmaz, amely a megfelelő hozzáférési kulcsokkal visszafordítható.

Safe Harbor megfelelőség

A HIPAA Safe Harbor módszer megköveteli mind a 18 azonosítótípus eltávolítását. Az anonym.legal HIPAA-beállítása ezt elvégzi Ön helyett:

  • Nevek → [PERSON]
  • Dátumok → Csak az év
  • Irányítószámok → Első 3 számjegy (ha a népesség >20 000)
  • Közvetlen azonosítók → Titkosított tokenek

Helyi feldolgozás

7,42 millió dolláros incidens-kockázat mellett nem engedheti meg magának, hogy PHI-t külső szerverekre küldjön. Az anonym.legal Desktop alkalmazása a saját gépén fut. A védett egészségügyi adatok nem hagyják el a hálózatát.

A tétlenség ára

ForgatókönyvKöltség
Átlagos egészségügyi incidens7,42 M USD
anonym.legal Business csomag29 €/hó
Éves költség348 €
Megtérülési küszöbAz incidens-megelőzés 0,005%-a

Ha az anonym.legal egy incidens-költség mindössze 0,005%-át megakadályozza, már megtérül. A Change Healthcare-támadás 3,1 milliárd dollárba került. Jobb PHI-kontrollok az adott szállítói láncon keresztül megakadályozhatták volna.

Összefoglalás

Az egészségügy továbbra is kiemelt célpont marad. A PHI értékes. A rendszerek összetettsége nagy. A szállítói láncok kockázatot hoznak. Az átlagos incidens felderítése 279 napot vesz igénybe.

Mire tudomást szerez egy incidensről, a kár már megtörtént. A legjobb lépés a megelőzés — mielőtt egy incidens elkezdődik.

Első lépések


Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.