Zdravotníctvo vedie všetky sektory v nákladoch na narušenie
14. rok za sebou má zdravotníctvo najvyššie náklady na narušenie zo všetkých sektorov. Správa IBM z roku 2025 stanovuje priemer na 7,42 miliona dolarov na narušenie. To je pokles oproti 9,77 miliona dolarov v roku 2024. Ale stále ďaleko prevyšuje každé iné odvetvie.
Celosvetový priemer naprieč všetkými sektormi: 4,44 miliona dolarov.
Kľúčové čísla
| Metrika | Hodnota | Zdroj |
|---|---|---|
| Priemerné náklady na narušenie | 7,42 mil. $ | IBM 2025 |
| Náklady na odhalený záznam | 398 $ | IBM 2025 |
| Dni na nájdenie a zastavenie | 279 dní | IBM 2025 |
| Veľké narušenia (2025) | 710 | HHS OCR |
| Postihnuté osoby (2025) | 62 miliónov | HHS OCR |
| Ransomvérové útoky | 445 | Comparitech 2025 |
Odhalenie a zastavenie narušení v zdravotníctve trvá 279 dní. To je päť týždňov viac ako svetový priemer. Takmer 10 mesiacov otvoreného rizika.
Prečo sa zdravotné záznamy predávajú draho
Healthcare záznamy sa predávajú za 10 až 40-násobok ceny kreditných kariet na dark webe. Prečo? Jeden záznam obsahuje veľa informácií.
Bohaté identifikačné dáta
Každý záznam môže obsahovať:
- Celé meno, dátum narodenia, číslo sociálneho poistenia
- Adresu, telefón a e-mail
- Podrobnosti o poistení a zamestnaní
- Dáta rodinných príslušníkov
Mnoho typov podvodov
Odcudzené záznamy umožňujú:
- Krádež medicínskej identity
- Poistný podvod
- Podvod s predpismi
- Daňový podvod s číslami sociálneho poistenia
Dáta, ktoré sa nedajú zmeniť
Môžete zrušiť kreditnú kartu. Nemôžete zmeniť svoju zdravotnú históriu, číslo sociálneho poistenia ani dátum narodenia. Preto záznamy zostávajú pre zločincov užitočné roky.
Útok na Change Healthcare
Najväčšie narušenie v oblasti zdravotníctva v histórii zasiahlo Change Healthcare vo februári 2024. Útok vykonal ransomvérový gang BlackCat/ALPHV.
| Metrika | Hodnota |
|---|---|
| Zasiahnuté záznamy | 192,7 miliona |
| Celkové náklady | 3,1 miliardy $ |
| Zaplatené výkupné | 22 miliónov $ |
| Výpadok systémov | Týždne |
Útok prerušil spracovanie pohľadávok a liekov naprieč USA. Poskytovatelia nemohli podávať nároky. Pacienti nemohli dostať lieky. Príjmy sa zastavili.
Skupina zobrala výkupné 22 miliónov dolarov — a potom ešte stále zverejnila dáta pacientov online. Platenie nepomohlo.
Ako sa ransomvér zmenil
Ransomvér v zdravotníctve sa od roku 2024 do roku 2025 výrazne zmenil.
| Metrika | 2024 | 2025 | Zmena |
|---|---|---|---|
| Miera zamknutia súborov | 74 % | 34 % | −54 % |
| Miera krádeže dát | 94 % | 96 % | +2 % |
| Priemerná požiadavka na výkupné | 4 mil. $ | 343 tis. $ | −91 % |
| Priemerné zaplatené výkupné | 1,47 mil. $ | 150 tis. $ | −90 % |
Útočníci sa teraz zameriavajú na krádež dát, nie zamykanie súborov. Zálohy sú lepšie, takže zamykanie súborov funguje menej. Ukradnuté dáta majú hodnotu dlho po skončení útoku.
Miera krádeže 96 % znamená, že takmer každý útok dnes dáta odcudzí.
18 identifikátorov HIPAA
HIPAA uvádza 18 typov chránených zdravotných informácií (PHI), ktoré potrebujú ochranu. Akékoľvek zdravotné dáta spojené s týmito identifikátormi sa stávajú PHI podľa zákona.
| # | Identifikátor | Príklady |
|---|---|---|
| 1 | Mená | Meno pacienta, rodinné mená |
| 2 | Geografické dáta | Adresa, mesto, PSČ |
| 3 | Dátumy | Narodenie, návšteva, prepustenie |
| 4 | Telefónne čísla | Všetky telefónne čísla |
| 5 | Faxové čísla | Všetky faxové čísla |
| 6 | E-mailové adresy | Všetky e-mailové adresy |
| 7 | Rodné číslo | Čísla sociálneho poistenia |
| 8 | Čísla zdravotných záznamov | MRN, čísla kariet |
| 9 | ID zdravotného plánu | Čísla benefitov |
| 10 | Čísla účtov | Čísla účtov pacientov |
| 11 | Čísla licencií | Vodičský preukaz atď. |
| 12 | ID vozidiel | VIN, ŠPZ |
| 13 | ID zariadení | Sériové čísla zdravotníckych zariadení |
| 14 | Webové URL | URL portálov pacientov |
| 15 | IP adresy | Všetky IP adresy |
| 16 | Biometrika | Odtlačky prstov, hlasové odtlačky |
| 17 | Fotografie tváre | A podobné obrázky |
| 18 | Iné jedinečné ID | Kódy, znaky |
Dodávatelia sú slabým článkom
Tu je kľúčový fakt pre každého CISO v zdravotníctve:
Viac ako 80 % odcudzených PHI pochádzalo od dodávateľov tretích strán, nie z nemocníc.
Change Healthcare nenarušila jednotlivé nemocnice. Zasiahla zúčtovací dom, ktorý spracúva nároky pre tisíce poskytovateľov. Zlyhanie jedného dodávateľa sa rozšírilo na všetkých.
Vaša bezpečnosť PHI je len taká silná, ako váš najslabší dodávateľ.
Pokuty HIPAA rastú
Úrad pre občianske práva HHS (OCR) koná. V roku 2025:
| Metrika | Hodnota |
|---|---|
| Prípady s pokutami | 21 |
| Celkové pokuty | 8,33 miliona $ |
| Hlavné zameranie | Medzery v analýze rizík |
OCR sa zameriava na skupiny, ktoré vynechávajú správne analýzy rizík. To je základný krok bezpečnostného pravidla — a bežná medzera.
Ako anonym.legal chráni PHI
Všetky 18 identifikátorov HIPAA
anonym.legal pokrýva všetkých 18 typov identifikátorov HIPAA s kontrolami kontrolných súčtov. Mená, dátumy, rodné čísla, čísla zdravotných záznamov, telefón, fax, e-mail — všetko zvládnuté. Pozri si náš sprievodca súladom s HIPAA pre podrobnosti.
Reverzibilné šifrovanie
Mnoho tímov potrebuje obnoviť dáta pre štúdie, audity alebo právne kontroly. anonym.legal používa šifrovanie AES-256-GCM, ktoré sa dá zvrátiť so správnymi prístupovými kľúčmi.
Súlad so Zárukou bezpečného prístavu
Metóda Safe Harbor HIPAA vyžaduje odstránenie všetkých 18 typov identifikátorov. Prednastavenie HIPAA od anonym.legal to robí za vás:
- Mená → [PERSON]
- Dátumy → Len rok
- PSČ → Prvé 3 číslice (ak populácia >20 tis.)
- Priame ID → Šifrované tokeny
Lokálne spracovanie
Pri 7,42 miliona dolarov na narušenie nemôžete posielať PHI na externé servery. Desktop App od anonym.legal beží na vašom vlastnom počítači. Chránené zdravotné dáta nikdy neopustia vašu sieť.
Cena nečinnosti
| Scenár | Náklady |
|---|---|
| Priemerné narušenie v zdravotníctve | 7,42 mil. $ |
| Plán Business od anonym.legal | 29 €/mesiac |
| Ročné náklady | 348 € |
| Bod zvratu | 0,005 % prevencia narušenia |
Ak anonym.legal zastaví len 0,005 % nákladov narušenia, zaplatí sa samo. Útok na Change Healthcare stál 3,1 miliardy dolarov. Lepšie kontroly PHI naprieč reťazcom dodávateľov tomu mohli zabrániť.
Záver
Zdravotníctvo zostane hlavným cieľom. PHI je cenná. Systémy sú zložité. Reťazce dodávateľov pridávajú riziko. A priemerné narušenie trvá 279 dní na odhalenie.
Keď sa dozviete o narušení, škoda je hotová. Najlepším krokom je prevencia — skôr než incident začne.
Začnite
- Stiahnite si Desktop App — Súbory zostávajú na vašom počítači
- Nainštalujte Office Add-in — Chráňte klinické dokumenty
- Začnite bezplatne — 200 tokenov na testovanie