HIPAA OCR: 725 narušení, 275 miliónov záznamov
Aktualizované pre rok 2026
Úrad pre obcianske práva HHS (OCR) zaregistroval v roku 2024 celkovo 725 narušení ochrany zdravotných údajov. Tieto narušenia postihli 275 miliónov záznamov pacientov. Tento celkový pocet je historicky najvyšší v jedinom roku.
Priemerné náklady na narušenie v zdravotníctve dosiahli v roku 2025 výšku 10,22 milióna dolárov. IBM Cost of a Data Breach Report uvádza toto číslo. Náklady zahrnujú civilné pokuty, právne poplatky, oznámenia pacientom, úverový monitoring a stratu dôvery.
Roky 2025 a 2026 sú kľúcové pre subjekty, na ktoré sa HIPAA vzťahuje, ako aj pre ich obchodných partnerov. Navrhovaná aktualizácia bezpecnostného pravidla HIPAA z marca 2025 by pridala najrozsiahlejšiu sadu technických pravidiel od roku 2003.
Príciny 725 narušení v roku 2024
Portál OCR zoskupuje pochybenia z roku 2024 do štyroch typov.
Hackovanie a IT incidenty spôsobili 74 % nahlásených narušení. Ransomvér, serverové útoky a e-mailové podvody sú hlavnými typmi. Útocníci dnes cielia na celé siete. Jeden útok môže vytiahnuť záznamy z celého systému elektronickej zdravotnej dokumentácie naraz.
Neoprávnený prístup a zverejnenie spôsobili 18 % narušení. Do tejto kategórie patria zlé kontroly prístupu, zneužitie zo strany insiderov a chyby pri doručení nesprávnemu príjemcovi.
Incidenty tretích strán tvorili 35 % narušení v roku 2024. K zlyhaniu došlo u obchodného partnera, nie u subjektu, na ktorý sa HIPAA priamo vzťahuje. Samotná spolocnosť Change Healthcare (dcérska spolocnosť UnitedHealth Group) odhalila viac ako 190 miliónov záznamov pacientov. Ide o najväcšie narušenie zdravotných údajov v USA v histórii.
Krádež alebo strata prenosných médií spôsobila 8 % narušení. Notebooky, USB disky a papierové záznamy stratené alebo ukradnuté bez šifrovania.
18 typov chránených zdravotných informácií podľa Safe Harbor
Metóda Safe Harbor podľa HIPAA (45 CFR §164.514(b)) vyžaduje odstránenie všetkých 18 typov pacientskych údajov. Väcšina tímov zoznam pozná. Nárocná cast je detekcia vo veľkom meradle.
- Mená - pacienti, rodinní príslušníci, zamestnávatelia
- Geografické údaje - akákoľvek oblasť menšia ako štát
- Dátumy - prijatie, prepustenie, narodenie, smrť (rok môže zostať)
- Telefónne čísla
- Čísla faxov
- E-mailové adresy
- Čísla sociálneho poistenia
- Čísla zdravotných záznamov (formát sa líši podľa systému EHR)
- Čísla členov zdravotného poistenia
- Čísla účtov
- Čísla osvedčení a licencií - lekárske, DEA, štátne
- Identifikátory vozidiel - VIN a evidencné čísla
- Identifikátory zariadení - sériové čísla a jedinecné kódy zariadení
- Webové URL adresy
- IP adresy
- Biometrické údaje - odtlacky prstov a hlasové odtlacky
- Fotografie tváre a podobné obrázky
- Akýkoľvek iný jedinecný identifikátor, kód alebo vlastnosť
Typ 18 je najťažšie zachytiť. Musí byť odstránený každý kód, ktorý spája záznam s konkrétnym pacientom, aj keď nemá pevný vzor.
Podrobný postup odstránenia všetkých 18 typov z klinických záznamov nájdete v sprievodcovi HIPAA Safe Harbor de-identifikáciou pre zdravotnícky výskum.
Päť nových pravidiel v navrhovanej bezpecnostnej aktualizácii
Navrhovaná aktualizácia bezpecnostného pravidla HIPAA (marec 2025) pridáva päť povinností.
Rocné audity šifrovania. Subjekty musia potvrdiť, že všetky pacientske údaje v pokoji sú šifrované pomocou AES-256 alebo rovnocenného riešenia. Správa kľúcov musí spĺňať písomné štandardy.
Písomné postupy de-identifikácie. Akékoľvek pacientske údaje použité vo výskume, tréningu AI alebo analýze vyžadujú písomné kroky. Zápis v politike nestacuje. Sú potrebné technické záznamy s dokladom o overení.
Bezpecnostné kontroly obchodných partnerov. Obchodní partneri musia prejsť konkrétnymi technickými kontrolami pred spustením. Zmluvy toto predtým riešili bez technických detailov.
Viacfaktorové overovanie (MFA). Všetci zamestnanci s prístupom k elektronickým pacientskym údajom musia používať MFA. Staršie systémy nie sú vyňaté.
Testovanie reakcie na incidenty. Sú potrebné rocné nácviky a technické testy. Tímy musia uchovávať záznamy o výsledkoch.
Ponatky z prípadu Change Healthcare
Narušenie spolocnosti Change Healthcare (február 2024) ukázalo, cím je systémové riziko. Change Healthcare spracovávala 15 miliárd transakcií rocne. Fungovania ako clearinghouse spájala poskytovateľov, platcov a lekárne.
Narušenie zacalo jedným kontom so vzdialeným prístupom, ktoré nemalo MFA. Útocníci sa pohybovali sieťou deväť dní a potom spustili ransomvér.
Ponaucenie je jasné. Obchodný partner s rozsiahlym prístupom k zdravotným transakciám predstavuje riziko pre každého partnera, ktorého sa dotýka. Starý rámec nebol vytvorený pre poskytovateľov spracovávajúcich tretinu všetkých amerických zdravotných transakcií.
MFA, segmentácia siete a kontroly obchodných partnerov v navrhovanom pravidle sa priamo odvíjajú od tejto udalosti.
Pre odstránenie PHI zo zdravotných formulárov špecifických pre nemocnice pozrite detekciu HIPAA MRN a vzory špecifické pre nemocnice. Pre dizajn s nulovými znalosťami, ktorý uchováva pacientske údaje mimo siete, pozrite HIPAA-kompatibilné cloudové PHI a dizajn s nulovými znalosťami.