HIPAA OCR: 725 krsitev, 275 milijonov zapisov
Posodobljeno za leto 2026
Urad za civilne pravice (OCR) HHS je leto 2024 stevel 725 krsitev zdravstvenih podatkov. Te krsitve so prizadele 275 milijonov pacientskih zapisov. Ta skupni znesek je najvecji, kar jih je bilo kdajkoli zabelezenih v enem letu.
Povprecni stroski na krsitev zdravstvenih podatkov so v letu 2025 dosegli 10,22 milijona $. Porocilo IBM o stroski krsitev podatkov navaja to stevilko. Stroski vkljucujejo civilne globe, pravne honorarje, obvestila pacientom, kreditno spremljanje in izgubljen ugled.
Leti 2025 in 2026 sta kljucni za pokrite subjekte in njihove poslovne partnerje. Predlagana posodobitev varnostnih pravil HIPAA iz marca 2025 bi dodala najvecji nabor tehnicnih pravil od leta 2003.
Kaj je povzrocilo 725 krsitev v letu 2024
Portal OCR razvrsca napake iz leta 2024 v stiri vrste.
Hekanje in IT incidenti so povzrocili 74 % prijavljenih krsitev. Najpogostejse vrste so ransomware, napadi na streznik in e-postne prevare. Napadalci zdaj ciljajo na celotna omrezja. En napad lahko naenkrat potegne zapise iz celotnega sistema EHR.
Nepooblascen dostop in razkritje sta povzrocila 18 % krsitev. Sem sodijo slabi nadzori dostopa, zloraba notranjih oseb in napake pri napacnem prejemniku.
Incidenti tretjih oseb so sestavljali 35 % krsitev v letu 2024. Napaka se je zacela pri poslovnem partnerju -- ne pri pokritem subjektu. Change Healthcare (enota UnitedHealth Group) sama je razkrila vec kot 190 milijonov pacientskih zapisov. To je najvecja krsitev zdravstvenih podatkov v ZDA v zgodovini.
Kradja ali izguba prenosnih medijev je povzrocila 8 % krsitev. Prenosniki, USB-kljuci in papirnati zapisi, izgubljeni ali ukradeni brez sifriranja.
18 vrst PHI po metodi Safe Harbor
Metoda Safe Harbor HIPAA (45 CFR 164.514(b)) zahteva odstranitev vseh 18 vrst pacientskih podatkov. Vecina ekip pozna seznam. Tezka stvar je zaznavanje v velikem obsegu.
- Imena -- pacientov, druzinskih clanov, delodajalcev
- Geografski podatki -- katerokoli obmocje, manjse od drzave
- Datumi -- sprejema, odpusta, rojstva, smrti (leto lahko ostane)
- Telefonske stevilke
- Stevilke faksa
- E-postni naslovi
- Stevilke socialne varnosti
- Stevilke medicinskih zapisov (oblika se razlikuje glede na sistem EHR)
- Stevilke clanov zdravstvenih nacrtov
- Stevilke racunov
- Stevilke potrdil in licenc -- medicinske, DEA, drzavne
- ID vozil -- VIN in stevilke registrskih tablic
- ID naprav -- serijske stevilke in edinstvene kode naprav
- Spletni URL-ji
- IP-naslovi
- Biometricni podatki -- prstni odtisi in glas
- Fotografije celega obraza in podobne slike
- Kateri koli drug edinstven ID, koda ali znacilnost
Vrsta 18 je najtezje ujeti. Vsaka koda, ki vezuje zapis na dolocenega pacienta, mora biti odstranjena -- tudi brez ustaljenega vzorca.
Za korak-po-korak vodnik za ciscenje vseh 18 vrst iz klinicnih zapisov glejte Deidentifikacija HIPAA Safe Harbor za zdravstvene raziskave.
Pet novih pravil v predlagani posodobitvi varnostnih pravil
Predlagana posodobitev varnostnih pravil HIPAA (marec 2025) dodaja pet obveznosti.
Letne revizije sifriranja. Pokrite entitete morajo potrditi, da vsi pacientski podatki v mirovanju uporabljajo AES-256 ali enakovreden standard. Upravljanje kljucev mora ustrezati pisnim standardom.
Pisni postopki deidentifikacije. Kateri koli pacientski podatki, ki se uporabljajo v raziskavah, ucenju AI ali analitiki, potrebujejo pisne korake. Opomba o politiki ni dovolj. Zahtevani so tehnicni zapisi z dokazili o validaciji.
Varnostne preveritve poslovnih partnerjev. Poslovni partnerji morajo prestati specificne tehnicne preveritve pred zacetkom dela. Pogodbe so prej opravljale to brez tehnicnih podrobnosti.
Vecfaktorska avtentikacija (MFA). Vsi zaposleni z dostopom do elektronskih pacientskih podatkov morajo uporabljati MFA. Podedovani sistemi niso izvzeti.
Testiranje odziva na incidente. Zahtevane so letne vaje in tehnicni testi. Ekipe morajo voditi evidenco rezultatov.
Lekcije iz primera Change Healthcare
Krsitev Change Healthcare (februar 2024) je pokazala, kako izgleda sistemsko tveganje. Change Healthcare je letno obravnaval 15 milijard transakcij. Kot klirinška hisa je povezoval ponudnike, placevalce in lekarne.
Krsitev se je zacela z enim racunom za oddaljeni dostop. Ta racun ni imel MFA. Napadalci so se premikali po omrezju devet dni. Nato so izvedli ransomware napad.
Lekcija je jasna. Poslovni partner s sirokim dostopom do zdravstvenih transakcij je tveganje za vsakega partnerja, ki se ga dotakne. Stari okvir ni bil zgrajen za ponudnike, ki obravnavajo tretjino vseh americkih zdravstvenih transakcij.
Predlagana MFA, segmentacija omrezja in preveritve poslovnih partnerjev v predlaganem pravilu se vse nanasajo na ta dogodek.
Za odstranjevanje PHI iz formatov zapisov, specificnih za bolnico, glejte zaznavanje HIPAA MRN in vzorci, specificni za bolnico. Za zasnovo z nicti znanjem, ki ohranja pacientske podatke zunaj omrezja, glejte HIPAA-skladen oblak PHI in zasnova z nicti znanjem.