anonym.legal

By · Last updated 2026-02-20

Назад до блогуОхорона здоров'я

$7,42 млн: витоки в охороні здоров'я коштують найдорожче

Охорона здоров'я — найдорожча галузь для витоків даних протягом 14 років поспіль. Дізнайтеся, чому PHI така цінна і як її захистити.

February 20, 20269 хв читання
healthcareHIPAAPHIdata breachransomware

Охорона здоров'я лідирує за вартістю витоків

14-й рік поспіль охорона здоров'я має найвищу вартість витоків серед усіх секторів. Звіт IBM за 2025 рік визначає середнє значення в $7,42 мільйона за витік. Це нижче, ніж $9,77 мільйона у 2024 році. Але все ще значно перевищує будь-яку іншу галузь.

Глобальне середнє значення по всіх секторах: $4,44 мільйона.

Ключові показники

ПоказникЗначенняДжерело
Середня вартість витоку$7,42 млнIBM 2025
Вартість за один викритий запис$398IBM 2025
Днів на виявлення та зупинку279 днівIBM 2025
Великі витоки (2025)710HHS OCR
Постраждалих осіб (2025)62 мільйониHHS OCR
Атаки програм-вимагачів445Comparitech 2025

Виявлення та усунення витоків у охороні здоров'я займає 279 днів. Це на п'ять тижнів більше за світовий середній показник. Майже 10 місяців відкритого ризику.

Чому медичні записи так дорого коштують

Медичні записи продаються за ціною, що в 10–40 разів перевищує вартість кредитних карток у темній мережі. Чому? Один запис містить багато.

Багаті ідентифікаційні дані

Кожен запис може містити:

  • Повне ім'я, дату народження, номер соціального страхування
  • Адресу, телефон та електронну пошту
  • Страхові та трудові дані
  • Дані членів сім'ї

Багато видів шахрайства

Викрадені записи дозволяють:

  • Крадіжку медичної ідентичності
  • Страхове шахрайство
  • Шахрайство з рецептами
  • Податкове шахрайство з SSN

Дані, що не можна змінити

Кредитну картку можна скасувати. Свою медичну історію, SSN або дату народження — ні. Саме тому записи залишаються корисними для злочинців роками.

Атака на Change Healthcare

Найбільший витік даних у сфері охорони здоров'я в історії стався в Change Healthcare у лютому 2024 року. Атаку провела група програм-вимагачів BlackCat/ALPHV.

ПоказникЗначення
Зачеплено записів192,7 мільйона
Загальна вартість$3,1 мільярда
Сплачений викуп$22 мільйони
Системи були вимкненіТижні

Атака перервала обробку претензій та ліків по всій Америці. Провайдери не могли подавати претензії. Пацієнти не могли отримати ліки. Дохід припинився.

Група забрала $22 мільйони викупу — і все одно злила дані пацієнтів онлайн. Оплата не допомогла.

Як змінилися програми-вимагачі

Програми-вимагачі в охороні здоров'я суттєво змінилися з 2024 по 2025 рік.

Показник20242025Зміна
Рівень блокування файлів74%34%−54%
Рівень крадіжки даних94%96%+2%
Середня вимога викупу$4 млн$343К−91%
Середній сплачений викуп$1,47 млн$150К−90%

Зловмисники тепер зосереджуються на крадіжці даних, а не блокуванні файлів. Резервні копії покращилися, тому блокування файлів менш ефективне. Викрадені дані зберігають цінність довго після завершення атаки.

Рівень крадіжки 96% означає, що майже кожна атака тепер супроводжується крадіжкою даних.

18 ідентифікаторів HIPAA

HIPAA перераховує 18 типів захищеної медичної інформації (PHI), що потребують захисту. Будь-які медичні дані, пов'язані з цими ідентифікаторами, стають PHI за законом.

ІдентифікаторПриклади
1ІменаІм'я пацієнта, імена родичів
2Географічні даніАдреса, місто, поштовий індекс
3ДатиНародження, відвідування, виписки
4Номери телефонівУсі номери телефонів
5Номери факсівУсі номери факсів
6Електронні адресиУсі електронні адреси
7SSNНомери соціального страхування
8Номери медичних картокMRN, номери карт
9Ідентифікатори страхових планівНомери пільг
10Номери рахунківНомери рахунків пацієнтів
11Номери ліцензійВодійське посвідчення тощо
12Ідентифікатори транспортних засобівVIN, номерні знаки
13Ідентифікатори пристроївСерійні номери медичних пристроїв
14Веб-URLURL порталів пацієнтів
15IP-адресиУсі IP-адреси
16БіометріяВідбитки пальців, голосові відбитки
17Фотографії обличчяТа подібні зображення
18Інші унікальні ідентифікаториКоди, ознаки

Постачальники — найслабша ланка

Важливий факт для кожного CISO в охороні здоров'я:

Понад 80% викраденої PHI надійшло від сторонніх постачальників, а не з лікарень.

Change Healthcare не зламав окремі лікарні. Він уразив розрахунковий центр, що обробляє претензії для тисяч провайдерів. Провал одного постачальника поширився на всіх.

Безпека вашої PHI не краща за найслабшу ланку ваших постачальників.

Штрафи HIPAA зростають

Управління з цивільних прав HHS (OCR) вживає заходів. У 2025 році:

ПоказникЗначення
Справи зі штрафами21
Загальна сума штрафів$8,33 мільйона
Головний фокусПрогалини в аналізі ризиків

OCR націлюється на групи, що пропускають належний аналіз ризиків. Це основний крок Правила безпеки — і поширена прогалина.

Як anonym.legal захищає PHI

Усі 18 ідентифікаторів HIPAA

anonym.legal охоплює всі 18 типів ідентифікаторів HIPAA з контрольними перевірками. Імена, дати, SSN, номери медичних карток, телефон, факс, електронна пошта — все обробляється. Дивіться наш посібник відповідності HIPAA.

Зворотне шифрування

Багатьом командам потрібно відновлювати дані для досліджень, аудитів або судових перевірок. anonym.legal використовує шифрування AES-256-GCM, яке можна скасувати за наявності правильних ключів доступу.

Відповідність методу Safe Harbor

Метод Safe Harbor HIPAA вимагає видалення всіх 18 типів ідентифікаторів. Пресет HIPAA anonym.legal робить це за вас:

  • Імена → [PERSON]
  • Дати → тільки рік
  • Поштові індекси → перші 3 цифри (якщо населення >20 000)
  • Прямі ідентифікатори → зашифровані токени

Локальна обробка

При $7,42 млн за витік ви не можете надсилати PHI на зовнішні сервери. Десктопний застосунок anonym.legal працює на вашому власному комп'ютері. Захищені медичні дані ніколи не покидають вашу мережу.

Ціна бездіяльності

СценарійВартість
Середній витік в охороні здоров'я$7,42 млн
План anonym.legal Business€29/місяць
Річна вартість€348
Точка беззбитковості0,005% запобігання витоку

Якщо anonym.legal запобігає лише 0,005% вартості витоку, він окупається. Атака на Change Healthcare коштувала $3,1 мільярда. Кращий контроль PHI по всьому ланцюжку постачальників міг її зупинити.

Висновок

Охорона здоров'я залишатиметься головною мішенню. PHI цінна. Системи складні. Ланцюжки постачальників додають ризику. І середній витік виявляється через 279 днів.

Коли ви дізнаєтеся про витік, шкода вже завдана. Найкращий крок — профілактика, до того як інцидент стався.

Починаємо


Джерела

Готові захистити свої дані?

Почніть анонімізувати PII з 285+ типами сутностей на 48 мовах.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.