HIPAA OCR: 725 خلاف ورزیاں، 275 ملین ریکارڈ
2026 کے لیے اپ ڈیٹ شدہ
HHS آفس فار سول رائٹس (OCR) نے 2024 میں 725 صحت ڈیٹا خلاف ورزیاں شمار کیں۔ ان خلاف ورزیوں سے 275 ملین مریضوں کے ریکارڈ متاثر ہوئے۔ یہ مجموعی تعداد ایک ہی سال میں اب تک ریکارڈ کی گئی سب سے زیادہ ہے۔
فی صحت خلاف ورزی اوسط لاگت 2025 میں $10.22 ملین تک پہنچ گئی۔ IBM کی Cost of a Data Breach Report یہ تعداد وہاں رکھتی ہے۔ لاگت میں سول جرمانے، قانونی فیسیں، مریض نوٹسز، کریڈٹ مانیٹرنگ اور ضائع ہوا اعتماد شامل ہے۔
2025 اور 2026 کور کردہ اداروں اور ان کے کاروباری شراکت داروں کے لیے اہم سال ہیں۔ مارچ 2025 کا مجوزہ HIPAA سیکیورٹی رول اپ ڈیٹ 2003 کے بعد سے سب سے بڑا تکنیکی قواعد کا سیٹ شامل کرے گا۔
2024 میں 725 خلاف ورزیوں کی وجوہات
OCR پورٹل 2024 کی ناکامیوں کو چار اقسام میں تقسیم کرتا ہے۔
ہیکنگ اور IT واقعات نے 74% رپورٹ کردہ خلاف ورزیاں پیدا کیں۔ Ransomware، سرور حملے اور ای میل فراڈ اہم اقسام ہیں۔ حملہ آور اب پورے نیٹ ورک کو نشانہ بناتے ہیں۔ ایک حملہ پوری EHR سسٹم کے ریکارڈ نکال سکتا ہے۔
غیر مجاز رسائی اور افشاء نے 18% خلاف ورزیاں کیں۔ غلط رسائی کنٹرول، اندرونی غلط استعمال اور غلط وصول کنندہ کی غلطیاں سبھی یہاں شامل ہیں۔
تیسرے فریق کے واقعات 2024 کی 35% خلاف ورزیوں پر مشتمل تھے۔ ناکامی کور کردہ ادارے سے نہیں بلکہ کاروباری شریک سے شروع ہوئی۔ Change Healthcare (UnitedHealth Group کی یونٹ) نے اکیلے 190 ملین سے زیادہ مریضوں کے ریکارڈ افشاء کیے۔ یہ امریکی صحت ڈیٹا کی سب سے بڑی خلاف ورزی ریکارڈ پر ہے۔
پورٹیبل میڈیا کی چوری یا گم شدگی نے 8% خلاف ورزیاں کیں۔ بغیر انکرپشن کے گم یا چوری ہونے والے لیپ ٹاپ، USB ڈرائیوز اور کاغذی ریکارڈ۔
سیف ہاربر کے تحت 18 PHI اقسام
HIPAA کا سیف ہاربر طریقہ (45 CFR §164.514(b)) مریض کے ڈیٹا کی تمام 18 اقسام کو ہٹانے کی ضرورت ہے۔ زیادہ تر ٹیمیں فہرست جانتی ہیں۔ مشکل حصہ پیمانے پر پتہ لگانا ہے۔
- نام — مریض، خاندان کے افراد، آجر
- جغرافیائی ڈیٹا — ریاست سے چھوٹا کوئی بھی علاقہ
- تاریخیں — داخلہ، اخراج، پیدائش، موت (سال رہ سکتا ہے)
- فون نمبر
- فیکس نمبر
- ای میل پتے
- سوشل سیکیورٹی نمبر
- میڈیکل ریکارڈ نمبر (فارمیٹ EHR سسٹم کے مطابق مختلف ہوتا ہے)
- صحت منصوبے کے ممبر نمبر
- اکاؤنٹ نمبر
- سرٹیفکیٹ اور لائسنس نمبر — طبی، DEA، ریاستی
- گاڑی IDs — VINs اور پلیٹ نمبر
- ڈیوائس IDs — سیریل نمبر اور منفرد ڈیوائس کوڈ
- ویب URLs
- IP پتے
- بائیومیٹرک ڈیٹا — فنگر پرنٹ اور آواز کے نشان
- پورے چہرے کی تصاویر اور ملتی جلتی تصاویر
- کوئی اور منفرد ID، کوڈ یا خصوصیت
نوع 18 پکڑنا سب سے مشکل ہے۔ کوئی بھی کوڈ جو کسی ریکارڈ کو مخصوص مریض سے جوڑتا ہے وہ جانا چاہیے — چاہے کوئی مقررہ نمونہ نہ ہو۔
کلینیکل ریکارڈز سے تمام 18 اقسام صاف کرنے کی مرحلہ وار گائیڈ کے لیے، صحت تحقیق کے لیے HIPAA سیف ہاربر ڈی آئیڈنٹیفیکیشن دیکھیں۔
مجوزہ سیکیورٹی اپ ڈیٹ میں پانچ نئے قواعد
مجوزہ HIPAA سیکیورٹی رول اپ ڈیٹ (مارچ 2025) پانچ ذمہ داریاں شامل کرتا ہے۔
سالانہ انکرپشن آڈٹ۔ کور کردہ اداروں کو تصدیق کرنی ہوگی کہ آرام پر موجود تمام مریض ڈیٹا AES-256 یا اس کے برابر استعمال کرتا ہے۔ کلیدی انتظام تحریری معیارات کو پورا کرنا چاہیے۔
تحریری ڈی آئیڈنٹیفیکیشن طریقہ کار۔ تحقیق، AI تربیت یا تجزیات میں استعمال ہونے والے کسی بھی مریض ڈیٹا کو تحریری اقدامات کی ضرورت ہے۔ پالیسی نوٹ کافی نہیں۔ توثیق کے ثبوت کے ساتھ تکنیکی ریکارڈ ضروری ہیں۔
کاروباری شریک سیکیورٹی جانچ۔ کاروباری شراکت داروں کو لائیو ہونے سے پہلے مخصوص تکنیکی جانچ پاس کرنی ہوگی۔ معاہدات پہلے بغیر کسی تکنیکی تفصیل کے اس سے نمٹتے تھے۔
ملٹی فیکٹر توثیق (MFA)۔ الیکٹرانک مریض ڈیٹا تک رسائی رکھنے والے تمام عملے کو MFA استعمال کرنا ہوگا۔ پرانے سسٹم مستثنیٰ نہیں ہیں۔
واقعہ رسپانس ٹیسٹنگ۔ سالانہ مشقیں اور تکنیکی ٹیسٹ ضروری ہیں۔ ٹیموں کو نتائج کے ریکارڈ رکھنے ہوں گے۔
Change Healthcare سے سبق
Change Healthcare خلاف ورزی (فروری 2024) نے دکھایا کہ سیسٹمیٹک خطرہ کیسا لگتا ہے۔ Change Healthcare سالانہ 15 بلین لین دین سنبھالتا تھا۔ اس نے فراہم کنندگان، ادائیگی کاروں اور فارمیسیوں کو کلیئرنگ ہاؤس کے طور پر جوڑا۔
خلاف ورزی ایک ریموٹ رسائی اکاؤنٹ سے شروع ہوئی۔ اس اکاؤنٹ میں کوئی MFA نہیں تھی۔ حملہ آور نو دن تک نیٹ ورک میں گھومتے رہے۔ پھر انہوں نے Ransomware لانچ کی۔
سبق واضح ہے۔ صحت لین دین تک وسیع رسائی والا کاروباری شریک ہر شراکت دار کے لیے خطرہ ہے۔ پرانا فریم ورک تمام امریکی صحت لین دین کی ایک تہائی سنبھالنے والے فراہم کنندگان کے لیے نہیں بنایا گیا تھا۔
مجوزہ اصول کی MFA، نیٹ ورک سیگمنٹیشن اور کاروباری شریک جانچ سبھی اس واقعے سے جڑتے ہیں۔