1718010564
2024-03-12 16:18:41
インターマウンテン ヘルスケア、VP/CISO、エリック デッカー氏
ViVE 2024 で最も重要なトピックが何であったかについては疑問の余地はありませんでした。カンファレンスが始まる数日前に、UnitedHealth の一部門である Change Healthcare を標的とした大規模なサイバー攻撃が発生しました。サイバーセキュリティに関する意識を高め、データ、そしてさらに重要な患者を保護するためのより優れた戦略を開発するために精力的に取り組んできたリーダーたちにとって、タイミングは理想的でした。
保健セクター調整協議会 (HSCC) のエグゼクティブ ディレクター、グレッグ ガルシア氏によると、この侵害の広範囲かつ長期的な影響は、対策の必要性をさらに高めるのに役立つだろうとのことです。「私たちはこれを真剣に受け止めなければなりません」と、エリック デッカー氏 (インターマウンテン ヘルスの VP 兼 CISO)、クリス タイバーグ氏 (アボットの CISO 兼副議長)、リンダ リッチ氏 (FDA の戦略的パートナーシップおよび技術革新局の副局長)、ブライアン マザネック氏 (HHS のセキュリティ、インテリジェンス、情報管理局の副次官補) との話し合いの中でガルシア氏は述べました。「私たちはこの 5 年間、一連のベスト プラクティスとガイドラインの開発に取り組んできましたが、今は前向きに考える必要があります。」
これはまさに、カリフォルニア州ロサンゼルスで2月25日から28日にかけて開催されたイベントで発表された医療業界サイバーセキュリティ戦略計画を通じて医療部門調整協議会が達成しようとしていたことだ。「医療業界がセキュリティと回復力の予測を危機的から安定へとアップグレードする方法を示す定式」として設計されたこの計画は、最も差し迫ったサイバーセキュリティの課題を特定し、攻撃の可能性に備える手順を概説している。
ガルシア氏は、その可能性はますます高まっていると述べ、HIPAA 違反は 2018 年以降ほぼ倍増しており、2023 年だけでも 141 の病院がランサムウェアの被害に遭っていると指摘した。こうした事件の平均コストは 150 万ドルだが、さらに大きな被害をもたらしたのが患者の安全への影響だ。「不運にもランサムウェア攻撃が発生したときに病院にいたら、死亡リスクは高まります」と同氏は付け加えた。「これは大げさな話ではありません。この問題に対処する必要性はかつてないほど緊急になっています」
5年計画
「なぜ」は明らかに明白だったが、「どのように」はもう少し複雑だった。しかし、リッチ氏によると、著者らが最初に確立した点が 1 つあった。それは、戦略は業界の方向性を反映する必要があるということだ。「10 年前の医療制度に焦点を当てた 5 年計画を策定したくなかった」とリッチ氏は述べた。その結果、AI や合併や買収などのトレンドが戦略に組み込まれた。「私たちは、これを将来を見据えた戦略的なものにしたいのです」
これを達成するには、プロバイダー組織だけでなく、ベンダー企業、健康保険、製薬会社、政府機関の代表者も議論に含める必要がありました。「全員参加が必要でした」とリッチ氏は言います。「私たちは、すべての人のためにこの計画を作成したかったのです。」
デッカー氏もこれに同意し、さまざまな意見を取り入れることが「非常に多様なセクター」のニーズを満たす上で重要だと指摘した。「私たちはそれぞれ異なる組織ですが、これは私たち全員が目指している非常に共通のテーマです。」

リンダ・リッチ、FDA 戦略的パートナーシップおよび技術革新局副局長
リッチ氏によると、その糸口は?「サイバーセキュリティは患者の安全です」と彼女は言う。「私たちは患者のためにここにいます。私たちが行うすべてのことにおいて、そのことを認識することが重要です。」
405(d)タスクグループの共同議長でもあるデッカー氏は、戦略で概説されている12のサイバーセキュリティ目標のうち最初の目標は、ケア提供サービスがユーザーフレンドリーで、アクセスしやすく、安全で、コンプライアンスに準拠していることを保証することに重点を置いていると指摘した。その他の主な焦点領域には、サードパーティのリスク管理、サイバーセキュリティの教育と認証、新興技術の安全性の確保、倫理的なデータ慣行を促進するためのプライバシー基準、小規模組織や地方組織向けのリソースなどがある(HSCC)。
「私たちは、インターマウンテンの患者と健康保険加入者にとって、配達サービスが安全で安心、そして適切であることを確実にしたいと考えています」と彼は付け加えた。「私たちは常にそのことを考えていなければなりません。」
「チョークポイント」
もちろん、これは特定の組織の患者を保護することだけではない、と彼は付け加え、医療システム間の連携、そして業界全体の参加が、計画の成功を確実にするために不可欠であると指摘した。「これは関与とフィードバックを得る絶好の機会です」とデッカー氏は述べた。「動員に関して言えば、ここで重要なのは、これがサイバーセキュリティ作業グループの戦略計画ではないということです。これは政府の戦略計画ではなく、個々の組織の戦略計画でもありません。これら 3 つすべてです。」
つまり、CISO やその他の医療システムのリーダーだけでなく、リッチ氏、タイバーグ氏、マザネック氏のような人々も関与する必要があるということです。
「我々は政府パートナーと協力して体系的なリスク分析を行う必要がある」と彼は述べた。「我々はそれらの重大なボトルネックに到達しなければならない。」
組織が保有し共有できる情報が増えるほど、新たなセンチネル イベントが発生する可能性は低くなり、発生したとしても被害は少なくなります。
「私たちはパートナーシップを組んでこれに取り組む必要があります。そうすれば、私たちは飛び込んで、雑音をフィルタリングし、臨床面、財務面、ビジネス面の影響を本当に理解することができます」とデッカー氏は語った。「私たちは業界としてこれを熟考し、業界として支援する必要があります。」
その方法の一つは、 誓約 パネリストらによると、戦略計画の原則を受け入れ、安定化という最終目標に向けて前進するのに役立つという。「それが私たちが将来に向けて抱いているビジョンです」とタイバーグ氏は語った。「それが2029年に私たちが望んでいる姿です。」
#将来を見据えた戦略的なサイバーセキュリティ向上のための長期的かつ協力的な計画
