1762851662
2025-11-05 12:00:00
米国の大規模な医療システムでは、サイバーインシデントは IT を超えて財務、業務、ベッドサイドケアにまで波及しており、調査対象の経営幹部の 72% が中程度から重度の財務的影響を報告し、59% が過去 2 年間の臨床的影響を挙げていると報告書によると、 報告 KLAS と EY、「米国医療サイバーレジリエンス調査」より。
報告書によると、その圧力は広範囲にわたり、フィッシング、サードパーティによる侵害、マルウェアが最も頻繁に挙げられた脅威であり、組織は昨年、平均して 5 種類の異なる脅威に遭遇したという。現在、来会計年度に計画されている予算増加額のトップは ID とアクセス管理 (IAM) (68%)、次いで脅威/脆弱性管理 (64%)、いくつかの最新化およびマネージド サービス カテゴリです。
医療システムは防御的な姿勢からサイバーを戦略的実現要因として扱うことに移行しており、81% がビジネス戦略においてサイバーセキュリティを優先することが課題を克服するのに効果的であると回答しています。リーダーたちはまた、回復力のギャップについても述べています。65% が資金を割り当てる権限を与えられていると感じているにもかかわらず、大きな出来事が続いており、持続的な経営陣の連携の必要性が浮き彫りになっています。
インタビューを受けたある幹部は、CISO は直前の門番ではなく、事業計画の最前線の「思考パートナー」でなければならないと主張した。この再構成は、サイバーをダウンタイムの削減、患者の安全性の向上、財務の安定性の強化などの成果に変換するのに役立ちます。
アイデンティティ第一。ベンダーはすぐ後ろにいます
人間以外のアイデンティティとエージェント AI の時代において、アイデンティティ管理はこれまで以上に重要になっており、敵は盗まれた認証情報や過剰にプロビジョニングされたアカウントを悪用することが増えています。経営陣は、特権アカウントのライフサイクル管理を強化し、人間以外の身元情報の所有権を監査し、特に患者ポータルと医師のアクセスに関して検証の基準を引き上げています。
人的要因は依然として暴露されたままです。あるサイバーリーダーは、「医師を装った詐欺的な発信者」を報告し、さらに最近では、ポータルの資格情報を思い出せない患者を装った発信者も報告しました。一般的に使用される個人情報が犯罪市場で急増するにつれ、従来の電話ベースの認証は有効性を失いつつあります。一方、サードパーティによる漏洩が迫っています。ベンダー契約におけるサイバーセキュリティ要件の強制は、回答者の 68% にとって最大の課題であり、56% がサードパーティのセキュリティに関する規制上の懸念を挙げています。
チェックボックスから価値創造へ
コンプライアンスのワークロードは重いが、攻撃者はルールが進化するよりも早く反復し、プロバイダーを「チェックボックス」モデルに囚われてしまい、相応のリスク軽減が得られずに時間がかかると幹部らは警告している。彼らは、取締役会と規制当局は、企業全体に組み込まれた、綿密に検討され、十分に伝達されたリスク削減を優先すべきだと主張している。
この軸はイノベーションをサポートします。サイバーセキュリティ機能は、仮想ケア、ホームベースのモデル、ウェアラブル、AI による文書の軽減に必要なデータ フローの保護など、企業の取り組みに大きく貢献することが多いため、サイバーへの投資が成長への投資になります。
しかし、人材は依然として制約となっています。欠員が数カ月も続く可能性があるため、リーダーは社内パイプライン、クロストレーニング、自動化、戦略的調達を組み合わせる必要があります。半数以上 (52%) が、トレーニングとスキルアップが今日の脅威に対抗するための効果的な手段であると考えています。
テイク・イット・アウェイ
- 患者の安全、ダウンタイムの数分の回避、リスクにさらされる収益など、セキュリティを重要な結果に結びつけます。
- アイデンティティを玄関口にする: 人間および人間以外のアイデンティティに対して MFA、最小特権、およびライフサイクル全体の制御を適用します。
- ベンダーを境界の一部として扱います。強制力のあるサイバー条項を作成し、継続的に検証し、サードパーティの依存関係をマッピングします。
- 「チェックボックス」アクティビティを、経営幹部が理解しているリスクベースのガバナンスと指標に置き換えます。
- 能力の構築: クロストレーニング、賢明な自動化、そして希少な専門分野をカバーするために管理されたパートナーを使用します。
このレポートは、サイバーセキュリティが新しいオペレーティング モデルの安全な導入を遅らせるのではなく、迅速に行うことができることを明らかにしました。ある幹部は、「サイバーを考慮せずに AI と分析を導入することは、シートベルトのない車を購入するようなものです。」と述べています。
#サイバーの基礎となるアイデンティティ
