日本語版
最新ニュース
健康

ヘルスシステムは、サイバーレジリエンスをゼロにします

リーダーは、調整された計画と文化的変化を強調しています システムがダウンした場合は、操作を続けます。 ヘルスケア業界がサイバーの脅威の高まりとデジタルインフラストラクチャへの運用依存関係の高まりに直面しているため、著名なヘルスシステムのサイバーセキュリティリーダーは、組織がこの不安定な環境を俊敏性、準備、回復力でどのようにナビゲートできるかを議論するために召集されました。 最近の間 パネル、「サイバーレジリエンスの構築:ヘルスケアの新しい現実のナビゲート」Healthsystemcioが主催するカトリックヘルス、フィラデルフィア小児病院、Uchicago Medicine、およびCTGが主催する、サイバーリスクが臨床ケアと組織的継続性とどのように交差するかについての洞察を交換しました。コンセンサスは明らかでした。弾力性の構築は、完璧な計画を立てることではなく、学際的なコラボレーションと反復準備を促進することです。 「サイバーレジリエンスは、さまざまな種類のサイバーイベントに耐えるシステム、テクノロジー、プロセスの能力を考えており、介護者が可能な限り最良のケアを提供できるように営業を続けます」 目標は、停止を防止するだけでなく、患者の安全性、コンプライアンス、組織の評判への長期的な影響を最小限に抑えて、停止を防止するだけでなく、迅速に完全な操作に回復することです。 デジタルツールへの臨床依存は、再編成に拍車をかけます 医療機関にとって、利害関係は特に高いです。他の産業とは異なり、システムの停止は患者の安全性を危険にさらすか、重要なサービスを混乱させる可能性があります。つまり、紙ベースの偶発事象は、一度十分であると考えられると、容認できないリスクを表している可能性があります。 Uchicago Medicineのチーフ情報セキュリティ&プライバシー責任者のKaren Habercossは、臨床医の訓練と期待の変化を強調しました。 「今日のほとんどの臨床医は、紙に記録する方法を知らないだろう」と彼女は言った。 「彼らは、ドロップダウン、成文化されたロジック、およびEHRに組み込まれたリアルタイムガイダンスに依存しています。」 この依存関係は、サイバー回復力の概念がそれをはるかに超えて拡張しなければならないことを意味します。 Habercossは、サイバーセキュリティ計画を緊急管理およびビジネスの継続チームと統合する努力について説明し、収益サイクルから薬局、人事までの部門全体でワークフローが理解されるようにしました。 フィラデルフィア小児病院のCISO/アソシエイトCIOのモニークセントジョン、VP/アソシエイトCIOは同意しました。 「これをリードするセキュリティチームだけではありません。臨床医、運営、およびビジネス部門が集まり、人々、プロセス、テクノロジーの計画を立てることです」と彼女は言いました。 CHOPでは、組織は定期的な継続性計画と運動テストを優先して、チームが戦略を文書化するだけでなく、テストと改良も保証します。 「これは単なるスナップショットではありません」と彼女は付け加えました。 「組織とともに進化する必要があります。」 操作上のギャップを橋渡しし、意思決定筋肉を構築します パネリストは、災害復旧とビジネスの継続性は孤立して管理されることが多く、サイバー回復力はそれらの間のギャップに陥っていると強調しました。 CTGのサイバーセキュリティのマネージングディレクターであるChad Alessiは、この切断を強調しました。 「ほとんどのヘルスシステムは、ビジネスインパクト分析で確固たる仕事をしてから、災害復旧に直接ジャンプします。しかし、事件とより注意が必要な回復の間にはギャップがあります」と彼は言いました。 臨床チームが完全なシステムアクセスなしで操作を継続する必要があるこの中間点は、多くの場合、最も脆弱です。効果的な準備には、別のワークフローを特定し、手動の回避策を検証し、回復のタイムラインに対する明確な期待を設定する必要があります。 パネリストは同意した。健康システムはバックアップを復元する能力を確認するだけでなく、復元されたデータが使用可能であることを確認する必要があります。セントジョンは、組織に、毎年最高層アプリケーションの回復計画を文書化、テスト、および検証するよう促しました。 「それは単なる技術の責任ではありません。復元されたシステムが実際の作業に機能することを確認するために、臨床およびビジネスリーダーが関与しなければなりません」と彼女は言いました。 Duemlingは、人員の可用性を含むカスケードの障害を予測する必要性を強調しました。 「プライマリパラシュートが行くと、1秒、3分の1が必要です」と彼は言い、重要なスタッフが利用できないインシデントをシミュレートする計画について説明しました。 「あなたはハワイからボブを飛ばしたくありません。」 パネリストは、「休暇中」の要因がどのようにベストプラクティスになっているかについて、卓上行使について説明しました。これらのドリルで支配的な声を削除することにより、ファシリテーターは隠された知識のギャップを明らかにし、組織の準備をより正確に評価することができます。 Alessiは、CTGが卓上セッション中に参加者を意図的に回転させ、特に通常の人員がいない場合に、すべてのスタッフが自分の役割を理解できるようにすることを共有しました。 文化的変化も役割を果たします。パネリストは、サイバーセキュリティリーダーが他者のイニシアチブのサポートを往復すると、テーブルトップと部門間協力への参加が改善されると述べました。 「私たちは患者の安全性の群れと緊急時の準備のテーブルトップに参加しています」とデューンリングは言いました。 「その善意は、私たち自身のエクササイズをする時が来たとき、より大きなコラボレーションにつながります。」…

ヘルスシステムは、サイバーレジリエンスをゼロにします

1747840230
2025-05-21 11:00:00

リーダーは、調整された計画と文化的変化を強調しています システムがダウンした場合は、操作を続けます。

キース・デュンリング、vp/ciso、カトリック・ヘルス。モニークセントジョン、VP、CISO/アソシエイトCIO、フィラデルフィア小児病院。カレン・ハーバーコス、VP、チーフ情報セキュリティおよびプライバシー責任者、Uchicago Medicine; CTG、サイバーセキュリティのマネージングディレクター、チャドアレッシ ヘルスケア業界がサイバーの脅威の高まりとデジタルインフラストラクチャへの運用依存関係の高まりに直面しているため、著名なヘルスシステムのサイバーセキュリティリーダーは、組織がこの不安定な環境を俊敏性、準備、回復力でどのようにナビゲートできるかを議論するために召集されました。

最近の間 パネル、「サイバーレジリエンスの構築:ヘルスケアの新しい現実のナビゲート」Healthsystemcioが主催するカトリックヘルス、フィラデルフィア小児病院、Uchicago Medicine、およびCTGが主催する、サイバーリスクが臨床ケアと組織的継続性とどのように交差するかについての洞察を交換しました。コンセンサスは明らかでした。弾力性の構築は、完璧な計画を立てることではなく、学際的なコラボレーションと反復準備を促進することです。

「サイバーレジリエンスは、さまざまな種類のサイバーイベントに耐えるシステム、テクノロジー、プロセスの能力を考えており、介護者が可能な限り最良のケアを提供できるように営業を続けます」

目標は、停止を防止するだけでなく、患者の安全性、コンプライアンス、組織の評判への長期的な影響を最小限に抑えて、停止を防止するだけでなく、迅速に完全な操作に回復することです。

デジタルツールへの臨床依存は、再編成に拍車をかけます

医療機関にとって、利害関係は特に高いです。他の産業とは異なり、システムの停止は患者の安全性を危険にさらすか、重要なサービスを混乱させる可能性があります。つまり、紙ベースの偶発事象は、一度十分であると考えられると、容認できないリスクを表している可能性があります。

Uchicago Medicineのチーフ情報セキュリティ&プライバシー責任者のKaren Habercossは、臨床医の訓練と期待の変化を強調しました。 「今日のほとんどの臨床医は、紙に記録する方法を知らないだろう」と彼女は言った。 「彼らは、ドロップダウン、成文化されたロジック、およびEHRに組み込まれたリアルタイムガイダンスに依存しています。」

この依存関係は、サイバー回復力の概念がそれをはるかに超えて拡張しなければならないことを意味します。 Habercossは、サイバーセキュリティ計画を緊急管理およびビジネスの継続チームと統合する努力について説明し、収益サイクルから薬局、人事までの部門全体でワークフローが理解されるようにしました。

フィラデルフィア小児病院のCISO/アソシエイトCIOのモニークセントジョン、VP/アソシエイトCIOは同意しました。 「これをリードするセキュリティチームだけではありません。臨床医、運営、およびビジネス部門が集まり、人々、プロセス、テクノロジーの計画を立てることです」と彼女は言いました。

CHOPでは、組織は定期的な継続性計画と運動テストを優先して、チームが戦略を文書化するだけでなく、テストと改良も保証します。 「これは単なるスナップショットではありません」と彼女は付け加えました。 「組織とともに進化する必要があります。」

操作上のギャップを橋渡しし、意思決定筋肉を構築します

パネリストは、災害復旧とビジネスの継続性は孤立して管理されることが多く、サイバー回復力はそれらの間のギャップに陥っていると強調しました。 CTGのサイバーセキュリティのマネージングディレクターであるChad Alessiは、この切断を強調しました。 「ほとんどのヘルスシステムは、ビジネスインパクト分析で確固たる仕事をしてから、災害復旧に直接ジャンプします。しかし、事件とより注意が必要な回復の間にはギャップがあります」と彼は言いました。

臨床チームが完全なシステムアクセスなしで操作を継続する必要があるこの中間点は、多くの場合、最も脆弱です。効果的な準備には、別のワークフローを特定し、手動の回避策を検証し、回復のタイムラインに対する明確な期待を設定する必要があります。

パネリストは同意した。健康システムはバックアップを復元する能力を確認するだけでなく、復元されたデータが使用可能であることを確認する必要があります。セントジョンは、組織に、毎年最高層アプリケーションの回復計画を文書化、テスト、および検証するよう促しました。 「それは単なる技術の責任ではありません。復元されたシステムが実際の作業に機能することを確認するために、臨床およびビジネスリーダーが関与しなければなりません」と彼女は言いました。

Duemlingは、人員の可用性を含むカスケードの障害を予測する必要性を強調しました。 「プライマリパラシュートが行くと、1秒、3分の1が必要です」と彼は言い、重要なスタッフが利用できないインシデントをシミュレートする計画について説明しました。 「あなたはハワイからボブを飛ばしたくありません。」

パネリストは、「休暇中」の要因がどのようにベストプラクティスになっているかについて、卓上行使について説明しました。これらのドリルで支配的な声を削除することにより、ファシリテーターは隠された知識のギャップを明らかにし、組織の準備をより正確に評価することができます。 Alessiは、CTGが卓上セッション中に参加者を意図的に回転させ、特に通常の人員がいない場合に、すべてのスタッフが自分の役割を理解できるようにすることを共有しました。

文化的変化も役割を果たします。パネリストは、サイバーセキュリティリーダーが他者のイニシアチブのサポートを往復すると、テーブルトップと部門間協力への参加が改善されると述べました。 「私たちは患者の安全性の群れと緊急時の準備のテーブルトップに参加しています」とデューンリングは言いました。 「その善意は、私たち自身のエクササイズをする時が来たとき、より大きなコラボレーションにつながります。」

エグゼクティブやボードとのコミュニケーション:戦略的問題としてのリスク

パネル全体の繰り返しのテーマは、技術的なハードルとしてではなく、企業全体の危険としてサイバーリスクを組み立てる必要性でした。リーダーによると、そのフレーミングは、Cスイーツとボードで牽引力を獲得するために不可欠であることが証明されています。

Duemlingは、製品についての議論を避け、代わりに組織の長期的な使命と一致する耐久性のある進化するプログラムへの投資を強調していると述べました。 「私たちが作成しているものには価値があり、ビジネスに不可欠であることを彼らに知ってもらいたい」と彼は言った。

Habercossは、Uchicago Medicineでは、サイバーとプライバシーが組織のエンタープライズリスクフレームワークに明示的に含まれていると述べました。 「サイバーは、私たちが追跡する上位5つのビジネスリスクの1つです」と彼女は指摘しました。彼女はエグゼクティブリーダーシップと毎月会合し、四半期ごとにベンチマーク、脅威の景観の更新、能力評価を共有し、四半期ごとに報告します。

同様に、セントジョンは、彼女がChopの取締役会に四半期ごとの更新を提示し、毎月経営陣に提示すると述べました。 「彼らは、私たちが見ている脅威、私たちがどのように対応しているか、そしてその投資への地図に興味があります」と彼女は言いました。 Gartnerのようなフレームワークに対する投資収益率とベンチマークは、プログラムの成熟度を定量化するのに役立ちます。

幸福の重要性は、レジリエンス計画のより新しいが重要な要素としても浮上しました。セントジョンは、チームメンバーがストレスレベルを評価および伝達するのに役立つ大量犠牲者トレーニングプロトコルをモデルにしたCHOPでのイニシアチブについて説明しました。 「ゾーン」モデルは、チームメンバーが高圧事故中に状態を表現するための共有語彙を提供し、燃え尽きを減らし、チームの調整を改善します。

Habercossは懸念を繰り返しました。 「サイバーチームの一般的な幸福について心配しています」と彼女は言い、営業時間外のコミュニケーションを減らす努力に注目しました。 「私たちが実際に危機にinしているとき、私は彼らが疲れ果ててほしくありません。」

Alessiは、重要なチームメンバーが事件中に少し休息で操作することは珍しいことではないと付け加えました。これは、バックアップの人員配置計画の必要性を強調する現実です。 「厳しい週の後にチームの脈動をチェックすることは重要です」と彼は言いました。

この議論は、医療機器のセキュリティなどのユニークな課題にもなりました。 Alessi氏によると、産業システムと同様に、医療機器は、パッチを適用できない、または簡単にオフラインにすることができないレガシープラットフォームで実行されることがよくあります。 「セグメンテーションと隔離が重要です」と彼は言いました。新しいHIPAA言語はすぐにそのような保護を義務付けるかもしれないと指摘しました。彼は、セグメンテーション機能のテストが日常的になければならないと強調しました。

Duemlingは、すべての停止が平等に影響を与えるわけではなく、微妙な意思決定が重要になると指摘しました。彼は、EHRのデフォルトではなく、必要に応じて失うシステムを選択する必要がある卓上シナリオに医療幹部が関与することを提案しました。

それを奪ってください
  • サイバーセキュリティを、それだけでなく、ビジネスの継続性と緊急時の準備に合わせます。
  • 事件が発生する前に、臨床、運用、およびビジネスのリーダーとの関係を構築します。
  • 紙を超えて代替ワークフローを特定して文書化します。セカンダリシステムを検討してください。
  • 災害復旧プロトコルだけでなく、復元されたシステムの実際の機能もテストします。
  • バックアップテスト中にデータの整合性を検証します。復元されたデータが使用可能であると仮定しないでください。
  • 単一の失敗ポイントを避けるために、卓上演習に「ボブは休暇中」のシナリオを含めます。
  • 定期的なブリーフィングとサイバーリスクの戦略的フレーミングを通じて、エグゼクティブとボードを準備します。
  • 幸福と継承計画をインシデント対応プログラムに紹介します。
  • 他のドリルやアクティビティに参加することにより、部門間のコラボレーションを強化します。
  • ケアのギャップを回避するための暫定ワークフローとフォールバックツールについて臨床医を訓練します。
  • テーブルトップエクササイズが、ボトルネックを避けるために明確に定義された意思決定権限を確実にします。
  • 生物医学機器のリスクをサイバー計画に組み込み、セグメンテーションコントロールを検証します。

Duemlingは、議論の精神を捉えました。「Aレベルのケアで病院を運営することはできず、サイバーイベント中にCレベルのケアに落ち着くことはできません。レジリエンスとは、最悪の日であってもB-Plusを目指すことを意味します。」

共有共有

#ヘルスシステムはサイバーレジリエンスをゼロにします

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。