1747191585
2025-05-13 11:00:00
HSCCレポートは、緊急の連邦投資と政策改革が、リソース不足の健康システムで患者、データ、および運用を保護するよう促しています。
ランサムウェア攻撃が米国中のヘルスケアの提供を混乱させ続けているため、新しい 報告 ヘルスセクターからの調整評議会(HSCC)は、小規模、田舎、財政的に脆弱な医療提供者が、サイバーの脅威の強化から身を守るのに苦労していることを明らかにしています。レポート、「上:リソースに制約のあるヘルスケアサイバーセキュリティ、「31州の42人の幹部からの洞察をまとめ、国家安全保障の懸念に対処するために即時の政府措置を求めています。
「プロバイダーは何をする必要があるかを知っています」と報告書は述べています。「しかし、彼らは行動するための労働力と資金が不足しています。」
サイバー脅威は容量を上回ります
このレポートは、「リソースに制約された」プロバイダーと呼ばれるものの間でサイバーセキュリティの準備の厳しい絵を描いています。これには、重要なアクセス病院、コミュニティ保健センター、長期ケア提供者、部族保健サービスを含むものです。これらの組織は、かみそりの薄いマージン、時代遅れのインフラストラクチャ、限られたITスタッフで動作します。
2024年だけでも、保健福祉省は700を超える主要なデータ侵害を記録し、2億5900万人の健康記録が損なわれました。特に、ランサムウェアの74%が標的病院を攻撃します。報告書によると、この傾向は小さな施設にとって特に危険です。多くの場合、数百マイル以内の唯一のプロバイダーであり、生活を危険にさらすことなくサイバー攻撃中に患者をそらすことはできません。
回答者は、経済的流動性、患者の安全、評判のリスク、および法的責任がすべて危機にatしていると報告しました。しかし、医療機関の14%のみが、ITセキュリティチームに完全にスタッフを置いていると答えています。 「サイバーセキュリティは、取締役会のアジェンダの最大のリスクです」とあるエグゼクティブは言いました。
ワークショップではなく、労働力
インタビュー対象者の間で支配的なテーマは、従来のトレーニングプログラムや1回限りの助成金ではなく、実用的で実践的なサポートの必要性でした。ほとんどの幹部は、彼らが直面しているサイバーセキュリティの要件を理解していると言いましたが、人が不足しているためにそれらを実行することはできません。
報告書は、州の警備隊ユニット、大学、地域保健システムとの連邦支援または協力のいずれかを通じて、専門家を資源不足の施設に展開するための「サイバー軍団」のようなプログラムを推奨しています。一部のインタビュー対象者は、大規模なシステムが回転ベースで人員を寄付できることを提案しました。
契約されたセキュリティサービスの助成も強調されました。 「人材と時間は彼らにとって価値があるだろう」と報告書は述べ、スタッフを「私たちの姿勢を改善する唯一のもの」と呼んだある幹部を引用した。
助成金のような伝統的な資金調達の流れは有用であると見なされていましたが、彼らはまた、不十分で、過度に競争力があり、行政的に負担がかかると批判されていました。回答者は、サイバーセキュリティコストを運用予算に焼き付けることができるようになる、メディケアの「意味のある使用」インセンティブに継続的で柔軟な償還メカニズムを支持しました。 「サイバーセキュリティのために請求書にコードを与えてください」と1人の参加者は言いました。 「払い戻し可能なラインアイテムにしてください。」
政策改革とサードパーティの説明責任
労働力と資金を超えて、この報告書は規制改革の明確な主張をしています。回答者は、HIPAAの下での強化されたセキュリティルールに対する強力な支持を表明しましたが、それは有形の連邦支援を伴う場合のみです。また、多くの人は、より多くのコンプライアンスの負担をサードパーティのベンダーに移すことを求めました。
報告書によると、医療機関は多くの場合、ベンダーのセキュリティ自体を評価および監視することを余儀なくされており、多くの人が費用がかかり、効果がないと説明されています。 「私たちは他の誰かの過失に責任を負うことにうんざりしています」とある回答者は言いました。
HSCCは、特に重要なヘルスケアインフラストラクチャとのシステムインターフェースの場合、サードパーティのテクノロジープロバイダーを強制可能なサイバーセキュリティ基準に強制できるようにすることを推奨しています。また、この報告書は、連邦政府に、進行中の攻撃中にインシデント報告要件を緩和し、緊急時の軍事または連邦政府の支援のためのチャネルを作成するよう促しています。
報告書でも参照されている健康業界のサイバーセキュリティ戦略計画は、政府と業界のパートナーが「サイバー安全は患者の安全である」という共有原則の下で努力を調整することを奨励しています。その12の目標の中には、ベストプラクティスへのアクセスが増加し、サイバーセキュリティ教育の奨励、自動化を使用してコストを削減することです。
それを奪ってください
- リソースに制約のあるプロバイダーには、トレーニングだけでなく、人員がいません。外部スタッフのサポートは最優先事項です。
- サイバーセキュリティの資金調達は、1回限りの助成金や負担の多いプログラムに限定されない継続的かつ柔軟である必要があります。
- 連邦政府の払い戻しのインセンティブは、「意味のある使用」などの過去のモデルを反映して、ベストプラクティスの採用を促進する可能性があります。
- サードパーティのベンダーは大きなリスクをもたらします。このレポートでは、サイバーセキュリティの義務に関する拘束力のある基準が求められています。
- 国家警備隊、大学プログラム、および管理されたサービスプロバイダーは、労働力の増強において重要な役割を果たす可能性があります。
- インシデント対応のサポートには、報告規則とサイバー専門家の展開からの一時的な救済を含める必要があります。
「私たちは打撃を受けるつもりです」
AIが臨床操作を変革し、Telehealthがアクセスを拡大するにつれて、農村部とリソースに制約のあるシステムはますます脆弱になります、と報告書は警告しました。これらのプロバイダーは現在、保護する余裕がないデジタルインフラストラクチャに依存しており、ケアの混乱、データの損失、患者の危害の可能性を高めています。 「誰もがそうではないが、いつではない」とある回答者は言った。 「私たちはちょうど私たちの番を待っています。」
HSCCは、即時の投資がなければ、サイバー準備の格差は拡大し、小規模な機関を犯罪者のソフトターゲットとして除去し、医療エコシステム全体にカスケードリスクを生み出します。 「必然性の感覚があります」と報告書は結論付けました。 「しかし、これは私たちの運命である必要はありません。」
#農村部のプロバイダーはサイバーセキュリティの危機について警告しています
