米連邦取引委員会は月曜日、Blackbaudに関する命令を最終決定し、クラウド会社が2020年にランサムウェア攻撃を受けた際にデータを保護するための適切なセキュリティを導入しなかったという疑惑を和解させた。
この判決は、米国証券取引委員会および複数の州との個別の金銭的和解に続くものである。
なぜ重要なのか
2月に最初の苦情が出された後、FTCは最終命令で、ブラックバッドへのサイバー攻撃は3か月間検知されなかったと述べた。このサードパーティベンダーは、収益サイクル業務のために個人を特定できる情報と保護された健康情報を収集している。
FTC も次のように指摘している。 発表 ブラックボードは、情報漏洩について顧客に通知するまでに約2か月も待ち、盗まれたデータの範囲について消費者を誤解させた。
和解命令に基づき、通商当局はブラックボーに対し、不要になったデータを削除するよう要求し、データセキュリティとデータ保持ポリシーを「虚偽表示」することは禁止されていると述べている。
また、企業は苦情に対処するための包括的な情報セキュリティ プログラムを開発し、政府機関のデータ保持スケジュールに基づいてデータ削除の実施状況を報告する必要があります。
また、今後、他の地方、州、または連邦機関への報告が必要となるデータ侵害が発生した場合には、FTC に通知することが義務付けられます。
FTC委員のアンドリュー・ファーガソン氏は決定に参加せず、メリッサ・ホーヨーク委員は辞任されたと当局の声明で述べた。
先月、同社の取締役会は、現在ブラックバウドの株式18.3%を保有するクリアレイク・キャピタル・グループからの43億ドルの買収提案を拒否したとロイターが報じた。同プライベートエクイティ会社は2020年に投資家となり、同社買収に2度入札したとロイターは伝えている。 話。
より大きなトレンド
昨年、ブラックバッドは、2020年のランサムウェア攻撃後に誤解を招く開示をしたという連邦の告発に対処するため、米国証券取引委員会と300万ドルで和解した。そして10月、ブラックバッドは 支払うことに同意した 49州とコロンビア特別区、調査解決に4,950万ドル。
「サイバー攻撃は常に進化しているため、当社は常に変化する脅威の状況に対する耐性を確保するために、サイバーセキュリティとコンプライアンスのプログラムを継続的に強化しています」と、同社のマイク・ジャノーニ社長兼最高経営責任者(CEO)は複数州での和解後の声明で述べた。
2009年から、 FTCは健康違反通知規則の規定を拡大した HIPAA の対象外で事業を展開する健康・ウェルネス技術企業をターゲットにします。
記録に残る
「これらの失敗の結果、2020年初頭にハッカーがブラックボーのネットワークの弱点を悪用したが、この弱点は3か月間検出されず、ハッカーは大量の暗号化されていない消費者の機密データを削除することができた」とFTCの職員は声明で述べた。
Andrea Fox は Healthcare IT News の上級編集者です。
Eメール: メールアドレス
Healthcare IT News は HIMSS Media が発行する出版物です。