1728182447
2024-10-04 14:30:41
プロビデンス医療研究所は、南カリフォルニアに本拠を置き、7 つの州のプロビデンス医療システムの医師サービス部門であり、ランサムウェア攻撃後の潜在的な HIPAA 違反を解決するために 24 万ドルの民事罰金を支払う予定です。
なぜ重要なのか
米国保健福祉省公民権局 発表された プロビデンス医学研究所の HIPAA セキュリティ規則への準拠に関するランサムウェア攻撃侵害報告書調査を受けて、10 月 3 日に罰金が科せられました。
OCR は 2018 年 4 月の報告書を受け取った後、調査を開始しました。 違反報告 これは、プロバイダーの IT システムが、同年 2 月から 3 月にかけて約 85,000 人の電子的に保護された健康情報に影響を与えたとされる一連のランサムウェア攻撃の影響を受けたことを示唆しています。
調査の結果、ePHI を含むサーバーがランサムウェアで 3 回暗号化されていたことが判明しました。 OCRは、HIPAAセキュリティ規則の2つの潜在的な違反を発見したと述べている。その中には、「業務提携契約を締結していないこと、および許可された人物またはソフトウェアプログラムのみにePHIへのアクセスを許可するポリシーと手順を導入していないこと」が含まれる。
このセキュリティ規則は、HIPAA 対象事業体によって「作成、受信、使用、または維持される」電子個人健康情報を保護するための国家基準を定めています。これらのガードレールを超えて、ePHI の機密性、完全性、セキュリティを確保するための適切な管理的、物理的、技術的保護手段も必要です。
OCRディレクターのメラニー・フォンテス・ライナー氏は声明で、「HIPAAセキュリティ規則の要件をすべて完全に実施できなければ、HIPAAの対象となる企業や取引先は患者の健康情報のプライバシーとセキュリティを犠牲にしてサイバー攻撃に対して脆弱なままになる」と述べた。
今年 3 月、OCR は 提案 プロビデンス医学研究所は公聴会を受ける権利を放棄し、OCRの調査結果には異議を唱えなかった。 OCRによれば、24万ドルの罰金により捜査は解決したという。
より大きなトレンド
それが最初にその歓迎されない存在を感じさせて以来、 10年くらい前に大規模に、ランサムウェアはおそらく医療分野における主要なサイバーセキュリティ脅威となっています。今年初めにBakerHostetlerが報じたところによれば、 2023 年のネットワーク侵入の 70% 以上で使用される。
実際、OCR は、2018 年にプロビデンスの事件が報告されて以来、OCR に報告された大規模なランサムウェアベースの侵害が 264% も増加していると指摘しています。
HHS は、次の重要性を強調し、再強調してきました。 HIPAA セキュリティ ルール ランサムウェアの猛攻撃に対する少なくとも基本的な防御を提供するのに役立ちます。
医療提供者、医療保険制度、決済機関、およびその取引先に対し、次のような緩和措置を講じるよう求めている。
-
ベンダーと請負業者の関係をレビューして、業務提携契約が適切に整備されていることを確認し、違反/セキュリティ インシデントの義務に対処します。
-
リスク分析とリスク管理をビジネス プロセスに統合し、定期的に、また新しいテクノロジーやビジネス運営が計画されている場合に実施します。
-
情報システムのアクティビティを記録および検査するための監査制御が整備されていることを確認します。
-
情報システム活動の定期的なレビューを実施します。
-
多要素認証を導入して、許可されたユーザーのみが ePHI にアクセスできるようにします。
-
ePHI を暗号化して ePHI への不正アクセスを防ぎます。
-
インシデントから学んだ教訓をセキュリティ管理プロセス全体に組み込む。
-
組織および職務責任に特化したトレーニングを定期的に提供する。プライバシーとセキュリティの保護における従業員の重要な役割を強化します。
そして最近、緩いセキュリティ管理が原因でランサムウェア事件が発生したことが判明したことを受け、OCR はその取り締まりを強化しています。プロビデンス事件は、これまでにこのような金銭的罰金が発生したのは5件目である。その他には、 今年初めに和解では、ランサムウェア攻撃により 14,000 人の ePHI が侵害された後、メリーランド州の行動医療従事者が 40,000 ドルを支払った。
一部の議員は、これではまだ十分ではないと述べ、身代金ベースの侵害が絶え間なく続くことに焦りを感じている。
たとえば、この夏、マーク・ワーナー上院議員(バージニア州民主党)は、保健省長官のザビエル・ベセラ氏と国家安全保障担当副補佐官アン・ノイバーガー氏に書簡を送り、この文書の開発と出版を迅速化するよう求めた。 医療業界に対する必須の最低限のサイバーセキュリティ基準。
先月、ワーナーはオレゴン州民主党のロン・ワイデン上院議員とともに、 医療インフラの安全保障と責任に関する法律を導入、破壊的なサイバー攻撃を阻止することを目的とした「常識改革」を盛り込んだ法案。この法案は、特定の基本的なサイバーセキュリティプロトコルを義務付けるとともに、小規模病院や地方の病院が新しい基準を満たすのを支援するための資金を増額し、組織のサイバー衛生に関して嘘をついた医療幹部に対する厳しい罰則も認めるものである。
一方、HHS は引き続き提供しています HIPAA 対象事業体を支援する多くのリソース ランサムウェアやその他のサイバーセキュリティの脅威を軽減します。
記録上
「医療部門はサイバーセキュリティとHIPAAへの準拠について真剣に取り組む必要がある」とフォンテス・ライナー氏はプロビデンス罰金について述べた。 「OCRは今後も患者のプライバシーを守り、すべての人の健康情報のセキュリティを確保するために取り組んでいきます。OCRを代表して、すべての医療機関に対し、常に警戒を怠らず、システムを危険から守るためにあらゆる予防策と措置を講じるよう強く求めます。」サイバー攻撃。」
HIMSS ヘルスケア サイバーセキュリティ フォーラムは、10 月 31 日から 11 月 1 日までワシントン DC で開催される予定です 詳細と登録。
Mike Miliard は Healthcare IT News の編集長です
ライターにメールを送信します: [email protected]
Healthcare IT News は HIMSS の出版物です。
#OCRランサムウェア事件でプロビデンスに24万ドルの罰金を課す