Dodavatel správy výnosového cyklu se stává terčem velkého úniku zdravotnických dat
Dne 23. července 2026 informoval HIPAA Journal, že společnost Unlimited Technology Systems, která sídlí v Montgomery ve státě Ohio a zabývá se správou výnosového cyklu, zaznamenala únik dat, který se dotkl více než 3,8 milionu pacientů. Podle oznámení došlo k ohrožení chráněných zdravotních informací a osobních údajů u 3 803 750 osob, což z tohoto incidentu činí jeden z největších úniků dat v oblasti zdravotnictví, které byly letos nahlášeny.
Společnost Unlimited Technology Systems poskytuje zdravotnickým zařízením služby v oblasti správy výnosového cyklu, což znamená, že jménem nemocnic a lékařských praxí zpracovává fakturaci, pojistné nároky a finanční data pacientů. Vzhledem k tomu, že takoví dodavatelé působí na pomezí zpracování zdravotnických a finančních dat, může únik na úrovni společnosti zasáhnout pacienty mnoha poskytovatelů zdravotní péče najednou – a to i přesto, že tito pacienti nikdy nemuseli se společností Unlimited Technology Systems přímo jednat.
Časový průběh úniku
Podle veřejných oznámení o úniku dat společnost Unlimited Technology Systems zjistila neoprávněnou aktivitu ve svém komerčním datovém centru 19. října 2025. Zjištění šetření naznačují, že neoprávněný subjekt získal přístup a pořídil si kopie osobních údajů ze systémů společnosti v období mezi 5. a 19. říjnem 2025, tedy během přibližně dvoutýdenního období, kdy byla data vystavena před odhalením průniku.
Data ohrožená při tomto úniku údajně zahrnovala čísla sociálního pojištění, údaje z řidičských průkazů a chráněné zdravotní a osobní informace pacientů poskytovatelů zdravotní péče, kteří se při fakturaci a zpracování pojistných nároků spoléhají na společnost Unlimited Technology Systems. Společnost veřejně neuvedla přesný počet jednotlivých poskytovatelů zdravotní péče, jejichž pacienti byli zasaženi, avšak rozsah dotčených osob – téměř 3,8 milionu – podtrhuje, jak hluboce jsou dodavatelé správy výnosového cyklu začleněni do ekosystému zdravotnických dat.
Prodleva mezi datem odhalení v říjnu 2025 a veřejným nahlášením v červenci 2026 odráží obvyklý průběh rozsáhlých vyšetřování úniků dat, kdy forenzní analýza, požadavky na oznámení a právní přezkum mohou trvat mnoho měsíců, než jsou dotčené osoby formálně informovány.
Proč jsou dodavatelé správy výnosového cyklu atraktivním cílem
Společnosti spravující výnosový cyklus zpracovávají obrovské objemy citlivých dat, včetně čísel sociálního pojištění, údajů o pojištění, fakturačních záznamů a zdravotních informací, často pro desítky či stovky poskytovatelů zdravotní péče současně. Tato koncentrace citlivých dat v jediném systému třetí strany činí z těchto dodavatelů vysoce hodnotné cíle pro útočníky, kteří se snaží maximalizovat výnos z jediného úspěšného průniku.
K tomuto úniku dochází v době, kdy se zdravotnický sektor stále potýká s provozními a bezpečnostními dopady kybernetických útoků. V předvečer významných oborových setkání, jako je summit o kyberbezpečnosti ve zdravotnictví na konferencích Black Hat a HIMSS, výzkumníci již upozornili, že kybernetické incidenty v organizacích napojených na zdravotnictví přesahují rámec ochrany soukromí a někdy přímo ovlivňují péči o pacienty, když dojde k narušení systémů. Incident společnosti Unlimited Technology Systems je sice spíše vystavením dat než ransomwarovým útokem na provoz nemocnic, odráží však stejnou základní zranitelnost: data ve zdravotnictví proudí širokou sítí dodavatelů a každý z nich představuje potenciální místo selhání.
Co to znamená pro vás
Pokud jste byli pacientem u poskytovatele zdravotní péče, který využíval společnost Unlimited Technology Systems pro fakturaci nebo zpracování pojistných nároků, mohlo dojít k ohrožení vašich osobních údajů, včetně čísla sociálního pojištění a případně čísla řidičského průkazu. Vzhledem k tomu, že k těmto datům získal neoprávněný subjekt přístup, mohla by být potenciálně zneužita ke krádeži identity, podvodným žádostem o úvěr nebo cíleným phishingovým pokusům odkazujícím na vaši zdravotní či finanční historii.
Na rozdíl od úniku, kde jsou vystaveny pouze e-mailové adresy nebo uživatelská jména, zahrnuje tento incident data, která umožňují dlouhodobé podvody s identitou. Čísla sociálního pojištění a údaje z řidičských průkazů nevyprší a nelze je snadno změnit, což znamená, že riziko vyplývající z tohoto vystavení rychle neodezní. Dotčené osoby by měly brát jakýkoli dopis o úniku dat od společnosti Unlimited Technology Systems nebo jejich poskytovatele zdravotní péče jako vážný signál k jednání, nikoli jen jako informační poštu, kterou odloží stranou.
Praktické kroky, které můžete podniknout
Pokud obdržíte oznamovací dopis související s tímto únikem nebo máte podezření, že jste mohli být zasaženi, protože jste pacientem poskytovatele, který využívá služby správy výnosového cyklu, zvažte následující kroky:
Pečlivě si přečtěte jakékoli oznámení o úniku, abyste pochopili, jaké kategorie vašich dat byly zasaženy, protože to určuje vaši skutečnou míru rizika. Pokud bylo vystaveno vaše číslo sociálního pojištění, zaveďte v hlavních úvěrových registrech výstrahu před podvodem nebo zmrazení úvěru, což ztěžuje zlodějům identity otevírat nové účty na vaše jméno. V měsících následujících po úniku pravidelně sledujte své úvěrové zprávy a finanční výpisy, zda se v nich neobjevuje neznámá aktivita. Dávejte si pozor na nevyžádané hovory, textové zprávy nebo e-maily odkazující na lékařské účty nebo pojistné nároky, protože vystavená data mohou být použita k vytvoření přesvědčivých phishingových pokusů. Nakonec se svého poskytovatele zdravotní péče přímo zeptejte, zda využívá společnost Unlimited Technology Systems nebo podobného dodavatele třetí strany, abyste měli o své expozici jasno a nespoléhali se na domněnky.
Úniky dat zahrnující společnosti spravující výnosový cyklus, jako je tento, připomínají, že ochrana vašich zdravotních informací znamená věnovat pozornost nejen ordinaci vašeho lékaře, ale i celému řetězci dodavatelů, kteří vaše data zpracovávají v zákulisí.




