Miksi terveydenhuollon data on ensisijainen kiristysohjelmien kohde

Terveydenhuoltoorganisaatiot hallussaan pitävät joitakin arvokkaimmista tiedoista, joita rikolliset voivat varastaa: sairaushistoriat, vakuutustiedot, henkilötunnukset ja laskutustiedot, joita voidaan myydä edelleen tai hyödyntää vuosia. Lorri Janssen-Anessi, BlueVoyantin globaalin riskioperaatioiden varatoimitusjohtaja, on tuonut esiin näkemyksen, jonka mukaan terveydenhuollon tietohallinnon kiristysohjelmapuolustuksen on siirryttävä jälki-ajatuksesta keskeiseksi operatiiviseksi prioriteetiksi. Hän argumentoi, että se, miten organisaatio hallinnoi dataansa, määrittää, muuttuuko hyökkäys pieneksi häiriöksi vai katastrofaaliseksi tietomurroksi.

Sairaalat ja klinikat ovat houkuttelevia kohteita yksinkertaisesta syystä: ne eivät voi sallia käyttökatkoksia. Kun kiristysohjelma lukitsee potilastietueet tai ajanvarausjärjestelmät, paine maksaa lunnaat ja palauttaa toiminnot nopeasti on valtava, ja juuri tähän kiireellisyyteen hyökkääjät luottavat. Perinteiset IT-järjestelmät, fuusioista ja yritysostoista johtuvat pirstoutuneet verkot sekä joukko toimittajia, joilla on pääsy arkaluonteisiin järjestelmiin, kaikki laajentavat hyökkäyspinta-alaa. Tuloksena on toimiala, jossa yksi onnistunut tunkeutuminen voi vaikuttaa samanaikaisesti ajanvaraukseen, laskutukseen ja suoraan potilashoitoon.

Mitä tietohallinto oikeastaan tarkoittaa potilaan yksityisyydelle

Tietohallinto ei ole vain vaatimustenmukaisuuden valintaruutu. Se viittaa käytäntöihin, prosesseihin ja vastuurakenteisiin, jotka määrittävät, kuka voi käyttää dataa, miten se luokitellaan, missä sitä säilytetään ja kuinka kauan sitä säilytetään. Sairaalalle tämä tarkoittaa, että tiedetään tarkalleen, mitkä järjestelmät sisältävät suojattua terveystietoa, kenellä on oikeutettu syy käsitellä kyseistä dataa, ja että kyseisestä käytöstä on olemassa selkeä kirjaus koko ajan.

Ilman vahvaa tietohallintoa organisaatiot usein huomaavat, kuinka paljon arkaluonteista dataa altistui, vasta hyvän aikaa tapahtuman jälkeen, koska niillä ei ole koskaan ollut selkeää karttaa siitä, missä kyseinen data sijaitsi alun perin. Hyvä tietohallinto kaventaa tätä epävarmuutta. Se tarkoittaa, että organisaatio pystyy nopeasti ja luottavaisesti vastaamaan, mitä tietoja tapahtuman aikana käsiteltiin ja kenelle on ilmoitettava. Tämä selkeys merkitsee valtavasti potilaille, koska se vaikuttaa suoraan siihen, kuinka nopeasti he saavat tietää, oliko heidän oma tietonsa osa tietomurtoa.

Miten salaus ja käyttöoikeuksien hallinta rajoittavat tietovuodon vahinkoja

Paraskaan tietohallinnon viitekehys ei voi estää jokaista tunkeutumisyritystä. Mitä se voi tehdä, on rajoittaa räjähdyssädettä, kun hyökkääjät ovat päässeet verkon reunamuurin läpi. Salaus varmistaa, että varastettu data on paljon vähemmän hyödyllistä rikollisille, jos sitä ei voi lukea ilman oikeita avaimia. Käyttöoikeuksien hallinta, erityisesti vähimmän oikeuden periaate, rajoittaa sitä, kuinka pitkälle hyökkääjä voi liikkua sivuttain päästyään verkkoon, koska yhden työntekijän tunnusten vaarantuminen ei saisi antaa pääsyä koko potilastietokantaan.

Tämä kerroksellinen lähestymistapa on tärkeä, koska nykyaikaiset kiristysohjelmaoperaatiot yhdistävät yhä useammin salauksen ja tietovarkauden, uhkaamalla julkaista varastettuja tietueita, ellei lunnaita makseta. Tuore toimialaanalyysi on määrittänyt, kuinka yleistä tämä eskalaatio on jo nyt. Tuore toimialaraportti osoitti, että 17 % kyberhyökkäyksistä päättyi varsinaiseen tietovarkauteen, mikä muistuttaa, että tietohallinnon puutteet eivät ole pelkkiä teoreettisia riskejä. Kun tunkeutuminen muuttuu tietovuodoksi, vahva salaus ja tarkasti rajatut käyttöoikeudet ovat usein ero hallitun tapahtuman ja potilastietojen täysimittaisen altistumisen välillä.

Mitä potilaat voivat tehdä, kun palveluntarjoajan puolustus pettää

Potilailla on rajallinen näkyvyys siihen, miten heidän terveydenhuollon palveluntarjoajansa hallinnoi dataa sisäisesti, ja juuri siksi tietohallintokeskustelu on heille tärkeä, vaikka se tapahtuukin kulissien takana. Sen olettaminen, että palveluntarjoajan lupaukset yksinään takaavat turvallisuuden, on riskialtis veto. Sen sijaan potilaiden tulisi kohdella omaa valppauttaan täydentävänä suojakerroksena.

Tämä tarkoittaa tietomurtoilmoituskirjeisiin huomion kiinnittämistä eikä niiden sivuuttamista, etuusselvitysten seuraamista sellaisten palvelujen varalta, joita ei ole koskaan vastaanotettu, sekä luottotietojen jäädyttämistä, jos lääketieteellistä identiteettivarkautta epäillään. Potilaat voivat myös kysyä palveluntarjoajilta suoraan heidän tietojen säilytyskäytännöistään ja siitä, poistetaanko vanhempia tietueita koskaan, koska dataa, jonka ei enää tarvitse olla olemassa, ei voida varastaa tulevassa tietomurrossa.

Mitä tämä tarkoittaa sinulle

Sairaaloiden IT-osastojen sisällä tapahtuvilla tietohallintokäytännöillä on suora yhteys potilastuloksiin, sekä kliinisesti että taloudellisesti. Vahva terveydenhuollon tietohallinnon kiristysohjelmapuolustus vähentää todennäköisyyttä, että tunkeutuminen muuttuu massiiviseksi tietovarkaustapahtumaksi, ja se nopeuttaa reagointia, kun jotain menee pieleen. Potilaille opetus ei ole panikoida joka kerta, kun otsikko mainitsee terveydenhuollon tietomurron, vaan pysyä ennakoivana: osata lukea tietomurtoilmoitus, ymmärtää oikeutesi lääketieteellisen identiteettivarkauden suhteen ja kohdella palveluntarjoajasi tietokäytäntöjä asiana, josta kannattaa kysyä.

Keskeiset huomiot

  • Terveydenhuolto on edelleen ensisijainen kiristysohjelmien kohde, koska operatiivinen häiriö luo paineen maksaa nopeasti.
  • Tietohallinto, ei vain tekniset työkalut, määrittää, kuinka hyvin organisaatio pystyy reagoimaan tapahtumaan ja rajoittamaan sen vaikutuksia.
  • Salaus ja vähimmän oikeuden käyttöoikeuksien hallinta rajoittavat sitä, kuinka paljon varastettua dataa hyökkääjät voivat todella hyödyntää.
  • Potilaiden tulisi seurata tietomurtoilmoituksia ja laskutusilmoituksia tarkasti, koska tietohallinnon puutteet muuallakin voivat silti altistaa henkilökohtaiset tiedot.

Pysymällä ajan tasalla siitä, miten terveydenhuoltoorganisaatiot hallinnoivat ja suojaavat dataa, on yksi yksinkertaisimmista tavoista, joilla potilaat voivat pysyä riskien edellä, joita he eivät voi suoraan hallita.