Ce qui s'est passé chez Boston Scientific et McKesson
Deux grands noms de la santé américaine, le fabricant de dispositifs médicaux Boston Scientific et le géant de la distribution pharmaceutique McKesson, ont confirmé faire face à des violations de données et travaillent activement à restaurer les services affectés. Selon les informations rapportées sur ces incidents, les données exposées comprendraient notamment des dossiers de patients, des numéros de sécurité sociale et des informations liées aux dispositifs cardiaques implantés, le genre de matériel qui maintient le rythme des cœurs patients.
Les deux entreprises occupent des positions critiques dans la chaîne d'approvisionnement de la santé. Boston Scientific fabrique des stimulateurs cardiaques, des défibrillateurs et d'autres dispositifs médicaux implantables utilisés par des patients dans le monde entier. McKesson est l'un des plus grands distributeurs pharmaceutiques du pays, gérant la logistique et les données d'une part énorme des médicaments et produits médicaux qui transitent par les hôpitaux et les pharmacies. Lorsque des entreprises aussi centrales pour les soins aux patients subissent une violation de données de santé, les effets en cascade peuvent toucher des millions de personnes qui n'ont peut-être jamais interagi directement avec l'une ou l'autre de ces marques.
Pour l'instant, les deux organisations affirment travailler à la restauration des services, ce qui suggère que les incidents ont perturbé les opérations normales en plus d'exposer des données. Cette combinaison — temps d'arrêt opérationnel plus exposition de données — devient un schéma familier dans tout le secteur de la santé.
Pourquoi les dossiers médicaux et les données des dispositifs implantés sont particulièrement sensibles
Toutes les violations de données n'ont pas le même poids, et c'est un cas où les détails comptent. Les numéros de sécurité sociale sont déjà une cible de choix pour l'usurpation d'identité, car ils déverrouillent les demandes de crédit, la fraude fiscale et la fraude aux prestations gouvernementales. Mais lorsqu'une violation touche également les données des dispositifs cardiaques implantés, l'enjeu bascule dans un territoire auquel la plupart des consommateurs pensent rarement.
Les dispositifs implantés comme les stimulateurs cardiaques et les défibrillateurs transmettent souvent des données diagnostiques aux fabricants ou aux prestataires de soins à des fins de surveillance. Ces données peuvent inclure des informations sur le rythme cardiaque du patient, les réglages du dispositif et ses antécédents médicaux. Entre de mauvaises mains, ce type d'informations n'est pas seulement un problème de confidentialité, c'est une fenêtre sur les vulnérabilités médicales continues d'une personne. Combiné à un numéro de sécurité sociale et à d'autres détails d'identification, cela crée un profil très détaillé qui pourrait être utilisé pour des escroqueries ciblées, une fraude à l'assurance, ou simplement vendu à d'autres acteurs malveillants.
Les données de santé ont également une durée de vie plus longue qu'un numéro de carte de crédit volé. Vous pouvez annuler une carte en quelques minutes, mais vous ne pouvez pas changer vos antécédents médicaux, votre diagnostic, ni le fait que vous avez un dispositif implanté. Cette permanence explique en partie pourquoi les incidents de violation de données de santé ont tendance à avoir des conséquences qui s'étendent bien au-delà du titre initial.
Le schéma plus large des violations dans le secteur de la santé
Boston Scientific et McKesson ne sont pas des cas isolés. Les secteurs de la santé et de la pharmacie sont de plus en plus devenus des cibles pour les attaquants cherchant à voler des données personnelles et médicales de grande valeur, à perturber les opérations, ou les deux. Plus tôt cette année, le géant pharmaceutique Novo Nordisk a confirmé avoir contacté les autorités au sujet d'une violation présumée impliquant plus d'un téraoctet de données volées, soulignant que ce n'est pas un problème ponctuel limité à une seule entreprise ou à un seul fournisseur.
Ce qui rend le secteur de la santé si attrayant, c'est la densité de données précieuses concentrées en un seul endroit. Un seul dossier patient peut inclure des détails d'assurance, des numéros de sécurité sociale, des historiques d'ordonnances et, désormais, de plus en plus, des données liées aux dispositifs médicaux connectés. Pour les attaquants, c'est une cargaison bien plus riche qu'une violation bancaire ou de vente au détail typique, et c'est en partie pourquoi les incidents chez des entreprises comme Boston Scientific, McKesson et Novo Nordisk continuent de faire la une des actualités.
Mesures que les patients peuvent prendre pour protéger leurs données dès maintenant
Si vous êtes un patient de l'une ou l'autre de ces entreprises, que ce soit par un dispositif, une ordonnance ou une relation avec un prestataire, voici des mesures pratiques que vous pouvez prendre pendant que les enquêtes se poursuivent.
- Surveillez les notifications officielles de violation directement de Boston Scientific ou McKesson, et évitez de cliquer sur les liens dans les e-mails non sollicités prétendant provenir d'eux.
- Placez une alerte à la fraude ou un gel de crédit auprès des principales agences d'évaluation du crédit si des numéros de sécurité sociale ont pu être exposés.
- Surveillez les factures médicales et les relevés d'assurance pour détecter des frais inhabituels, qui peuvent être un signe d'usurpation d'identité médicale.
- Interrogez directement votre prestataire de soins ou le fabricant du dispositif sur les données spécifiques impliquées et les mesures de remédiation proposées, comme une surveillance du crédit gratuite.
- Conservez des traces de toutes les communications que vous recevez concernant la violation au cas où vous en auriez besoin plus tard pour des litiges ou à des fins juridiques.
Ce que cela signifie pour vous
Même si vous n'avez jamais entendu parler de Boston Scientific ou McKesson par leur nom, cette violation de données de santé vous rappelle que vos informations médicales passent souvent entre plus de mains que vous ne le pensez, des fabricants de dispositifs aux distributeurs en passant par les assureurs. Vous n'avez pas de contrôle direct sur la façon dont ces entreprises sécurisent leurs systèmes, mais vous avez un contrôle sur la rapidité avec laquelle vous réagissez une fois qu'une violation est rendue publique. Agir rapidement sur la surveillance du crédit, les alertes à la fraude et l'examen attentif des relevés médicaux peut considérablement limiter les dégâts.
Les organisations de santé continueront d'être des cibles privilégiées tant qu'elles détiendront autant de données sensibles et difficiles à remplacer. Rester informé des incidents comme ceux-ci, et comprendre les risques spécifiques liés à vos propres dispositifs médicaux ou relations avec les prestataires, est l'un des moyens les plus efficaces de vous protéger à l'avenir.
Pour les lecteurs qui suivent cette tendance, il vaut la peine de garder un œil sur d'autres incidents récents dans le secteur pharmaceutique et de la santé, y compris la violation de données chez Novo Nordisk impliquant plus d'un téraoctet de données d'entreprise volées, qui montre qu'il s'agit bien d'un schéma à l'échelle du secteur plutôt que d'un événement isolé. Rester vigilant sur la façon dont ces violations se déroulent, et ce que les entreprises font en réponse, reste l'un des meilleurs outils dont disposent les patients pour protéger leur propre vie privée.




