Betegek ezreinek adatai kerültek nyilvánosságra canberrai háziorvosi rendelők adatvédelmi incidense során

Három általános orvosi rendelő az ACT területén megerősítette, hogy adatvédelmi incidensek történtek, melyek során betegek ezreinek adatai kerültek nyilvánosságra – számolt be róla a The Canberra Times. Az esetek újra fellobbantották az aggodalmakat azzal kapcsolatban, hogy Ausztrália egészségügyi szektora mennyire képes megvédeni az érzékeny egészségügyi információkat. Egy kiberbiztonsági szakértő úgy fogalmazott, hogy az egészségügyi adatok a feketepiacon elérhető „legértékesebb adatok" közé tartoznak.

Az incidensek több canberrai háziorvosi rendelőt érintettek, ezzel az ACT is felkerült azon ausztrál régiók bővülő listájára, amelyek egészségügyi vonatkozású kiberincidensekkel küzdenek. Bár az érintett rekordok pontos száma rendelőnként változik, a mérték elég nagy ahhoz, hogy a fővárosi terület betegeinek jelentős részét érintse, akik közül sokan talán még nem is tudják, hogy adataik az incidens részét képezték.

Miért elsődleges célpontok az egészségügyi adatok?

Az egészségügyi nyilvántartások azért különösen vonzóak a kiberbűnözők számára, mert olyan információkat tartalmaznak, amelyeket nehéz megváltoztatni és könnyű kihasználni. Egy ellopott bankkártyaszámmal ellentétben, amelyet le lehet tiltani és újat lehet helyette kiállítani, a páciens születési dátuma, Medicare-száma, kórtörténete és személyazonosító adatai korlátlan ideig érvényesek maradnak. Éppen ez a maradandóság az oka annak, hogy a szakértők következetesen az egészségügyi adatokat a dark webes piactereken értékesített legértékesebb adatkategóriák közé sorolják.

Ez a minta nem kizárólag Canberrára jellemző. Az ausztrál egészségügyi szolgáltatók az elmúlt években csatlakoztak a globális célpontlistához, és a háziorvosi rendelők elleni incidensek a tengerentúlon történt hasonló eseteket idézik. Az Egyesült Államokban a Change Healthcare adatvédelmi incidens körülbelül 192,7 millió rekordot érintett, amelyek számlázási és biztosítási feldolgozáshoz kapcsolódtak, míg egy Tennessee állambeli kórházi rendszer elleni zsarolóvírus-támadás nyomán a Cookeville Regional Medical Center incidens közel 338 000 beteget érintett. A távgyógyászati platformok sem maradtak érintetlenek, amint azt az OpenLoop Health incidens is mutatja, amely 716 000 beteg adatait tárta fel. Ezek az esetek együttesen egy következetes trendet illusztrálnak: minden méretű és szakterületű egészségügyi szervezet vonzó célpont, és ez alól a mindennapi betegellátást végző háziorvosi rendelők sem kivételek.

Jogszabályi hiányosságok az egészségügyi adatvédelemben

A tudósítás egyik legélesebb meglátása az a felvetés, hogy a szövetségi jogszabályok nem tartottak lépést az egészségügyi szolgáltatókat fenyegető kockázatokkal. A kisebb egészségügyi praxisok, köztük a háziorvosi rendelők, gyakran korlátozott informatikai költségvetéssel és személyzettel működnek a kórházi hálózatokhoz vagy biztosítótársaságokhoz képest, mégis ugyanolyan érzékeny betegadatokat kezelnek. Az alapellátási környezetre szabott, erősebb alapvető biztonsági követelmények vagy egyértelműbb incidensbejelentési szabványok nélkül a rendelők magukra maradnak saját biztonsági helyzetük meghatározásában, ami rendkívül változékony eredményekhez vezet.

Ez nem kizárólag ausztrál probléma. Hasonló hiányosságok nemzetközi szinten is megmutatkoztak, például a ChipSoft esetében – ez az elektronikus egészségügyi nyilvántartó szoftver a hollandiai kórházak nagy részében használatos –, ahol egy incidens érzékeny betegadatokat tárt fel olyan időszakban, amikor a titkosítási gyakorlatok fokozott ellenőrzés alá kerültek. A közös szál az, hogy az egészségügyi adatok védelme gyakran elmarad az őket célzó fenyegetések kifinomultságától, függetlenül az országtól vagy a rendelő méretétől.

Mit jelent ez Önnek?

Ha Ön egy canberrai háziorvosi rendelő páciense, vagy bárhol Ausztráliában, ez az incidens emlékeztető arra, hogy az egészségügyi adatai valódi értéket képviselnek a bűnözők számára, még akkor is, ha talán nem érzi olyan közvetlenül érzékenynek, mint a pénzügyi adatokat. Az ellopott egészségügyi nyilvántartások felhasználhatók személyazonosság-lopásra, biztosítási csalásra, vagy olyan célzott adathalász átverésekre, amelyek valódi részletekre hivatkoznak az Ön egészségügyi előzményeiből, hogy meggyőzőbbnek tűnjenek.

A gyakorlati kockázat nem korlátozódik az ebben az esetben közvetlenül megnevezett rendelőkre. Amint azt a Három amerikai állam betegeit érintő Humana-adatvédelmi incidens (helyesen: hat állam betegeit érintő) is mutatja, az egészségügyi adatvédelmi incidensek gyakran továbbgyűrűzve olyan embereket is érintenek, akik soha nem álltak közvetlen kapcsolatban az érintett szervezettel – közös nyilvántartási rendszereken, beutalókon vagy külsős számlázási szolgáltatásokon keresztül.

Gyakorlati teendők

Ha úgy véli, hogy az Ön adatai is érintettek lehettek ebben az incidensben, vagy szeretné csökkenteni a kitettségét a jövőben, fontolja meg a következő lépéseket:

  • Közvetlenül lépjen kapcsolatba háziorvosi rendelőjével, hogy megerősítse, szerepeltek-e adatai az incidensben, és kérdezze meg, hogy pontosan milyen adatokhoz fértek hozzá.
  • Figyeljen az olyan adathalász kísérletekre, amelyek valódi egészségügyi részletekre, időpontokra vagy vényinformációkra hivatkoznak – ezeket nehezebb észrevenni, mint az általános csaló e-maileket.
  • Kísérje figyelemmel a Medicare- és magán-egészségbiztosítási kimutatásokat ismeretlen igénylések vagy olyan szolgáltatások után kutatva, amelyeket nem vett igénybe.
  • Kérdezze meg egészségügyi szolgáltatóit, milyen biztonsági intézkedéseket alkalmaznak, beleértve a titkosítást és a személyzet képzését – a betegeknek joguk van feltenni ezeket a kérdéseket.
  • Fontolja meg a hiteljelentés ellenőrzését, ha az incidens személyazonosító okmányokat is érintett, mivel az egészségügyi adatvédelmi incidensek egyre gyakrabban tartalmaznak olyan személyes azonosítókat, amelyek szélesebb körű személyazonosság-lopáshoz használhatók fel.

A canberrai háziorvosi rendelők adatvédelmi incidense egy szélesebb igazságot húz alá: az egészségügyi adatvédelmi biztosítékoknak együtt kell fejlődniük azzal az értékkel, amelyet a bűnözők az egészségügyi adatoknak tulajdonítanak. Továbbra is a betegek egyik leghatékonyabb eszköze, ha tájékozódnak a szolgáltatóikat érintő incidensekről, és közvetlen kérdéseket tesznek fel arról, hogyan védik adataikat.