Hva skjedde hos Boston Scientific og McKesson
To store navn i amerikansk helsevesen, medisinsk utstyrsprodusent Boston Scientific og legemiddeldistribusjonsgiganten McKesson, har bekreftet at de håndterer sikkerhetsbrudd og jobber aktivt med å gjenopprette berørte tjenester. Ifølge rapportering om hendelsene skal de eksponerte dataene angivelig inkludere pasientjournaler, personnummer og informasjon knyttet til implanterte hjerteenheter, den typen utstyr som holder hjerter i rytme.
Begge selskapene har sentrale posisjoner i helseforsyningskjeden. Boston Scientific produserer pacemakere, defibrillatorer og andre implanterbare medisinske enheter som brukes av pasienter over hele verden. McKesson er en av de største legemiddeldistributørene i landet, og håndterer logistikk og data for en enorm andel av medisinene og medisinske produktene som går gjennom sykehus og apotek. Når selskaper som er så sentrale for pasientbehandling opplever et helsevesen-sikkerhetsbrudd, kan ringvirkningene ramme millioner av mennesker som kanskje aldri har hatt direkte kontakt med noen av merkene.
Per nå sier begge organisasjonene at de jobber med å gjenopprette tjenester, noe som tyder på at hendelsene forstyrret normal drift i tillegg til å eksponere data. Den kombinasjonen, driftsstans pluss dataeksponering, blir et stadig mer kjent mønster i helsesektoren.
Hvorfor medisinske journaler og data fra implanterte enheter er spesielt sensitive
Ikke alle sikkerhetsbrudd har samme alvorlighetsgrad, og dette er en sak der detaljene betyr noe. Personnummer er allerede et hovedmål for identitetstyveri, siden de åpner for kredittsøknader, skattesvindel og svindel med offentlige ytelser. Men når et brudd også berører data fra implanterte hjerteenheter, flyttes innsatsen over i et territorium som få forbrukere tenker på til daglig.
Implanterte enheter som pacemakere og defibrillatorer sender ofte diagnostiske data til produsenter eller helsepersonell for overvåkingsformål. Disse dataene kan inkludere informasjon om en pasients hjerterytme, enhetsinnstillinger og medisinsk historikk. I feil hender er denne typen informasjon ikke bare et personvernproblem – det er et vindu inn i noens pågående medisinske sårbarheter. Kombinert med et personnummer og andre identifiserende detaljer skaper det en svært detaljert profil som kan brukes til målrettet svindel, forsikringsbedrageri eller bare selges videre til andre kriminelle aktører.
Helsedata har også lengre holdbarhet enn et stjålet kredittkortnummer. Du kan sperre et kort i løpet av minutter, men du kan ikke endre din medisinske historikk, din diagnose eller det faktum at du har en implantert enhet. Den permanentheten er en del av grunnen til at sikkerhetsbrudd i helsevesenet har en tendens til å få konsekvenser som strekker seg år utover den første overskriften.
Det bredere mønsteret av sikkerhetsbrudd i helsesektoren
Boston Scientific og McKesson er ikke isolerte tilfeller. Helse- og legemiddelsektoren har i økende grad blitt mål for angripere som ønsker å stjele verdifulle person- og medisinske data, forstyrre driften, eller begge deler. Tidligere i år bekreftet legemiddelgiganten Novo Nordisk at de hadde vært i kontakt med myndighetene om et påstått brudd som involverte mer enn en terabyte med stjålne data, noe som understreker at dette ikke er et engangsproblem begrenset til ett enkelt selskap eller en leverandør.
Det som gjør helsevesenet til et så attraktivt mål, er den enorme tettheten av verdifull informasjon samlet på ett sted. En enkelt pasientjournal kan inkludere forsikringsdetaljer, personnummer, resepthistorikk og nå, stadig oftere, data knyttet til tilkoblede medisinske enheter. For angripere er det en langt rikere fangst enn et typisk detaljhandels- eller bankbrudd kan tilby, og det er en del av grunnen til at hendelser hos selskaper som Boston Scientific, McKesson og Novo Nordisk stadig dukker opp i nyhetene.
Tiltak pasienter kan ta for å beskytte dataene sine nå
Hvis du er pasient hos et av selskapene, enten gjennom en enhet, en resept eller et forhold til en tjenesteleverandør, finnes det praktiske skritt du kan ta mens etterforskningen pågår.
- Følg med på offisielle varsler om sikkerhetsbrudd direkte fra Boston Scientific eller McKesson, og unngå å klikke på lenker i uønskede e-poster som påstår å være fra dem.
- Legg inn et svindelvarsel eller en kredittsperre hos de store kredittbyråene hvis personnummer kan ha blitt eksponert.
- Overvåk medisinske regninger og forsikringsoppgjør for ukjente kostnader, som kan være et tegn på medisinsk identitetstyveri.
- Spør helsepersonell eller enhetsprodusenten din direkte om hvilke spesifikke data som var involvert og hvilke utbedringstiltak, som gratis kredittovervåking, som tilbys.
- Ta vare på dokumentasjon av all kommunikasjon du mottar om sikkerhetsbruddet, i tilfelle du trenger den senere for tvister eller juridiske formål.
Hva dette betyr for deg
Selv om du aldri har hørt om Boston Scientific eller McKesson ved navn, er dette sikkerhetsbruddet i helsevesenet en påminnelse om at din medisinske informasjon ofte passerer gjennom flere hender enn du er klar over, fra enhetsprodusenter til distributører til forsikringsselskaper. Du har ikke direkte kontroll over hvordan disse selskapene sikrer systemene sine, men du har kontroll over hvor raskt du responderer når et brudd blir offentlig kjent. Å handle tidlig med kredittovervåking, svindelvarsler og nøye gjennomgang av medisinske oppgjør kan begrense skaden betydelig.
Helseorganisasjoner vil fortsette å være hovedmål så lenge de innehar så mye sensitiv, vanskelig erstattbar data. Å holde seg informert om hendelser som disse, og forstå de spesifikke risikoene knyttet til dine egne medisinske enheter eller forhold til tjenesteleverandører, er en av de mest effektive måtene å beskytte deg selv på fremover.
For lesere som følger med på denne trenden, er det verdt å holde øye med andre nylige hendelser i legemiddel- og helsesektoren, inkludert Novo Nordisk-bruddet som involverte over en terabyte med stjålne selskapsdata, som viser at dette i høy grad er et sektoromfattende mønster snarere enn en isolert hendelse. Å være årvåken på hvordan disse bruddene utvikler seg, og hva selskapene gjør som svar, er fortsatt et av de beste verktøyene pasienter har for å beskytte sitt eget personvern.




