Furnizorul de dializă DaVita a acceptat un acord de soluționare colectivă propus în valoare de până la 15 milioane de dolari, închizând capitolul juridic al unui atac ransomware care a expus informații medicale sensibile aparținând a milioane de pacienți. Deși acordul sună substanțial pe hârtie, matematica spune o altă poveste odată ce suma este împărțită între toți cei afectați. Acordul de soluționare DaVita pentru ransomware este un studiu de caz util despre cum funcționează de fapt plățile pentru încălcările de securitate în domeniul sănătății și de ce pacienții trebuie adesea să se protejeze singuri, mai degrabă decât să se bazeze doar pe compensații.

Ce plătește de fapt acordul DaVita pacienților

Atunci când un fond de 15 milioane de dolari este distribuit într-o clasă de milioane de pacienți, suma per persoană scade rapid. După cum am detaliat în analiza noastră anterioară a acordului DaVita, plata de bază se ridică la aproximativ 6 dolari per persoană afectată, odată ce dimensiunea completă a clasei este luată în calcul. Pacienții care pot documenta prejudicii financiare reale, cum ar fi cheltuieli frauduloase sau timp petrecut pentru rezolvarea furtului de identitate legat de încălcare, pot fi eligibili să depună o cerere pentru o rambursare mai mare care să acopere pierderile documentate din propriul buzunar. Dar pentru majoritatea membrilor clasei care au avut pur și simplu datele expuse fără o pierdere financiară directă și demonstrabilă, acordul se rezumă la o plată simbolică, nu la o restituire semnificativă.

Acest tipar este comun în acordurile la scară largă pentru încălcarea datelor. Cifra totală în dolari atrage titlurile din presă, dar valoarea practică pentru orice pacient individual este adesea minimă. Este o reamintire că banii din acorduri ar trebui tratați ca un mic bonus, nu ca o plasă de siguranță, atunci când vine vorba de protejarea identității tale medicale pe viitor.

Ce date au fost expuse în atacul ransomware DaVita

DaVita, unul dintre cei mai mari furnizori de dializă din Statele Unite, a fost lovit de un atac ransomware care a compromis informații sensibile ale pacienților. Pentru o companie care gestionează îngrijirea persoanelor cu boli cronice de rinichi, datele aflate în risc includ de obicei detalii extrem de sensibile: istoricul tratamentelor, informații de asigurare și alți identificatori personali pe care pacienții se bazează să fie protejați de furnizori. Deoarece pacienții de dializă necesită adesea îngrijire continuă, pe tot parcursul vieții, dosarele lor medicale tind să fie extinse și detaliate, ceea ce face acest tip de expunere deosebit de semnificativ în comparație cu o încălcare tranzacțională unică.

De ce încălcările de securitate a datelor medicale continuă să rezulte în plăți minime

Organizațiile din domeniul sănătății au devenit ținte frecvente pentru grupurile de ransomware tocmai pentru că datele medicale sunt valoroase, iar furnizorii se confruntă adesea cu presiunea de a rezolva incidentele rapid. Totuși, atunci când aceste încălcări ajung în instanță, acordurile sunt frecvent limitate de ceea ce compania este dispusă sau capabilă să plătească, nu de prejudiciul real cauzat pacienților. Acordurile juridice precum cel al DaVita sunt de obicei structurate cu un fond total fix, ceea ce înseamnă că plățile individuale scad pe măsură ce numărul persoanelor afectate crește. O încălcare care afectează câteva mii de persoane ar putea produce compensații semnificative per persoană, dar când sunt implicate milioane de dosare, aritmetica lucrează împotriva pacienților.

Există, de asemenea, o problemă structurală: dovedirea unui prejudiciu financiar direct rezultat dintr-o încălcare a datelor este dificilă. Furtul de identitate și frauda pot apărea la luni sau ani după o încălcare, iar conectarea acestui prejudiciu la un incident specific necesită documentație pe care mulți pacienți pur și simplu nu o au. Acesta este motivul pentru care fondurile din acorduri rezervă adesea plăți mai mari pentru cei care pot prezenta chitanțe, extras de cont sau rapoarte de credit care leagă pierderile direct de încălcare, în timp ce toți ceilalți primesc o sumă nominală.

Pași pe care pacienții de dializă ar trebui să îi facă acum pentru a-și proteja confidențialitatea medicală

Având în vedere alinarea financiară limitată din acorduri precum acesta, cea mai eficientă protecție vine din pașii proactivi pe care pacienții îi fac singuri. Începe prin a te înscrie la orice serviciu gratuit de monitorizare a creditului oferit ca parte a acordului sau direct de către DaVita și verifică-ți regulat rapoartele de credit pentru conturi sau solicitări necunoscute. Ia în considerare plasarea unei alerte de fraudă sau a unei înghețări a creditului la principalele birouri de credit dacă nu ai făcut-o deja, mai ales dacă numărul tău de securitate socială a făcut parte din datele expuse.

Atunci când accesezi portalurile pacienților, platformele de telemedicină sau orice cont legat de furnizorul tău de dializă, folosește parole puternice și unice și activează autentificarea multifactorială oriunde este oferită. Accesarea acestor portaluri prin Wi-Fi public sau rețele nesecurizate crește riscul, așa că utilizarea unei VPN sau asigurarea unei conexiuni sigure și private într-un alt mod adaugă un strat semnificativ de protecție atunci când verifici informații medicale sensibile online.

Ce înseamnă asta pentru tine

Dacă ești pacient DaVita acoperit de acest acord, nu te aștepta ca plata să te compenseze integral financiar. Valoarea reală în situații ca aceasta vine din vigilență: monitorizarea creditului tău, înghețarea lui dacă este necesar și prudența în privința modului și locului în care îți accesezi conturile medicale. Cecurile din acorduri pot dura luni să ajungă și, după cum s-a menționat, sunt probabil mici, cu excepția cazului în care poți documenta pierderi specifice. Tratează notificarea ca pe un îndemn să îți revizuiești propriile obiceiuri de securitate, nu ca pe sfârșitul poveștii.

Acordul DaVita pentru ransomware evidențiază un adevăr mai larg despre încălcările datelor medicale: cifra în dolari dintr-un titlu reflectă rareori ceea ce primesc efectiv pacienții individuali. Pentru pacienții de dializă și oricine altcineva afectat de o încălcare medicală la scară largă, cea mai bună cale de urmat este un amestec de monitorizare, prudență și practici sigure de navigare, împreună cu așteptări realiste despre acordurile juridice. Revizuiește-ți cu atenție notificarea acordului, depune o cerere dacă te califici pentru pierderi documentate și fă pașii suplimentari descriși mai sus pentru a-ți păstra informațiile medicale sigure mult timp după închiderea cazului.