美國衛生部和解醫療資安案 勒索軟體攻擊機構遭罰逾 55 萬美元
美國大型醫療機構 OSF HealthCare 2021 年曾遭受勒索軟體攻擊,導致近 5.4 萬名病患的敏感個資外洩,美國衛生及公共服務部旗下的 Office for Civil Rights 經調查後,近日裁罰 OSF HealthCare 逾 55 萬美元,並要求其在兩年內改善資安防護。
簡詩雅
· 3 分鐘閱讀

美國衛生及公共服務部(U.S. Department of Health and Human Services, HHS)旗下的 Office for Civil Rights (OCR) 近日宣布,已與美國醫療機構 OSF HealthCare 就其遭受勒索軟體攻擊導致病患資料外洩一案達成和解。OSF HealthCare 將支付 552,250 美元(約新台幣 1,770 萬元)罰款,並須執行為期兩年的矯正行動計畫。
這起事件發生於 2021 年 4 月,OSF HealthCare 發現其系統遭到名為「Nephilim」的勒索軟體感染。駭客不僅加密了資料,更從中竊取了超過 53,907 名病患的個人健康資訊(PHI),其中包括駕駛執照號碼、診斷與治療資訊、處方籤資訊、病歷號碼、服務提供者姓名、服務日期、財務帳戶資訊以及健康保險資訊等多項敏感個資。OSF HealthCare 則於同年 10 月提交了資料外洩報告。
OCR 調查發現,OSF HealthCare 可能違反了《HIPAA》(健康保險流通與責任法案)中多項隱私、安全與資料外洩通知規定。這些違規行為包含未能執行準確且徹底的風險分析、未經許可揭露病患個人健康資訊,以及未能及時向受影響病患及 HHS 部長通報資料外洩事件。OCR 主管 Paula M. Stannard 強調,準確且徹底的 HIPAA 風險分析是法律要求,更是保護健康資訊、預防或減輕勒索軟體攻擊的必要措施。如果醫療機構不清楚其電子個人健康資訊(ePHI)所面臨的威脅與漏洞,往往會在系統被駭後付出沉重代價。
根據和解協議,OSF HealthCare 已承諾將在 OCR 的監督下執行矯正行動計畫,內容包括進行全面性的風險分析,並制定與實施風險管理計畫。此計畫將由 OCR 監控兩年,以確保 OSF HealthCare 確實改善其資訊安全防護。為避免類似事件重演,OCR 也建議所有受 HIPAA 規範的實體,應辨識其電子個人健康資訊儲存位置、定期進行風險分析、實施稽核控制、定期審查系統活動、使用強驗證機制、加密電子個人健康資訊,並提供常規的 HIPAA 培訓。
OSF HealthCare 是一家大型的醫療照護組織,在美國伊利諾州與密西根州設有多個醫療設施。
延伸閱讀
日本睡眠醫療迎五大變革 失眠認知行為療法、居家檢測納保
日本政府自2026財政年度起推動五項睡眠醫療制度改革,其中治療失眠的認知行為療法(CBT-I)首次納入保險給付,並放寬睡眠呼吸中止症(SAS)的診斷與連續陽壓呼吸器(CPAP)給付標準,同時將「睡眠障礙」列為新的醫療專科名稱,顯示日本對國民睡眠健康日益重視。
日本乳癌診療指南改版 藥物治療導入流程圖增QOL評估
日本乳癌學會睽違四年修訂《乳癌診療指南》,新版特別納入藥物治療流程圖,並新增生活品質(QOL)與醫療經濟評估章節,以反映最新臨床成果並強化對病患的全面照護。
足球巨星整形潮:維尼修斯、C羅引領男性醫美新風尚
巴西足球明星維尼修斯·儒尼奧爾在 2026 年世界盃後,因下巴塑形改造引發熱議,凸顯足球巨星們對外貌管理的重視。C羅、大衛·貝克漢、內馬爾等眾多球星也紛紛透過醫美整形,強化個人品牌與全球偶像形象,讓醫美在體育界不再是禁忌。
熱門文章
- 1美國FDA批准首款嗜睡症新藥 Orzeyful,開啟治療新頁
- 2兒科醫學新突破:Nirsevimab預防針有效降低嬰兒肺炎鏈球菌住院風險
- 3BostonSight 啟動跨國試驗 探討眼科治療對心理健康影響
- 4印度食品監管局警告網紅:不實食品宣傳恐面臨法律後果
- 5小芝麻大學問:富含多種營養素 但也潛藏過敏風險
- 6微創治療與先進能源技術助攻 消融設備市場迎高速成長
- 7印度國會建議全國性腎臟篩檢 20歲起半年一驗
- 8新冠疫情持續升溫 疾管署:疫苗8月13日全數配送各縣市 籲符合資格者儘速接種
- 9前FDA局長凱斯勒警告:超加工食品與菸草危害不相上下
- 10人工智慧優化醫療捐款流程 Helpster Charity 助病患加速獲援