美國衛生部和解醫療資安案 勒索軟體攻擊機構遭罰逾 55 萬美元
美國大型醫療機構 OSF HealthCare 2021 年曾遭受勒索軟體攻擊,導致近 5.4 萬名病患的敏感個資外洩,美國衛生及公共服務部旗下的 Office for Civil Rights 經調查後,近日裁罰 OSF HealthCare 逾 55 萬美元,並要求其在兩年內改善資安防護。
簡詩雅
· 3 分鐘閱讀

美國衛生及公共服務部(U.S. Department of Health and Human Services, HHS)旗下的 Office for Civil Rights (OCR) 近日宣布,已與美國醫療機構 OSF HealthCare 就其遭受勒索軟體攻擊導致病患資料外洩一案達成和解。OSF HealthCare 將支付 552,250 美元(約新台幣 1,770 萬元)罰款,並須執行為期兩年的矯正行動計畫。
這起事件發生於 2021 年 4 月,OSF HealthCare 發現其系統遭到名為「Nephilim」的勒索軟體感染。駭客不僅加密了資料,更從中竊取了超過 53,907 名病患的個人健康資訊(PHI),其中包括駕駛執照號碼、診斷與治療資訊、處方籤資訊、病歷號碼、服務提供者姓名、服務日期、財務帳戶資訊以及健康保險資訊等多項敏感個資。OSF HealthCare 則於同年 10 月提交了資料外洩報告。
OCR 調查發現,OSF HealthCare 可能違反了《HIPAA》(健康保險流通與責任法案)中多項隱私、安全與資料外洩通知規定。這些違規行為包含未能執行準確且徹底的風險分析、未經許可揭露病患個人健康資訊,以及未能及時向受影響病患及 HHS 部長通報資料外洩事件。OCR 主管 Paula M. Stannard 強調,準確且徹底的 HIPAA 風險分析是法律要求,更是保護健康資訊、預防或減輕勒索軟體攻擊的必要措施。如果醫療機構不清楚其電子個人健康資訊(ePHI)所面臨的威脅與漏洞,往往會在系統被駭後付出沉重代價。
根據和解協議,OSF HealthCare 已承諾將在 OCR 的監督下執行矯正行動計畫,內容包括進行全面性的風險分析,並制定與實施風險管理計畫。此計畫將由 OCR 監控兩年,以確保 OSF HealthCare 確實改善其資訊安全防護。為避免類似事件重演,OCR 也建議所有受 HIPAA 規範的實體,應辨識其電子個人健康資訊儲存位置、定期進行風險分析、實施稽核控制、定期審查系統活動、使用強驗證機制、加密電子個人健康資訊,並提供常規的 HIPAA 培訓。
OSF HealthCare 是一家大型的醫療照護組織,在美國伊利諾州與密西根州設有多個醫療設施。
延伸閱讀
食安與糧安別搞混 歐盟訂新目標助減食物浪費
台灣社會常將「食品安全」與「糧食安全」混淆,但兩者定義截然不同;歐盟已推動新法,強制各國在2030年前大幅減少食物浪費,並澄清了最佳賞味期限與有效期限、食物損耗與浪費、牛奶定義以及「健康食品」等七大常見食品相關迷思。
天然產物研究揭示健康新視角 美國推廣全人健康理念
美國國家替代醫學研究中心(NCCIH)正積極投入天然產物的研究,以更全面地理解其對「全人健康」的影響,並推動從疾病治療轉向更注重整體健康的模式,同時也提醒民眾在使用天然產物時應注意法規差異、劑量與藥物交互作用。
印度精神醫學會籲心理健康政策改革 強調專科領導與更新法規
印度精神醫學會喀拉拉邦分會向政府提出訴求,要求改革當地心理健康政策,並由精神科醫師主導心理健康機構,以提升照護品質。