健康新聞

美國衛生部和解醫療資安案 勒索軟體攻擊機構遭罰逾 55 萬美元

美國大型醫療機構 OSF HealthCare 2021 年曾遭受勒索軟體攻擊,導致近 5.4 萬名病患的敏感個資外洩,美國衛生及公共服務部旗下的 Office for Civil Rights 經調查後,近日裁罰 OSF HealthCare 逾 55 萬美元,並要求其在兩年內改善資安防護。

簡詩雅

· 3 分鐘閱讀

分享:
圖/AI 生成示意圖
圖/AI 生成示意圖

美國衛生及公共服務部(U.S. Department of Health and Human Services, HHS)旗下的 Office for Civil Rights (OCR) 近日宣布,已與美國醫療機構 OSF HealthCare 就其遭受勒索軟體攻擊導致病患資料外洩一案達成和解。OSF HealthCare 將支付 552,250 美元(約新台幣 1,770 萬元)罰款,並須執行為期兩年的矯正行動計畫。

這起事件發生於 2021 年 4 月,OSF HealthCare 發現其系統遭到名為「Nephilim」的勒索軟體感染。駭客不僅加密了資料,更從中竊取了超過 53,907 名病患的個人健康資訊(PHI),其中包括駕駛執照號碼、診斷與治療資訊、處方籤資訊、病歷號碼、服務提供者姓名、服務日期、財務帳戶資訊以及健康保險資訊等多項敏感個資。OSF HealthCare 則於同年 10 月提交了資料外洩報告。

OCR 調查發現,OSF HealthCare 可能違反了《HIPAA》(健康保險流通與責任法案)中多項隱私、安全與資料外洩通知規定。這些違規行為包含未能執行準確且徹底的風險分析、未經許可揭露病患個人健康資訊,以及未能及時向受影響病患及 HHS 部長通報資料外洩事件。OCR 主管 Paula M. Stannard 強調,準確且徹底的 HIPAA 風險分析是法律要求,更是保護健康資訊、預防或減輕勒索軟體攻擊的必要措施。如果醫療機構不清楚其電子個人健康資訊(ePHI)所面臨的威脅與漏洞,往往會在系統被駭後付出沉重代價。

根據和解協議,OSF HealthCare 已承諾將在 OCR 的監督下執行矯正行動計畫,內容包括進行全面性的風險分析,並制定與實施風險管理計畫。此計畫將由 OCR 監控兩年,以確保 OSF HealthCare 確實改善其資訊安全防護。為避免類似事件重演,OCR 也建議所有受 HIPAA 規範的實體,應辨識其電子個人健康資訊儲存位置、定期進行風險分析、實施稽核控制、定期審查系統活動、使用強驗證機制、加密電子個人健康資訊,並提供常規的 HIPAA 培訓。

OSF HealthCare 是一家大型的醫療照護組織,在美國伊利諾州與密西根州設有多個醫療設施。

標籤: # 醫療資安 # 勒索軟體 # 資料外洩 # HIPAA # OSF HealthCare
分享:
回首頁

延伸閱讀

食安與糧安別搞混 歐盟訂新目標助減食物浪費

食安與糧安別搞混 歐盟訂新目標助減食物浪費

台灣社會常將「食品安全」與「糧食安全」混淆,但兩者定義截然不同;歐盟已推動新法,強制各國在2030年前大幅減少食物浪費,並澄清了最佳賞味期限與有效期限、食物損耗與浪費、牛奶定義以及「健康食品」等七大常見食品相關迷思。

黃郁婷 2026/7/304 分鐘閱讀
# 食品安全 # 糧食安全 # 歐盟
天然產物研究揭示健康新視角 美國推廣全人健康理念

天然產物研究揭示健康新視角 美國推廣全人健康理念

美國國家替代醫學研究中心(NCCIH)正積極投入天然產物的研究,以更全面地理解其對「全人健康」的影響,並推動從疾病治療轉向更注重整體健康的模式,同時也提醒民眾在使用天然產物時應注意法規差異、劑量與藥物交互作用。

簡詩雅 2026/7/302 分鐘閱讀
# 天然產物 # 全人健康 # 膳食補充劑

本網站使用 cookie 與相關技術,以提供必要功能並改善您的瀏覽體驗。繼續瀏覽即表示您同意我們的隱私權政策。