健康新聞

美國衛生部和解醫療資安案 勒索軟體攻擊機構遭罰逾 55 萬美元

美國大型醫療機構 OSF HealthCare 2021 年曾遭受勒索軟體攻擊,導致近 5.4 萬名病患的敏感個資外洩,美國衛生及公共服務部旗下的 Office for Civil Rights 經調查後,近日裁罰 OSF HealthCare 逾 55 萬美元,並要求其在兩年內改善資安防護。

簡

簡詩雅

· 3 分鐘閱讀

分享:
圖/AI 生成示意圖
圖/AI 生成示意圖

美國衛生及公共服務部(U.S. Department of Health and Human Services, HHS)旗下的 Office for Civil Rights (OCR) 近日宣布,已與美國醫療機構 OSF HealthCare 就其遭受勒索軟體攻擊導致病患資料外洩一案達成和解。OSF HealthCare 將支付 552,250 美元(約新台幣 1,770 萬元)罰款,並須執行為期兩年的矯正行動計畫。

這起事件發生於 2021 年 4 月,OSF HealthCare 發現其系統遭到名為「Nephilim」的勒索軟體感染。駭客不僅加密了資料,更從中竊取了超過 53,907 名病患的個人健康資訊(PHI),其中包括駕駛執照號碼、診斷與治療資訊、處方籤資訊、病歷號碼、服務提供者姓名、服務日期、財務帳戶資訊以及健康保險資訊等多項敏感個資。OSF HealthCare 則於同年 10 月提交了資料外洩報告。

OCR 調查發現,OSF HealthCare 可能違反了《HIPAA》(健康保險流通與責任法案)中多項隱私、安全與資料外洩通知規定。這些違規行為包含未能執行準確且徹底的風險分析、未經許可揭露病患個人健康資訊,以及未能及時向受影響病患及 HHS 部長通報資料外洩事件。OCR 主管 Paula M. Stannard 強調,準確且徹底的 HIPAA 風險分析是法律要求,更是保護健康資訊、預防或減輕勒索軟體攻擊的必要措施。如果醫療機構不清楚其電子個人健康資訊(ePHI)所面臨的威脅與漏洞,往往會在系統被駭後付出沉重代價。

根據和解協議,OSF HealthCare 已承諾將在 OCR 的監督下執行矯正行動計畫,內容包括進行全面性的風險分析,並制定與實施風險管理計畫。此計畫將由 OCR 監控兩年,以確保 OSF HealthCare 確實改善其資訊安全防護。為避免類似事件重演,OCR 也建議所有受 HIPAA 規範的實體,應辨識其電子個人健康資訊儲存位置、定期進行風險分析、實施稽核控制、定期審查系統活動、使用強驗證機制、加密電子個人健康資訊,並提供常規的 HIPAA 培訓。

OSF HealthCare 是一家大型的醫療照護組織,在美國伊利諾州與密西根州設有多個醫療設施。

分享:
回首頁

熱門文章