Ответ сложнее, чем многие ожидают.
Медицинские данные распространяются между больницами, страховщиками, лабораториями, аптеками, исследователями, поставщиками облачных услуг, государственными учреждениями и сторонними поставщиками технологий, часто по законным производственным или клиническим причинам.
Кибератаки в сфере здравоохранения: что показывают последние данные
Недавний анализ показывает, как кибератаки в сфере здравоохранения могут быстро перейти от раскрытия конфиденциальных данных к нарушениям работы. ENISA сообщает, что среди инцидентов, связанных со здоровьем, проанализированных в рамках анализа угроз на 2024 год, 45% были связаны с программами-вымогателями, а 28% - с утечками данных.
Анализ программ-вымогателей «Лаборатории Касперского 2025 года» также подчеркивает, как группы программ-вымогателей продолжают адаптировать свои инструменты, методы таргетинга и региональную активность, усиливая необходимость для медицинских организаций отслеживать как глобальные, так и локальные модели угроз.
В то же время количество организаций, обрабатывающих конфиденциальную информацию о пациентах, значительно увеличилось, что повысило риск кибербезопасности и надзор со стороны регулирующих органов
Что такое медицинские данные?
Медицинские данные - это любая информация, относящаяся к физическому или психическому здоровью человека, лечению, страховке или оплате медицинского обслуживания.
Среди них:
- Электронные медицинские карты (EHR)
- Диагностическая визуализация и результаты лабораторных исследований
- Истории рецептов
- Страховые выплаты
- Информация о счетах
- Биометрические данные
- Генетические данные
- Данные носимых устройств и приложений для здоровья
- Записи о встречах
- Информация о психическом здоровье.
Некоторые наборы медицинских данных также включают личную информацию (PII), финансовые записи и данные о поведении, что делает их особенно ценными для киберпреступников.
По данным Агентства Европейского союза по кибербезопасности (ENISA), ландшафт угроз для сектора здравоохранения продолжает сталкиваться с растущим давлением со стороны программ-вымогателей, компрометации цепочки поставок и атак, нацеленных на конфиденциальную информацию о пациентах.
Почему медицинские организации делятся данными о пациентах?
Современная среда здравоохранения зависит от обмена информацией. Клиническая помощь, системы страхования, деятельность в области общественного здравоохранения и медицинские исследования полагаются на безопасный доступ к точным данным.
Разные организации обращаются к данным здравоохранения для разных операционных целей.
Клиническая помощь и лечение
Врачам, медсестрам, специалистам, фармацевтам и лабораториям необходим доступ к информации о пациентах, чтобы обеспечить безопасное и точное лечение.
Это может включать истории болезни, аллергии, результаты анализов, записи о лекарствах, данные визуализации и предыдущие диагнозы.
Без обмена данными непрерывность оказания помощи значительно усложняется, особенно когда пациенты перемещаются между поставщиками или службами неотложной помощи.
Страхование и обработка платежей
Страховые компании нуждаются в доступе к определенной медицинской информации и информации для выставления счетов для обработки требований, утверждения лечения, обнаружения мошенничества, проверки права на участие в программе и управления возмещением расходов.
Во многих странах платежные системы здравоохранения создают большие экосистемы обработчиков претензий, поставщиков счетов и административных посредников с различными уровнями доступа к конфиденциальным данным.
Отчетность в сфере общественного здравоохранения и правительства
По закону могут потребовать от поставщиков медицинских услуг предоставлять данные регулирующим органам или органам общественного здравоохранения.
Примеры включают отчетность по инфекционным заболеваниям, отслеживание вакцин, отчетность о смертности, национальную статистику здравоохранения и мониторинг безопасности лекарственных средств.
Во время пандемии COVID-19 правительства многих стран расширили рамки обмена данными о здоровье для поддержки эпидемиологического анализа и реагирования на кризисы.
Исследования и медицинские инновации
Университеты, фармацевтические компании и исследовательские институты часто получают доступ к данным здравоохранения для клинических испытаний и разработки лекарств, исследований здоровья населения, обучения модели искусственного интеллекта и медицинских исследований.
Во многих случаях данные анонимизируются или псевдонимизируются перед использованием. Однако исследователи и регулирующие органы продолжают спорить о том, насколько эффективно анонимность защищает личность пациентов в крупномасштабных наборах данных.
Технологические платформы и поставщики облачных услуг
Современное здравоохранение теперь полагается на облачную инфраструктуру, аналитические платформы, поставщиков программного обеспечения как услуги и системы искусственного интеллекта.
Это означает, что сторонние поставщики технологий могут обрабатывать или хранить записи пациентов, системы планирования, архивы изображений, данные удаленного мониторинга и средства телемедицины.
Таким образом, медицинские организации наследуют риски, связанные с цепочкой поставок и третьими сторонами, от внешних технологических экосистем.
Кто может получить доступ к данным здравоохранения?
В зависимости от юрисдикции, поставщика медицинских услуг и технологической среды доступ к данным здравоохранения могут получить:
- Поставщики медицинских услуг и врачи
- Больницы и сети здравоохранения
- Страховые компании
- Аптеки и лаборатории
- Государственные и общественные учреждения здравоохранения
- Медицинские исследователи
- Фармацевтические компании
- Поставщики облачных услуг
- Производители медицинских устройств
- Сторонние технологии Вендоры
- Поставщики управляемых услуг
- Платформы искусственного интеллекта и аналитики.
Уровни доступа существенно различаются в зависимости от операционных потребностей, нормативных требований, структур согласия и средств контроля безопасности организации.
Какие типы медицинских данных наиболее чувствительны?
Не все медицинские данные несут одинаковый уровень риска. К особо чувствительным категориям относятся:
- Записи о психическом здоровье
- Генетическая информация
- Данные о репродуктивном здоровье
- Записи о лечении от наркозависимости
- ВИЧ-статус
- Биометрические идентификаторы
- Информация о здоровье детей.
Эти наборы данных могут создать значительные риски для конфиденциальности, репутации и права, если они будут разоблачены.
Генетические и биометрические данные особенно чувствительны, поскольку их нелегко изменить после взлома, в отличие от паролей или платежных карт.
Почему медицинские данные ценны для киберпреступников?
Медицинские записи легко монетизируются, поскольку они объединяют медицинскую, финансовую и идентификационную информацию в одном наборе данных.
Похищенные медицинские данные могут быть использованы для:
- Кража идентификационных данных
- мошенничества при страховании
- Вымогательство
- шантажа
- финансового мошенничества
- Фишинговые атаки
- кражи учетных данных
- социальной инженерии.
Медицинские организации также часто работают в условиях значительного операционного давления, что делает их привлекательными объектами для программ-вымогателей.
По данным Всемирной организации здравоохранения, атаки, затрагивающие системы здравоохранения, могут нарушить работу клиники, отсрочить лечение и напрямую повлиять на безопасность пациентов.
Какие правила регулируют доступ к данным здравоохранения?
Доступ к медицинским данным строго регулируется во всем мире, но требования значительно различаются в зависимости от страны и региона, с разными правилами, регулирующими конфиденциальность, хранение и доступ к медицинским данным.
Как HIPAA регулирует данные о здравоохранении?
Например, Закон о переносимости и подотчетности в медицинском страховании (HIPAA) регулирует порядок обработки защищенной медицинской информации (PHI). HIPAA устанавливает следующие правила:
- Конфиденциальность данных
- Согласие пациента
- Меры безопасности
- Уведомление о нарушениях
- Действия третьих лиц.
Организации, обрабатывающие PHI, могут столкнуться с серьезными штрафами за несоблюдение.
Как GDPR защищает данные о здоровье в Европе?
Общий регламент по защите данных (GDPR) классифицирует данные о состоянии здоровья как особую категорию персональных данных, требующих усиленной защиты. GDPR вводит следующие требования:
- Законная обработка
- Явное согласие
- Минимизация данных
- Трансграничные передачи
- Права субъектов данных.
Медицинским организациям, работающим на международном уровне, часто требуется управлять частично совпадающими нормативно-правовыми актами.
Как правила искусственного интеллекта и управления данными меняют безопасность здравоохранения?
Новые правила начинают касаться:
- прозрачности модели искусственного интеллекта
- автоматизированного принятия решений
- трансграничного использования данных о здоровье
- цифровых платформ здравоохранения
- управления медицинским искусственным интеллектом.
По мере того как медицинские организации внедряют диагностику и аналитику на основе ИИ, регулирующие органы уделяют больше внимания тому, как данные пациентов собираются, хранятся и используются для обучения моделей.
Каковы самые большие риски плохо управляемого доступа к данным здравоохранения?
Многие нарушения в сфере здравоохранения вызваны не одним катастрофическим отказом. Вместо этого они являются результатом многоуровневых операционных слабостей.
К распространенным проблемам относятся:
- Чрезмерные права доступа пользователей
- Устаревшие системы
- Уязвимости и бэкдоры в программном обеспечении
- Плохое управление идентификацией
- Незащищенные API-интерфейсы
- Сторонние уязвимости
- Неверно настроенные облачные среды
- Слабая сегментация
- Фишинговые атаки
- Неадекватное ведение журнала и мониторинг.
Среда здравоохранения часто бывает сложной с точки зрения эксплуатации, со старой инфраструктурой, распределенными сетями и большим количеством пользователей. Это создает серьезные проблемы для обеспечения видимости и контроля доступа.
Почему риск со стороны третьих лиц является серьезной проблемой кибербезопасности в сфере здравоохранения?
Многие поставщики медицинских услуг больше не управляют всеми системами изнутри. К сторонним поставщикам могут относиться:
- поставщики облачных услуг
- компании по управлению циклом выручки
- поставщики медицинских устройств
- Поставщики платформ искусственного интеллекта
- Услуги телемедицины
- Поставщики управляемых услуг
- Компании, занимающиеся аналитикой данных.
Компромисс, затрагивающий одного поставщика, может подвергнуть риску несколько организаций здравоохранения одновременно. Этот риск стал более заметным по мере того, как экосистемы здравоохранения становятся все более взаимосвязанными и управляемыми искусственным интеллектом.
В настоящее время организациям требуется лучшая видимость в современных экосистемах безопасности здравоохранения и средах подключенной инфраструктуры, чтобы понимать, где находятся конфиденциальные данные, кто может получить к ним доступ и как внешние риски меняются с течением времени.
Как предприятиям безопасно управлять доступом к медицинским данным?
Медицинским организациям необходим многоуровневый подход, сочетающий в себе управление, защиту личных данных, мониторинг и управление рисками.
Как доступ с минимальными привилегиями снижает риск медицинских данных?
Доступ с минимальными правами означает, что пользователи получают только доступ, необходимый для их роли.
Это снижает:
- Инсайдерский риск
- Злоупотребление учетными данными
- латеральное перемещение;
- Случайное воздействие.
Проверки доступа также должны быть непрерывными, а не ежегодными.
Почему контроль идентификации и аутентификации имеет решающее значение в здравоохранении?
Среда здравоохранения остается частой целью фишинга. Организации должны расставить приоритеты:
- Многофакторная аутентификация
- Обнаружение угроз идентификации
- Управление привилегированным доступом
- Политики условного доступа
- Мониторинг сессий.
Безопасность личности стала центральным элементом киберустойчивости здравоохранения.
Зачем медицинским работникам обучение по вопросам кибербезопасности?
Многие атаки начинаются с повседневных действий, таких как открытие фишингового сообщения электронной почты, повторное использование пароля, утверждение необычного запроса на доступ или неправильная обработка конфиденциальных данных.
В сфере здравоохранения эти ошибки могут повлиять не только на конфиденциальность - они могут нарушить работу клинических систем, отложить оказание помощи и раскрыть конфиденциальную информацию о пациентах. Они могут даже поставить под угрозу жизнь.
Обучение должно быть практическим, ролевым и повторяться с течением времени. Клинический персонал, административные группы, ИТ-пользователи и руководители высшего звена сталкиваются с разными рисками, поэтому одного ежегодного ознакомительного сеанса бывает недостаточно. Эффективные программы должны помогать сотрудникам распознавать фишинг и социальную инженерию, безопасно обрабатывать данные пациентов, быстро сообщать о подозрительной активности и понимать, как их права доступа связаны с безопасностью пациентов и соблюдением нормативных требований.
Как медицинским организациям следует контролировать воздействие на третьих лиц?
Организации должны постоянно оценивать:
- Уровни доступа поставщиков
- Степень уязвимости API
- Облачные конфигурации
- Внешняя поверхность атаки
- Зависимости от программного обеспечения.
Анализ угроз и упреждающее управление рисками необходимы для определения того, какие внешние воздействия представляют наибольший операционный риск.
Зачем шифровать конфиденциальные медицинские данные?
Шифрование помогает снизить риск заражения при хранении, передаче, резервном копировании и синхронизации с облаком. Однако само по себе шифрование не решает слабых мест в управлении идентификацией или доступом.
Вот почему шифрование должно сопровождаться более широкими мерами безопасности данных, включая:
Как группы безопасности могут улучшить видимость в медицинских учреждениях?
Многие медицинские организации борются с фрагментированной видимостью клинических систем, облачных платформ, медицинских устройств, инфраструктуры идентификации и сторонних приложений.
Команды безопасности нуждаются в централизованных платформах мониторинга и управления рисками, чтобы определить, какие риски представляют наибольшее операционное воздействие.
Почему управление данными в сфере здравоохранения имеет большее значение в эпоху искусственного интеллекта?
Внедрение искусственного интеллекта ускоряется в сфере здравоохранения, в том числе:
- Поддержка диагностических процедур
- Помощь в принятии клинических решений
- Медицинский анализ изображений
- Вовлечение пациентов
- Прогнозная аналитика
- Операционная автоматизация.
Эти системы часто полагаются на большие наборы медицинских данных. В результате организации теперь должны учитывать:
- Управление данными обучения ИИ
- Контроль доступа к модели
- Происхождение данных
- Политики хранения
- Раскрытие конфиденциальных данных в конвейерах ИИ
- Риски сторонних платформ искусственного интеллекта.
Операции по кибербезопасности на основе ИИ и защита рабочих нагрузок в облаке становятся все более важными, поскольку среда здравоохранения расширяется за счет гибридной инфраструктуры, подключенных устройств и внешних экосистем ИИ.
Каков практический вывод для групп по обеспечению безопасности в сфере здравоохранения?
Доступ к данным здравоохранения не является проблемным по своей сути. Современное здравоохранение зависит от контролируемого обмена информацией между крупными экосистемами поставщиков, страховщиков, исследователей и технологических партнеров.
Настоящая проблема - это прозрачность и управление. Многие организации больше не полностью понимают:
- Какие системы хранят конфиденциальные медицинские данные
- Какие третьи стороны могут получить к нему доступ
- Как права доступа развиваются с течением времени
- Где существует чрезмерное воздействие
- Как системы ИИ используют конфиденциальную информацию.
Для групп безопасности предприятия вопрос больше не сводится к следующему: "У кого есть доступ?" Но можем ли мы постоянно проверять, контролировать и контролировать этот доступ в быстро расширяющейся экосистеме здравоохранения?
Источники и дополнительная информация
- Обзор угроз ENISA для сектора здравоохранения
- Securelist - Глобальные тенденции и количество программ-вымогателей
- Всемирная организация здравоохранения - Кибербезопасность и цифровое здоровье
- Рекомендации ОЭСР по управлению данными здравоохранения
- Европейский совет по защите данных - Руководство по данным здравоохранения
