Compliance · · 3 min read
توافق Ambry Genetics على تسوية بقيمة 700,000 دولار بموجب قانون HIPAA
ستدفع Ambry Genetics مبلغ 700,000 دولار وتلتزم بخطة تصحيحية مدتها عامان، بعد تحقيق في اختراق مرتبط بالتصيد الاحتيالي أثر على 225,370 شخصاً.
وافقت Ambry Genetics على دفع 700,000 دولار لتسوية انتهاكات مزعومة لقواعد الخصوصية الصحية الفيدرالية، بعدما كشفت عملية تصيد احتيالي المعلومات الصحية الإلكترونية المحمية الخاصة بـ225,370 شخصاً، وفقاً لمجلة HIPAA Journal.
توصلت شركة الاختبارات الجينية وعلم الجينوم السريري، التي تتخذ من أليسو فييخو بولاية كاليفورنيا مقراً لها، إلى التسوية مع مكتب الحقوق المدنية (OCR) التابع لوزارة الصحة والخدمات الإنسانية الأمريكية. وإلى جانب الدفع، يتعين على Ambry Genetics تنفيذ خطة إجراءات تصحيحية تهدف إلى معالجة مواطن الضعف التي حددها التحقيق الذي أجرته الوكالة.
وستظل الشركة خاضعة لمراقبة مكتب الحقوق المدنية لمدة عامين. وتأتي التسوية عقب تحقيق في مدى امتثال Ambry Genetics للمتطلبات المنصوص عليها في قانون قابلية نقل التأمين الصحي والمساءلة، المعروف اختصاراً باسم HIPAA.
كيف حدث الاختراق
رصدت Ambry Genetics نشاطاً غير معتاد في نظام بريدها الإلكتروني في 22 يناير 2020. وكشف فحص جنائي لاحق أن شخصاً غير مصرح له دخل إلى حساب بريد إلكتروني خاص بأحد الموظفين، بعد أن رد الموظف على رسالة تصيد احتيالي.
تمكن المهاجم من الوصول إلى الحساب خلال الفترة من 22 يناير إلى 24 يناير. وشملت المعلومات التي يحتمل أنها كُشفت خلال تلك الفترة الأسماء والعناوين وتواريخ الميلاد وأرقام رخص القيادة والتشخيصات أو التفاصيل المتعلقة بحالات صحية أخرى والأدوية ومعلومات العلاج وبعض أرقام الضمان الاجتماعي.
أبلغت Ambry Genetics مكتب الحقوق المدنية بالحادث في 22 مارس 2020. وشمل بلاغها الأولي 232,772 شخصاً، لكن الشركة عدّلت لاحقاً عدد المتضررين إلى 225,370.
يفتح مكتب الحقوق المدنية تحقيقات في الاختراقات التي تشمل ما لا يقل عن 500 شخص. وفي هذه الحالة، قالت الوكالة إن مراجعتها وجدت أن Ambry Genetics لم تكن قد أجرت تقييماً دقيقاً وشاملاً للتهديدات ونقاط الضعف المتعلقة بسرية المعلومات الصحية الإلكترونية المحمية وسلامتها وإتاحتها.
كما حددت الوكالة أوجه قصور في ضوابط الوصول. فلم تكن Ambry Genetics قد وضعت سياسات وإجراءات لإنهاء الوصول إلى المعلومات الصحية الإلكترونية المحمية عندما يغادر العاملون الشركة أو لا تعود هناك حاجة إلى ذلك الوصول. إضافة إلى ذلك، لم تكن قد زودت كل فرد من أفراد قوتها العاملة ممن يحتاجون إلى الوصول بأسماء مستخدمين فريدة، ما حد من القدرة على تحديد هوية المستخدمين وتتبع نشاطهم داخل الأنظمة ذات الصلة.
ما تتطلبه الخطة التصحيحية
بموجب الاتفاق، يتعين على Ambry Genetics إجراء تحليل شامل للمخاطر ووضع برنامج لإدارة المخاطر يستند إلى نقاط الضعف التي تحددها. ويهدف البرنامج إلى الحد من تلك المخاطر أو السيطرة عليها.
كما يتعين على الشركة وضع سياسات وإجراءات تهدف إلى استيفاء متطلبات قاعدة أمن HIPAA وغيرها من متطلبات HIPAA وتطبيقها. ويجب أن يتلقى كل فرد من أفراد القوة العاملة تدريباً على تلك السياسات والإجراءات.
ومن المتطلبات الأخرى إسناد تعريف فريد إلى جميع أفراد القوة العاملة الذين يجري نشاطهم في أنظمة تحتوي على معلومات صحية إلكترونية محمية. ويجب أن يتيح ذلك التعريف تتبع النشاط إلى مستخدمين أفراد.
جاءت التسوية بعد إخطار مكتب الحقوق المدنية بأنه حدد انتهاكات مزعومة لقانون HIPAA ويعتزم فرض غرامة مالية. وقبلت Ambry Genetics عرض الوكالة لتسوية المسألة من خلال اتفاق يجمع بين الدفع والتدابير التصحيحية.
تبعات مالية وتنظيمية أوسع
لا تمثل الغرامة الفيدرالية التكلفة الوحيدة المرتبطة بالحادث. فقد واجهت Ambry Genetics أيضاً دعوى جماعية ناجمة عن الاختراق، وسوّت تلك الدعوى مقابل 12.25 مليون دولار.
وقالت مديرة مكتب الحقوق المدنية، باولا إم. ستانارد، إن التصيد الاحتيالي لا يزال مساراً شائعاً للاختراقات التي تشمل معلومات صحية محمية، ويمكن أن يكشف عن نقاط ضعف في امتثال المؤسسة لقاعدة أمن HIPAA. وحددت تحليل المخاطر وإدارة المخاطر وتطبيق قاعدة الأمن باعتبارها عناصر أساسية للأمن السيبراني.
وتفيد HIPAA Journal بأن اتفاق Ambry Genetics هو الغرامة المالية العاشرة التي يفرضها مكتب الحقوق المدنية هذا العام بسبب انتهاكات مزعومة لقانون HIPAA، والغرامة رقم 188 إجمالاً. ومن بين غرامات الوكالة خلال العام، ارتبطت جميعها باستثناء غرامة واحدة بإخفاقات متصلة بتحليل المخاطر.
جمع مكتب الحقوق المدنية 3,030,250 دولاراً من غرامات HIPAA حتى الآن هذا العام. ومن ثم تضيف تسوية Ambry Genetics إلى تركيز أوسع على إنفاذ القواعد، يتعلق بما إذا كانت المؤسسات تفهم مخاطر أمن المعلومات لديها وتتخذ خطوات موثقة لإدارتها.