Compliance · · 2 min read

إصدار إشعارات امتثال بعد حادثة الاختراق الإلكتروني لـ Manage My Health

أمر مفوض الخصوصية النيوزيلندي كلاً من Manage My Health وHealth NZ بتعزيز إجراءات الحماية بعد اختراق لبيانات صحية في ديسمبر 2025.

أصدر مفوض الخصوصية النيوزيلندي مايكل ويبستر إشعارات امتثال رسمية إلى Manage My Health وHealth NZ بسبب إخفاقات أمنية مرتبطة بحادثة إلكترونية وقعت في أواخر ديسمبر 2025، وفقاً لما أوردته Scoop.

وتأتي الإشعارات عقب المرحلة الأولى من تحقيق المفوض، التي نُشرت في مايو 2026. وخلص ذلك التقرير إلى أن المؤسستين لم تلتزما بواجبات الأمان المطلوبة بموجب القاعدة 5 من مدونة خصوصية المعلومات الصحية وقت وقوع الحادثة.

وتحدد الأوامر التغييرات التي يجب على كل مؤسسة إجراؤها لحماية المعلومات الصحية. ولدى Manage My Health مهلة حتى 31 أغسطس 2027 لاستكمال كل متطلبات إشعارها، رغم أن بعض الأعمال أُنجزت بالفعل. ولا تتضمن المواد التي قدمها مفوض الخصوصية موعداً منفصلاً لاستكمال المتطلبات بالنسبة إلى Health NZ.

سبعة مجالات مثيرة للقلق

أثناء إعداد الإشعارات، حدد مفوض الخصوصية سبعة مجالات لم تكن فيها الترتيبات الأمنية فعالة. ومنذ وقوع الحادثة، حسّنت Manage My Health ثلاثة من تلك المجالات. ويتعلق أحد المجالات المحددة بتشغيل المصادقة متعددة العوامل، المعروفة باسم MFA، التي تضيف خطوة تحقق إضافية عندما يسجّل شخص ما الدخول.

وتهدف الإشعارات إلى تحويل نتائج التحقيق إلى التزامات محددة. وقد نُشرت على الموقع الإلكتروني لمكتب مفوض الخصوصية، إلى جانب تقرير المرحلة الأولى بشأن الحادثة الإلكترونية.

وينطبق الإشعار الأول على Manage My Health. وهو يلزم الشركة بإجراء تحسينات في الخصوصية والأمان أو استكمالها بما يضمن امتثالها للقاعدة 5(1)(a) من مدونة خصوصية المعلومات الصحية. ويقضي هذا الحكم بأن تحافظ الجهات الصحية على ضمانات معقولة في ظل الظروف، ومصممة لمنع فقدان المعلومات الشخصية أو إساءة استخدامها أو الإفصاح عنها دون تصريح.

وترد الإجراءات الدقيقة المطلوبة من Manage My Health في إشعار الامتثال الخاص بها. ويركز الأمر على وسائل حماية المعلومات التي تحتفظ بها الخدمة، وعلى تصحيح نقاط الضعف التي حددها تحقيق المفوض.

مسؤوليات Health NZ

وُجّه الإشعار الثاني إلى Health NZ، ويتعلق بالقاعدة 5(1)(b) من المدونة. وينطبق هذا الحكم عندما تسلّم جهة صحية معلومات صحية إلى مزود خدمة خارجي.

وبموجب القاعدة، يجب على الجهة اتخاذ كل خطوة تقع بشكل معقول ضمن سلطتها لمنع استخدام المعلومات أو الإفصاح عنها دون تصريح قبل تقديمها إلى مزود الخدمة ذلك. ويحدد إشعار Health NZ التغييرات التي يجب عليها إجراؤها للوفاء بهذا الالتزام.

وتعكس الإشعارات المنفصلة المسؤوليات المختلفة التي تضطلع بها المؤسستان. فأمر Manage My Health يتناول الضمانات المطلوبة من الجهة التي تحتفظ بالمعلومات الشخصية وتتعامل معها، في حين يتعلق أمر Health NZ بوسائل الحماية التي يجب أن تكون قائمة قبل مشاركة المعلومات الصحية مع مزود.

الأثر على المرضى

وقال ويبستر إن الناس ينبغي أن يتوقعوا ممارسات قوية في مجال الخصوصية وحماية البيانات من أي مؤسسة تجمع معلومات صحية حساسة أو تخزنها أو تستخدمها أو تحتفظ بها. وأضاف أن الاختراق أثر في المرضى والأسر والمجتمعات، مع إثارة قلق خاص بشأن الماوري في نورثلاند.

وقال المفوض إن 90 في المئة من المرضى المتضررين الذين سُرقت بياناتهم يعيشون في نورثلاند. ويضفي موقع هؤلاء المرضى بُعداً مجتمعياً مهماً على الحادثة، يتجاوز إخفاقات الأمان التقنية التي حددها التحقيق.

وتهدف إشعارات الامتثال إلى طمأنة الناس إلى أن المؤسستين تعالجان نقاط الضعف وتتعاملان مع معلومات المرضى بأمان. كما تمنح مفوض الخصوصية وسيلة رسمية لإلزامهما بإجراء تحسينات، بدلاً من الاعتماد على الإجراءات الطوعية فقط.

وأفادت Scoop بأن الإشعارات وتقرير المرحلة الأولى متاحان عبر مكتب مفوض الخصوصية. وتقدم الوثائق المتطلبات التفصيلية الخاصة بـ Manage My Health وHealth NZ، وتشرح القواعد التنظيمية التي تستند إليها الأوامر.

privacyhealth datacybersecuritymanage my healthhealth nzdata breachnew zealand

Continue reading

Read this in another language