Compliance · · 4 min read

Ambry Genetics acepta un acuerdo de $700,000 por infracciones de HIPAA

Ambry Genetics pagará $700,000 y seguirá un plan correctivo de dos años tras una investigación sobre una filtración relacionada con phishing que afectó a 225,370 personas.

Ambry Genetics ha acordado pagar $700,000 para resolver presuntas infracciones de las normas federales de privacidad sanitaria después de que un ataque de phishing expusiera la información sanitaria electrónica protegida de 225,370 personas, según HIPAA Journal.

La empresa de pruebas genéticas y genómica clínica, con sede en Aliso Viejo, California, llegó al acuerdo con la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de Estados Unidos. Además del pago, Ambry Genetics deberá llevar a cabo un plan de medidas correctivas diseñado para abordar las deficiencias identificadas durante la investigación de la agencia.

La empresa permanecerá bajo la supervisión de la OCR durante dos años. El acuerdo es consecuencia de una investigación sobre si Ambry Genetics cumplió los requisitos de la Ley de Portabilidad y Responsabilidad del Seguro Médico, conocida comúnmente como HIPAA.

Cómo se produjo la filtración

Ambry Genetics detectó actividad inusual en su sistema de correo electrónico el 22 de enero de 2020. Un análisis forense posterior reveló que una persona no autorizada había accedido a la cuenta de correo electrónico de un empleado después de que este respondiera a un mensaje de phishing.

El ciberdelincuente tuvo acceso a la cuenta del 22 al 24 de enero. La información que potencialmente quedó expuesta durante ese periodo incluía nombres, direcciones, fechas de nacimiento, números de permiso de conducir, diagnósticos u otros detalles sobre afecciones, medicamentos, información sobre tratamientos y algunos números de la Seguridad Social.

Ambry Genetics informó del incidente a la OCR el 22 de marzo de 2020. Su informe inicial abarcaba a 232,772 personas, pero posteriormente la empresa revisó la población afectada a 225,370.

La OCR abre investigaciones sobre filtraciones que afectan al menos a 500 personas. En este caso, la agencia afirmó que su revisión concluyó que Ambry Genetics no había completado una evaluación precisa y exhaustiva de las amenazas y deficiencias relacionadas con la confidencialidad, integridad y disponibilidad de la información sanitaria electrónica protegida.

La agencia también identificó deficiencias en los controles de acceso. Ambry Genetics no había establecido políticas y procedimientos para poner fin al acceso a la información sanitaria electrónica protegida cuando los trabajadores abandonaban la empresa o ya no necesitaban dicho acceso. Además, no se habían proporcionado nombres de usuario únicos a todos los miembros de la plantilla que necesitaban acceso, lo que limitaba la capacidad de identificar a los usuarios y hacer un seguimiento de su actividad en los sistemas pertinentes.

Qué exige el plan de medidas correctivas

En virtud del acuerdo, Ambry Genetics deberá realizar un análisis exhaustivo de riesgos y crear un programa de gestión de riesgos basado en las deficiencias que detecte. El programa tiene como objetivo reducir o controlar esos riesgos.

La empresa también deberá elaborar y aplicar políticas y procedimientos destinados a cumplir la Regla de Seguridad de HIPAA y otros requisitos de HIPAA. Todos los miembros de la plantilla deberán recibir formación sobre esas políticas y procedimientos.

Otro requisito es asignar una identificación única a todos los miembros de la plantilla cuya actividad tenga lugar en sistemas que contengan información sanitaria electrónica protegida. Esa identificación deberá permitir rastrear la actividad hasta usuarios individuales.

El acuerdo se produjo después de que la OCR notificara que había identificado presuntas infracciones de HIPAA y que planeaba imponer una sanción económica. Ambry Genetics aceptó la oferta de la agencia para resolver el asunto mediante un acuerdo que combina el pago con las medidas correctivas.

Consecuencias financieras y regulatorias más amplias

La sanción federal no es el único coste relacionado con el incidente. Ambry Genetics también afrontó una demanda colectiva derivada de la filtración y resolvió ese litigio por $12.25 millones.

La directora de la OCR, Paula M. Stannard, afirmó que el phishing sigue siendo una vía frecuente para las filtraciones que afectan a información sanitaria protegida y que puede poner de manifiesto deficiencias en el cumplimiento de la Regla de Seguridad de HIPAA por parte de una organización. Identificó el análisis de riesgos, la gestión de riesgos y la aplicación de la Regla de Seguridad como elementos centrales de la ciberseguridad.

HIPAA Journal informa de que el acuerdo con Ambry Genetics es la décima sanción económica de la OCR este año por presuntas infracciones de HIPAA y la sanción número 188 en total. De las sanciones de la agencia durante el año, todas salvo una han estado relacionadas con fallos vinculados al análisis de riesgos.

La OCR ha recaudado $3,030,250 en multas por infracciones de HIPAA en lo que va de año. Por tanto, el acuerdo con Ambry Genetics se suma a un enfoque de aplicación más amplio centrado en si las organizaciones comprenden sus riesgos para la seguridad de la información y adoptan medidas documentadas para gestionarlos.

hipaadata breachcybersecurityphishinghealthcare compliancegenetic testing

Continue reading

Read this in another language