Compliance · · 4 min read
Ambry Genetics accepte un accord HIPAA de 700 000 $
Ambry Genetics paiera 700 000 $ et appliquera un plan correctif de deux ans après une enquête sur une fuite liée à une attaque par hameçonnage ayant touché 225 370 personnes.
Ambry Genetics a accepté de verser 700 000 $ pour régler des violations présumées des règles fédérales de protection des données de santé après qu’une attaque par hameçonnage a exposé les informations électroniques de santé protégées de 225 370 personnes, selon HIPAA Journal.
La société de tests génétiques et de génomique clinique, basée à Aliso Viejo, en Californie, a conclu cet accord avec l’Office for Civil Rights (OCR) du ministère américain de la Santé et des Services sociaux. En plus du versement, Ambry Genetics devra mettre en œuvre un plan d’action correctif destiné à remédier aux faiblesses relevées lors de l’enquête de l’agence.
La société restera sous la surveillance de l’OCR pendant deux ans. L’accord fait suite à une enquête visant à déterminer si Ambry Genetics avait respecté les exigences de la Health Insurance Portability and Accountability Act, communément appelée HIPAA.
Comment la fuite s’est produite
Ambry Genetics a détecté une activité inhabituelle dans son système de messagerie le 22 janvier 2020. Un examen médico-légal ultérieur a révélé qu’une personne non autorisée était entrée dans le compte de messagerie d’un employé après que celui-ci avait répondu à un message d’hameçonnage.
L’auteur malveillant a eu accès au compte du 22 au 24 janvier. Les informations potentiellement exposées durant cette période comprenaient les noms, les adresses, les dates de naissance, les numéros de permis de conduire, les diagnostics ou autres informations relatives à l’état de santé, les médicaments, les informations sur les traitements ainsi que certains numéros de sécurité sociale.
Ambry Genetics a signalé l’incident à l’OCR le 22 mars 2020. Son signalement initial concernait 232 772 personnes, mais la société a ensuite révisé le nombre de personnes touchées à 225 370.
L’OCR ouvre des enquêtes sur les fuites concernant au moins 500 personnes. Dans ce cas, l’agence a déclaré que son examen avait révélé qu’Ambry Genetics n’avait pas réalisé une évaluation exacte et exhaustive des menaces et des faiblesses liées à la confidentialité, à l’intégrité et à la disponibilité des informations électroniques de santé protégées.
L’agence a également relevé des lacunes dans les contrôles d’accès. Ambry Genetics n’avait pas établi de politiques et de procédures permettant de mettre fin à l’accès aux informations électroniques de santé protégées lorsque des employés quittaient la société ou n’avaient plus besoin de cet accès. En outre, des noms d’utilisateur uniques n’avaient pas été attribués à chaque membre du personnel qui devait disposer d’un accès, ce qui limitait la capacité à identifier les utilisateurs et à suivre leur activité dans les systèmes concernés.
Ce qu’exige le plan correctif
En vertu de l’accord, Ambry Genetics doit procéder à une analyse complète des risques et créer un programme de gestion des risques fondé sur les faiblesses découvertes. Ce programme doit permettre de réduire ou de contrôler ces risques.
La société doit également élaborer et appliquer des politiques et des procédures destinées à respecter la HIPAA Security Rule et les autres exigences de la HIPAA. Chaque membre du personnel doit recevoir une formation sur ces politiques et procédures.
Une autre exigence consiste à attribuer une identification unique à tous les membres du personnel dont l’activité se déroule dans des systèmes contenant des informations électroniques de santé protégées. Cette identification doit permettre de rattacher l’activité à des utilisateurs individuels.
L’accord fait suite à la notification de l’OCR, qui avait identifié des violations présumées de la HIPAA et prévoyait d’imposer une sanction financière. Ambry Genetics a accepté l’offre de l’agence de régler l’affaire au moyen d’un accord combinant le versement et les mesures correctives.
Conséquences financières et réglementaires plus larges
La sanction fédérale n’est pas le seul coût lié à l’incident. Ambry Genetics a également fait l’objet d’un recours collectif découlant de la fuite et a réglé ce contentieux pour 12,25 millions de dollars.
La directrice de l’OCR, Paula M. Stannard, a déclaré que l’hameçonnage restait un vecteur fréquent des fuites impliquant des informations de santé protégées et pouvait exposer les faiblesses de la conformité d’une organisation à la HIPAA Security Rule. Elle a présenté l’analyse des risques, la gestion des risques et la mise en œuvre de la Security Rule comme des éléments centraux de la cybersécurité.
HIPAA Journal rapporte que l’accord conclu avec Ambry Genetics est la 10e sanction financière infligée cette année par l’OCR pour des violations présumées de la HIPAA et sa 188e sanction au total. Parmi les sanctions infligées par l’agence au cours de l’année, toutes sauf une ont concerné des manquements liés à l’analyse des risques.
L’OCR a recouvré 3 030 250 $ au titre des amendes HIPAA depuis le début de l’année. L’accord conclu avec Ambry Genetics s’inscrit donc dans une orientation plus large du contrôle visant à déterminer si les organisations comprennent les risques liés à la sécurité de leurs informations et prennent des mesures documentées pour les gérer.