Compliance · · 4 min read

एम्ब्री जेनेटिक्स $700,000 के HIPAA समझौते पर सहमत

225,370 लोगों को प्रभावित करने वाले फ़िशिंग-संबंधी डेटा उल्लंघन की जांच के बाद एम्ब्री जेनेटिक्स $700,000 का भुगतान करेगा और दो साल की सुधारात्मक योजना का पालन करेगा।

HIPAA Journal के अनुसार, एम्ब्री जेनेटिक्स ने संघीय स्वास्थ्य गोपनीयता नियमों के कथित उल्लंघनों का निपटारा करने के लिए $700,000 का भुगतान करने पर सहमति जताई है। फ़िशिंग हमले के बाद 225,370 लोगों की इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी उजागर हो गई थी।

कैलिफ़ोर्निया के एलिसो विएजो में स्थित आनुवंशिक परीक्षण और क्लिनिकल जीनोमिक्स कंपनी ने U.S. Department of Health and Human Services’ Office for Civil Rights (OCR) के साथ यह समझौता किया। भुगतान के साथ-साथ, एम्ब्री जेनेटिक्स को एजेंसी की जांच के दौरान सामने आई कमियों को दूर करने के लिए तैयार की गई सुधारात्मक कार्ययोजना लागू करनी होगी।

कंपनी दो वर्षों तक OCR की निगरानी में रहेगी। यह समझौता इस जांच के बाद हुआ कि क्या एम्ब्री जेनेटिक्स ने Health Insurance Portability and Accountability Act, जिसे आम तौर पर HIPAA कहा जाता है, के तहत आवश्यकताओं का पालन किया था।

उल्लंघन कैसे हुआ

एम्ब्री जेनेटिक्स ने 22 जनवरी 2020 को अपने ईमेल सिस्टम में असामान्य गतिविधि का पता लगाया। इसके बाद की गई फॉरेंसिक समीक्षा में पाया गया कि एक कर्मचारी द्वारा फ़िशिंग संदेश का जवाब दिए जाने के बाद किसी अनधिकृत व्यक्ति ने उस कर्मचारी के ईमेल खाते में प्रवेश कर लिया था।

अपराधी के पास 22 जनवरी से 24 जनवरी तक खाते की पहुंच थी। उस अवधि के दौरान संभावित रूप से उजागर हुई जानकारी में नाम, पते, जन्म तिथियां, ड्राइविंग लाइसेंस नंबर, निदान या अन्य स्वास्थ्य स्थिति का विवरण, दवाएं, उपचार संबंधी जानकारी और कुछ Social Security numbers शामिल थे।

एम्ब्री जेनेटिक्स ने 22 मार्च 2020 को इस घटना की जानकारी OCR को दी। उसकी शुरुआती रिपोर्ट में 232,772 लोग शामिल थे, लेकिन बाद में कंपनी ने प्रभावित लोगों की संख्या संशोधित कर 225,370 कर दी।

OCR कम-से-कम 500 लोगों से जुड़े डेटा उल्लंघनों की जांच शुरू करता है। इस मामले में एजेंसी ने कहा कि उसकी समीक्षा में पाया गया कि एम्ब्री जेनेटिक्स ने इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी की गोपनीयता, अखंडता और उपलब्धता से जुड़े खतरों और कमजोरियों का सटीक और व्यापक आकलन पूरा नहीं किया था।

एजेंसी ने पहुंच नियंत्रणों में भी कमियां पाईं। एम्ब्री जेनेटिक्स ने ऐसी नीतियां और प्रक्रियाएं स्थापित नहीं की थीं, जिनके तहत कर्मचारियों के कंपनी छोड़ने या उस पहुंच की आवश्यकता न रहने पर इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी तक उनकी पहुंच समाप्त की जा सके। इसके अलावा, हर उस कर्मचारी को विशिष्ट उपयोगकर्ता नाम नहीं दिए गए थे, जिसे पहुंच की आवश्यकता थी। इससे उपयोगकर्ताओं की पहचान करने और संबंधित प्रणालियों में उनकी गतिविधियों पर नजर रखने की क्षमता सीमित हो गई थी।

सुधारात्मक योजना में क्या आवश्यक है

समझौते के तहत, एम्ब्री जेनेटिक्स को व्यापक जोखिम विश्लेषण करना होगा और सामने आने वाली कमजोरियों के आधार पर जोखिम-प्रबंधन कार्यक्रम तैयार करना होगा। इस कार्यक्रम का उद्देश्य उन जोखिमों को कम करना या नियंत्रित करना है।

कंपनी को HIPAA Security Rule और HIPAA की अन्य आवश्यकताओं को पूरा करने के उद्देश्य से नीतियां और प्रक्रियाएं भी विकसित और लागू करनी होंगी। प्रत्येक कर्मचारी को इन नीतियों और प्रक्रियाओं पर प्रशिक्षण दिया जाना होगा।

एक अन्य आवश्यकता यह है कि उन सभी कर्मचारियों को विशिष्ट पहचान दी जाए, जिनकी गतिविधियां इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी वाली प्रणालियों में होती हैं। इस पहचान के जरिए गतिविधियों को व्यक्तिगत उपयोगकर्ताओं तक पहुंचाना संभव होना चाहिए।

यह समझौता OCR की उस सूचना के बाद हुआ, जिसमें उसने बताया था कि उसे HIPAA के कथित उल्लंघन मिले हैं और वह वित्तीय दंड लगाने की योजना बना रहा है। एम्ब्री जेनेटिक्स ने भुगतान और सुधारात्मक उपायों को मिलाने वाले समझौते के माध्यम से मामले का निपटारा करने के लिए एजेंसी का प्रस्ताव स्वीकार कर लिया।

व्यापक वित्तीय और नियामकीय परिणाम

संघीय दंड इस घटना से जुड़ी एकमात्र लागत नहीं है। एम्ब्री जेनेटिक्स को डेटा उल्लंघन से उत्पन्न एक सामूहिक मुकदमे का भी सामना करना पड़ा और उसने उस मुकदमे का $12.25 million में निपटारा किया।

OCR की निदेशक पॉला एम. स्टैनर्ड ने कहा कि फ़िशिंग संरक्षित स्वास्थ्य जानकारी से जुड़े उल्लंघनों का एक आम रास्ता बना हुआ है और यह किसी संगठन द्वारा HIPAA Security Rule के अनुपालन में मौजूद कमजोरियों को उजागर कर सकता है। उन्होंने जोखिम विश्लेषण, जोखिम प्रबंधन और Security Rule के कार्यान्वयन को साइबर सुरक्षा के केंद्रीय तत्व बताया।

HIPAA Journal की रिपोर्ट के अनुसार, एम्ब्री जेनेटिक्स का समझौता कथित HIPAA उल्लंघनों के लिए इस वर्ष OCR का 10वां वित्तीय दंड और कुल मिलाकर उसका 188वां दंड है। वर्ष के दौरान एजेंसी द्वारा लगाए गए दंडों में से एक को छोड़कर सभी जोखिम विश्लेषण से जुड़ी विफलताओं के मामले हैं।

OCR ने इस वर्ष अब तक HIPAA के तहत $3,030,250 का जुर्माना वसूला है। इसलिए एम्ब्री जेनेटिक्स का समझौता इस व्यापक प्रवर्तन पर जोर को बढ़ाता है कि क्या संगठन अपने सूचना-सुरक्षा जोखिमों को समझते हैं और उन्हें प्रबंधित करने के लिए दस्तावेजीकृत कदम उठाते हैं।

hipaadata breachcybersecurityphishinghealthcare compliancegenetic testing

Continue reading

Read this in another language