Compliance · · 3 min read
Emessi avvisi sulla privacy dopo l’incidente informatico di Manage My Health
Il Commissario per la privacy della Nuova Zelanda ha ordinato a Manage My Health e Health NZ di rafforzare le protezioni dopo una violazione dei dati sanitari avvenuta nel dicembre 2025.
Il Commissario per la privacy della Nuova Zelanda, Michael Webster, ha emesso avvisi formali di conformità nei confronti di Manage My Health e Health NZ per carenze nella sicurezza legate a un incidente informatico avvenuto alla fine di dicembre 2025, secondo quanto riportato da Scoop.
Gli avvisi seguono la prima fase dell’indagine del Commissario, pubblicata a maggio 2026. Quel rapporto ha rilevato che, al momento dell’incidente, le organizzazioni non rispettavano gli obblighi di sicurezza previsti dalla norma 5 dell’Health Information Privacy Code.
I provvedimenti stabiliscono le modifiche che ciascuna organizzazione deve apportare per proteggere le informazioni sanitarie. Manage My Health ha tempo fino al 31 agosto 2027 per completare ogni requisito previsto dal proprio avviso, sebbene parte del lavoro sia già stata ultimata. Il materiale fornito dal Commissario per la privacy non indica una data separata per il completamento degli interventi da parte di Health NZ.
Sette aree problematiche
Nella preparazione degli avvisi, il Commissario per la privacy ha individuato sette aree in cui le misure di sicurezza non erano efficaci. Dall’incidente, Manage My Health ha migliorato tre di queste aree. Una delle aree individuate riguarda il funzionamento dell’autenticazione a più fattori, nota come MFA, che aggiunge un ulteriore passaggio di verifica quando una persona effettua l’accesso.
Gli avvisi mirano a trasformare le conclusioni dell’indagine in obblighi specifici. Sono pubblicati sul sito web dell’Office of the Privacy Commissioner, insieme al Phase 1 Report sull’incidente informatico.
Il primo avviso riguarda Manage My Health. Impone alla società di realizzare o completare miglioramenti in materia di privacy e sicurezza affinché rispetti la norma 5(1)(a) dell’Health Information Privacy Code. Tale disposizione impone alle agenzie sanitarie di mantenere garanzie ragionevoli nelle circostanze e concepite per impedire che le informazioni personali vadano perdute, siano utilizzate impropriamente o divulgate senza autorizzazione.
Le azioni precise richieste a Manage My Health sono elencate nel suo Compliance Notice. Il provvedimento si concentra sulle protezioni relative alle informazioni custodite dal servizio e sulla correzione delle debolezze individuate nell’indagine del Commissario.
Le responsabilità di Health NZ
Il secondo avviso è rivolto a Health NZ e riguarda la norma 5(1)(b) del Codice. Questa disposizione si applica quando un’agenzia sanitaria fornisce informazioni sanitarie a un fornitore di servizi esterno.
In base alla norma, prima di fornire le informazioni al fornitore di servizi, l’agenzia deve adottare ogni misura ragionevolmente in suo potere per impedire che vengano utilizzate o divulgate senza autorizzazione. L’avviso rivolto a Health NZ specifica le modifiche che l’organizzazione deve apportare per adempiere a tale obbligo.
I due avvisi distinti riflettono le diverse responsabilità delle due organizzazioni. Il provvedimento relativo a Manage My Health riguarda le garanzie richieste all’agenzia che detiene e gestisce le informazioni personali, mentre quello relativo a Health NZ riguarda le protezioni che devono essere in atto prima che le informazioni sanitarie vengano condivise con un fornitore.
Impatto sui pazienti
Webster ha dichiarato che le persone dovrebbero poter contare su solide pratiche di tutela della privacy e dei dati da parte di qualsiasi organizzazione che raccolga, conservi, utilizzi o detenga informazioni sanitarie sensibili. Ha affermato che la violazione ha colpito pazienti, famiglie e comunità, destando particolare preoccupazione per i Māori del Northland.
Il Commissario ha dichiarato che il 90 per cento dei pazienti colpiti i cui dati sono stati rubati vive nel Northland. L’ubicazione di questi pazienti conferisce all’incidente una significativa dimensione comunitaria, che va oltre le carenze tecniche nella sicurezza individuate dall’indagine.
Gli avvisi di conformità mirano a garantire che entrambe le organizzazioni stiano affrontando le debolezze e trattando in modo sicuro le informazioni dei pazienti. Forniscono inoltre al Commissario per la privacy uno strumento formale per imporre miglioramenti, anziché fare affidamento soltanto su interventi volontari.
Scoop ha riferito che gli avvisi e il Phase 1 Report sono disponibili tramite l’Office of the Privacy Commissioner. I documenti indicano nel dettaglio i requisiti per Manage My Health e Health NZ e spiegano le norme regolamentari su cui si basano i provvedimenti.