Compliance · · 3 min read
Ambry Genetics согласилась на урегулирование дела по HIPAA на $700,000
Ambry Genetics выплатит $700,000 и будет выполнять двухлетний план корректирующих мер после расследования утечки, связанной с фишингом и затронувшей 225,370 человек.
Компания Ambry Genetics согласилась выплатить $700,000 для урегулирования предполагаемых нарушений федеральных правил защиты медицинской информации после фишинговой атаки, в результате которой были раскрыты электронные защищённые медицинские данные 225,370 человек, сообщает HIPAA Journal.
Компания по генетическому тестированию и клинической геномике, базирующаяся в Алисо-Вьехо, штат Калифорния, достигла соглашения с Управлением по гражданским правам (OCR) Министерства здравоохранения и социальных служб США. Помимо выплаты, Ambry Genetics обязана выполнить план корректирующих мер, призванный устранить недостатки, выявленные в ходе расследования ведомства.
Компания останется под надзором OCR в течение двух лет. Соглашение стало результатом расследования того, соблюдала ли Ambry Genetics требования Закона о переносимости и подотчётности медицинского страхования, широко известного как HIPAA.
Как произошла утечка
Ambry Genetics обнаружила необычную активность в своей системе электронной почты 22 января 2020 года. Последующая судебно-компьютерная экспертиза установила, что неавторизованный пользователь получил доступ к электронной учётной записи сотрудника после того, как тот ответил на фишинговое сообщение.
Злоумышленник имел доступ к учётной записи с 22 по 24 января. Среди данных, которые могли быть раскрыты за этот период, были имена, адреса, даты рождения, номера водительских удостоверений, диагнозы или другие сведения о состоянии здоровья, информация о лекарствах и лечении, а также некоторые номера социального страхования.
Ambry Genetics сообщила об инциденте в OCR 22 марта 2020 года. В первоначальном сообщении фигурировали 232,772 человека, однако позднее компания пересмотрела число затронутых лиц до 225,370.
OCR начинает расследования утечек, затрагивающих не менее 500 человек. В данном случае ведомство заявило, что в ходе проверки выяснилось: Ambry Genetics не провела точную и всестороннюю оценку угроз и уязвимостей, связанных с конфиденциальностью, целостностью и доступностью электронных защищённых медицинских данных.
Ведомство также выявило недостатки в контроле доступа. Ambry Genetics не установила политики и процедуры для прекращения доступа к электронным защищённым медицинским данным, когда сотрудники покидали компанию или больше не нуждались в таком доступе. Кроме того, не каждому сотруднику, которому требовался доступ, были предоставлены уникальные имена пользователей, что ограничивало возможность идентифицировать пользователей и отслеживать их действия в соответствующих системах.
Что предусматривает план корректирующих мер
Согласно соглашению, Ambry Genetics должна провести всесторонний анализ рисков и создать программу управления рисками на основе выявленных недостатков. Программа призвана снизить эти риски или взять их под контроль.
Компания также обязана разработать и внедрить политики и процедуры, призванные обеспечить соблюдение Правила безопасности HIPAA и других требований HIPAA. Все сотрудники должны пройти обучение по этим политикам и процедурам.
Ещё одним требованием является присвоение уникальных идентификаторов всем сотрудникам, чьи действия осуществляются в системах, содержащих электронные защищённые медицинские данные. Такая идентификация должна позволять отслеживать действия отдельных пользователей.
Соглашение было заключено после того, как OCR уведомило компанию о выявленных предполагаемых нарушениях HIPAA и намерении назначить финансовое взыскание. Ambry Genetics приняла предложение ведомства урегулировать дело посредством соглашения, которое объединяет выплату с корректирующими мерами.
Более широкие финансовые и регуляторные последствия
Федеральное взыскание — не единственная связанная с инцидентом статья расходов. Ambry Genetics также столкнулась с коллективным иском, поданным в связи с утечкой, и урегулировала этот спор за $12.25 млн.
Директор OCR Пола М. Стэннард заявила, что фишинг по-прежнему часто приводит к утечкам защищённой медицинской информации и может выявлять недостатки в соблюдении организацией Правила безопасности HIPAA. Она назвала анализ рисков, управление рисками и реализацию Правила безопасности ключевыми элементами кибербезопасности.
HIPAA Journal сообщает, что соглашение с Ambry Genetics стало для OCR 10-м финансовым взысканием в этом году за предполагаемые нарушения HIPAA и 188-м взысканием в целом. Из взысканий, наложенных ведомством в течение года, все, кроме одного, были связаны с недостатками анализа рисков.
С начала года OCR взыскало $3,030,250 в виде штрафов за нарушения HIPAA. Таким образом, урегулирование с Ambry Genetics дополняет более широкий акцент правоприменительной деятельности на том, понимают ли организации риски для безопасности своей информации и принимают ли документированные меры для управления ими.