Compliance · · 2 min read

Ambry Genetics同意支付$700,000了结HIPAA违规指控

在一宗与网络钓鱼有关、影响225,370人的数据泄露事件调查后,Ambry Genetics将支付$700,000,并执行为期两年的整改计划。

据《HIPAA Journal》报道,Ambry Genetics同意支付$700,000,以了结其涉嫌违反联邦医疗隐私规定的指控。此前,一次网络钓鱼攻击导致225,370人的电子受保护健康信息被泄露。

这家总部位于加利福尼亚州阿利索维耶霍的基因检测和临床基因组学公司与美国卫生与公众服务部民权办公室(OCR)达成了和解协议。除支付款项外,Ambry Genetics还必须执行一项整改行动计划,以解决该机构调查期间发现的薄弱环节。

该公司将接受OCR为期两年的监督。这项和解源于一项调查,调查重点是Ambry Genetics是否遵守《健康保险携带和责任法案》(通常称为HIPAA)的相关要求。

数据泄露如何发生

Ambry Genetics于2020年1月22日发现其电子邮件系统出现异常活动。随后进行的取证审查发现,一名员工回复网络钓鱼信息后,一名未经授权的人进入了该员工的电子邮件账户。

这名犯罪行为人于1月22日至1月24日期间可以访问该账户。此期间可能被泄露的信息包括姓名、地址、出生日期、驾照号码、诊断结果或其他病情详情、药物、治疗信息以及部分社会安全号码。

Ambry Genetics于2020年3月22日向OCR报告了这一事件。其最初报告涉及232,772人,但该公司后来将受影响人数修订为225,370人。

OCR会对涉及至少500人的数据泄露事件展开调查。在本案中,该机构表示,其审查发现Ambry Genetics没有准确、全面地评估涉及电子受保护健康信息机密性、完整性和可用性的威胁与薄弱环节。

该机构还发现了访问控制方面的不足。Ambry Genetics没有制定相关政策和程序,在员工离开公司或不再需要访问权限时终止其访问电子受保护健康信息的权限。此外,该公司没有为每一名需要访问权限的员工提供唯一用户名,限制了识别用户以及追踪其在相关系统中活动的能力。

整改计划的要求

根据协议,Ambry Genetics必须开展全面的风险分析,并根据发现的薄弱环节制定风险管理计划。该计划旨在降低或控制这些风险。

该公司还必须制定并实施旨在满足HIPAA安全规则及其他HIPAA要求的政策和程序。所有员工都必须接受有关这些政策和程序的培训。

另一项要求是,为所有活动发生在含有电子受保护健康信息的系统中的员工分配唯一身份标识。该标识必须能够将活动追溯到具体用户。

这项和解是在OCR通知Ambry Genetics其已发现涉嫌违反HIPAA的行为并计划处以罚款后达成的。Ambry Genetics接受了该机构提出的通过协议解决此事的方案,该协议将付款与整改措施结合起来。

更广泛的财务和监管后果

联邦罚款并不是与该事件相关的唯一成本。Ambry Genetics还因这起数据泄露事件面临集体诉讼,并以$12.25 million了结了这起诉讼。

OCR主任Paula M. Stannard表示,网络钓鱼仍是导致受保护健康信息泄露的常见途径,并可能暴露组织在遵守HIPAA安全规则方面存在的薄弱环节。她指出,风险分析、风险管理和安全规则的实施是网络安全的核心要素。

据《HIPAA Journal》报道,Ambry Genetics协议是OCR今年针对涉嫌违反HIPAA行为开出的第10笔罚款,也是该机构迄今第188笔罚款。在该机构今年开出的罚款中,除一笔外,其余全部涉及与风险分析有关的失误。

截至目前,OCR今年已收取$3,030,250的HIPAA罚款。因此,Ambry Genetics的和解进一步体现了监管机构更广泛的执法重点:组织是否了解自身的信息安全风险,并采取有记录的措施对其进行管理。

hipaadata breachcybersecurityphishinghealthcare compliancegenetic testing

Continue reading

Read this in another language