資金を提供し罰金を科す ~ 米 HIPAA(医療保険の相互運用性と説明責任に関する法律)とは? | ScanNetSecurity
2026.06.04(木)

資金を提供し罰金を科す ~ 米 HIPAA(医療保険の相互運用性と説明責任に関する法律)とは?

 議会公聴会の直後、上院財政委員会の委員長ロン・ワイデンは書簡を送り、今回の事件は完全に防げたものであり、企業の怠慢が事件の直接的原因であると述べた。書簡では、問題の原因は UHG の CISO(最高情報セキュリティ責任者)スティーブ・マーティンの経験不足にあると見られる、とされ、マーティンは「UHG でサイバーセキュリティの責任者に昇進するまで、フルタイムでサイバーセキュリティ職務に就いたことがない」らしい、と書かれている。

国際 TheRegister
https://www.finance.senate.gov/chairmans-news/wyden-urges-biden-administration-to-investigate-unitedhealth-group-negligent-cybersecurity
https://www.finance.senate.gov/chairmans-news/wyden-urges-biden-administration-to-investigate-unitedhealth-group-negligent-cybersecurity 全 1 枚 拡大写真

 情報漏えいが規制をもたらし、その規制によって有意義な変化へとつながると期待されている。

 2024 年 2 月、ユナイテッドヘルス・グループ(UHG)の子会社チェンジ・ヘルスケアが、ランサムウェアグループ ALPHV/ブラックキャットによる大規模なランサムウェア攻撃を受けた。攻撃を仕掛けたグループは 2024 年 2 月 12 日から 2 月 20 日まで 1 週間以上にわたり、チェンジ・ヘルスケアのシステムにアクセスし、その過程で保護されるべき医療情報(PHI)を含む約 4 テラバイトのデータを盗み出した。この不正行為により、最大 1 億 1,000 万人が影響を受けるおそれがあり、ヘルスケア関連の膨大な機密データが漏えいする危険が生じた。

 2024 年 5 月の議会公聴会において、ユナイテッドヘルスケア CEO アンドリュー・ウィッティは、多要素認証の欠如が最初の情報漏えいを引き起こし、それがきっかけで連鎖的に患者とヘルスケア従事者双方に非常に深刻な影響がもたらされたと明らかにした。これにより、処方箋による薬の受け取りができなくなった患者や、ヘルスケア従事者へのアクセス自体ができなくなった患者もいた。ヘルスケア従事者の側では、給与を受け取れなかったり、業務停止を余儀なくされる者も多かった。さらに、身代金 2,200 万ドルが支払われたにもかかわらず、攻撃を仕掛けたグループはデータを削除するという約束を守らなかった。

 情報漏えいが生じた場合、結局、企業から顧客に無料信用情報監視サービスを提供する旨のメールが届いて終わり、ということが多いのだが、今回はそれ以上の実質的対応が取られることとなった。米国上院がこの件を受けて同様の事態を防ぐため、ヘルスケアデータを保護する新たな規制を導入したのである。


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 「復旧は被害資産を戻すのではなく新しく構築」東山産業 ランサムウェア攻撃被害

    「復旧は被害資産を戻すのではなく新しく構築」東山産業 ランサムウェア攻撃被害

  2. 穴吹ハウジングサービスへのランサムウェア攻撃、外部に漏えいした可能性のある個人情報は 207,773 件であることを最終確認

    穴吹ハウジングサービスへのランサムウェア攻撃、外部に漏えいした可能性のある個人情報は 207,773 件であることを最終確認

  3. NTTセキュリティ・ジャパンの Mythos 解説ほか

    NTTセキュリティ・ジャパンの Mythos 解説ほか

  4. アイサンテクノロジー コーポレートサイトに不正アクセス、不適切なウェブページへ誘導される事象発生

    アイサンテクノロジー コーポレートサイトに不正アクセス、不適切なウェブページへ誘導される事象発生

  5. マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

    マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

ランキングをもっと見る
PageTop