資金を提供し罰金を科す ~ 米 HIPAA(医療保険の相互運用性と説明責任に関する法律)とは? | ScanNetSecurity
2026.06.24(水)

資金を提供し罰金を科す ~ 米 HIPAA(医療保険の相互運用性と説明責任に関する法律)とは?

 議会公聴会の直後、上院財政委員会の委員長ロン・ワイデンは書簡を送り、今回の事件は完全に防げたものであり、企業の怠慢が事件の直接的原因であると述べた。書簡では、問題の原因は UHG の CISO(最高情報セキュリティ責任者)スティーブ・マーティンの経験不足にあると見られる、とされ、マーティンは「UHG でサイバーセキュリティの責任者に昇進するまで、フルタイムでサイバーセキュリティ職務に就いたことがない」らしい、と書かれている。

国際 TheRegister
https://www.finance.senate.gov/chairmans-news/wyden-urges-biden-administration-to-investigate-unitedhealth-group-negligent-cybersecurity
https://www.finance.senate.gov/chairmans-news/wyden-urges-biden-administration-to-investigate-unitedhealth-group-negligent-cybersecurity 全 1 枚 拡大写真

 情報漏えいが規制をもたらし、その規制によって有意義な変化へとつながると期待されている。

 2024 年 2 月、ユナイテッドヘルス・グループ(UHG)の子会社チェンジ・ヘルスケアが、ランサムウェアグループ ALPHV/ブラックキャットによる大規模なランサムウェア攻撃を受けた。攻撃を仕掛けたグループは 2024 年 2 月 12 日から 2 月 20 日まで 1 週間以上にわたり、チェンジ・ヘルスケアのシステムにアクセスし、その過程で保護されるべき医療情報(PHI)を含む約 4 テラバイトのデータを盗み出した。この不正行為により、最大 1 億 1,000 万人が影響を受けるおそれがあり、ヘルスケア関連の膨大な機密データが漏えいする危険が生じた。

 2024 年 5 月の議会公聴会において、ユナイテッドヘルスケア CEO アンドリュー・ウィッティは、多要素認証の欠如が最初の情報漏えいを引き起こし、それがきっかけで連鎖的に患者とヘルスケア従事者双方に非常に深刻な影響がもたらされたと明らかにした。これにより、処方箋による薬の受け取りができなくなった患者や、ヘルスケア従事者へのアクセス自体ができなくなった患者もいた。ヘルスケア従事者の側では、給与を受け取れなかったり、業務停止を余儀なくされる者も多かった。さらに、身代金 2,200 万ドルが支払われたにもかかわらず、攻撃を仕掛けたグループはデータを削除するという約束を守らなかった。

 情報漏えいが生じた場合、結局、企業から顧客に無料信用情報監視サービスを提供する旨のメールが届いて終わり、ということが多いのだが、今回はそれ以上の実質的対応が取られることとなった。米国上院がこの件を受けて同様の事態を防ぐため、ヘルスケアデータを保護する新たな規制を導入したのである。


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 経産省、安全なセキュリティ業者の「認定制度」創設へ 2027年度運用開始を目指す

    経産省、安全なセキュリティ業者の「認定制度」創設へ 2027年度運用開始を目指す

  2. 廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

    廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

  3. ジェリービーンズグループに役職員を装った不正な送金指示、被害対象額は約4,500万円

    ジェリービーンズグループに役職員を装った不正な送金指示、被害対象額は約4,500万円

  4. 日本製鉄ホームページで不審な認証画面

    日本製鉄ホームページで不審な認証画面

  5. 和歌山大学「バーチャルツアー」が踏み台に、外部サイトに転送

    和歌山大学「バーチャルツアー」が踏み台に、外部サイトに転送

ランキングをもっと見る
PageTop