A Change Healthcare-t ért ransomware támadásra válaszul – amelynek következtében 190 millió ember érzékeny egészségügyi adata szivárgott ki – az amerikai szenátus elfogadta az egészségügyi kiberbiztonságról szóló törvényjavaslatot. A „Health Care Cybersecurity and Resiliency Act of 2026” elnevezésű javaslatot egyhangúlag fogadták el. A törvényjavaslatot az Amerikai Kórházszövetség is támogatta, keiemlve, hogy az egyik fontos eleme, hogy vissza nem térítendő támogatást biztosít a kiberbiztonsági intézkedések bevezetésének elősegítésére.
Az USA Egészségügyi és Humán Szolgáltatások Minisztériumának (Department of Health and Human Services, HHS) a javaslat szerint az alábbiakat kell biztosítania:
- elő kell írnia, hogy minden magán egészségügyi szervezet vezessen be minimális kiberbiztonsági szabványokat, például a többfaktoros hitelesítést,
- ki kell bővítenie és kétévente frissítenie azt a tervet, amely részletesen meghatározza a HHS munkatársai által követendő kiberbiztonsági protokollokat,
- képzéseket és bevált gyakorlatokat kell biztosítania az egészségügyi kiberbiztonsági szakembergárda bővítésének támogatására,
- iránymutatást kell nyújtania a vidéki szervezetek kiberbiztonsági felkészültségének javításához, valamint
- ki kell jelölnie egy képviselőt, aki irányítja a HHS-en belüli kiberbiztonsági tevékenységek felügyeletét és koordinációját.
Ezen felül a minisztériumnak együtt kell működnie a CISA-val a kiberfenyegetésekkel kapcsolatos információk egészségügyi intézményekkel történő megosztásában, és egy közös kiberbiztonsági terv kidolgozásában a jelentős incidensekre adott válaszok összehangolása érdekében. Mindemellett az egészségügyi vállalatoknak az egészségügyi adatokhoz való jogosulatlan hozzáférésről szóló értesítésben fel kell tüntetniük az adatvédelmi incidens áldozatainak teljes számát.
Az egészségügyi adatok kezelésével foglalkozó Aesto a múlt hónapban arról tájékoztatta a szövetségi szabályozó hatóságokat, hogy egy 2025 végén történt incidens következtében több mint 9,5 millió ember érzékeny adatai kerültek illetéktelen kezekbe. Emellett a Baylor Genetics adatvédelmi incidense több mint 2,8 millió embert érintett, míg egy márciusban bekövetkezett, a CareCloud elektronikus egészségügyi nyilvántartási szolgáltatót is érintő kiberbiztonsági incidens további 3,7 millió ember adatait veszélyeztette.