NHS Предупреждает о Тюрьме за Несанкционированный Доступ к Данным – Veri Sızıntısı

NHS Предупреждает Сотрудников о Тюремном Заключении за Несанкционированный Доступ к Данным

После роста числа случаев несанкционированного доступа к записям пациентов, NHS запустила новую кампанию, предупреждающую персонал о возможном тюремном заключении и увольнении. Инициатива «не позволяйте любопытству погубить вашу карьеру» последовала за несколькими громкими нарушениями со стороны сотрудников.

Символическое изображение врача или медсестры, просматривающих записи пациентов на ноутбуке.

Что произошло

Национальная служба здравоохранения Великобритании (NHS) выпустила строгое предупреждение для своих сотрудников: работники, признанные виновными в доступе к данным пациентов без законных оснований, могут быть приговорены к тюремному заключению. Эта жесткая позиция последовала за несколькими недавними громкими инцидентами утечки данных, которые подорвали общественное доверие. NHS ясно дает понять, что такие действия являются не только нарушением конфиденциальности пациентов, но и противозаконны.

Глава NHS, Джим Макки, назвал неправомерный доступ к медицинским записям «совершенно неприемлемым, позорным нарушением доверия пациентов и противоречащим закону». Его резкие слова свидетельствуют о политике нулевой терпимости к внутренним угрозам в организации. Для усиления этого сообщения NHS запустила новую информационную кампанию для своего персонала. Под лозунгом «не позволяйте любопытству погубить вашу карьеру» кампания направлена на то, чтобы подчеркнуть серьезные последствия, которые могут возникнуть в результате минутного промаха. Инициатива сопровождается новыми рекомендациями для медицинских организаций о том, как предотвращать, отслеживать и сообщать о несанкционированном доступе.

Какие данные были скомпрометированы

В исходной статье не уточняется, какие именно типы данных пациентов были просмотрены во время этих несанкционированных доступов. Однако прямо указано, что доступ был получен к личным медицинским записям. Эти записи, вероятно, содержат конфиденциальную информацию, такую как диагнозы пациентов, истории лечения, личные данные о здоровье и другую чувствительную информацию. По своей природе, сотрудники получали доступ к этой информации вне рамок своих служебных обязанностей, руководствуясь личным любопытством или другими мотивами. Инциденты с жертвами ножевых атак в Ноттингеме и тяжело раненым ребенком подчеркивают крайнюю деликатность ситуации. Кроме того, случай с принцессой Уэльской, когда была предпринята попытка продать данные, показывает, что мотивация таких нарушений может выходить за рамки простого любопытства и преследовать финансовую выгоду.

Как произошла атака

Эти инциденты являются классическими примерами «внутренней угрозы» (insider threat), а не внешней кибератаки. Нарушителями были сотрудники NHS, у которых уже был авторизованный доступ к системе. Они использовали свои законные учетные данные для входа в системы учета пациентов и просмотра конфиденциальной информации, которая не имела отношения к их должностным обязанностям.

Для обнаружения и предотвращения таких действий NHS выпустила новые рекомендации. В этом руководстве описывается, как медицинские организации могут отслеживать несанкционированный доступ и проводить регулярные аудиты. Современные электронные системы учета пациентов имеют возможность создавать журналы аудита (audit trails), регистрирующие, кто, когда и к какой записи получал доступ. Руководство призывает организации активно использовать эти технические средства контроля и проактивно расследовать любую подозрительную активность. В данных случаях «атака» была не сложным взломом, а злоупотреблением существующими привилегиями.

Кто пострадал

Лицами, непосредственно пострадавшими от этих инцидентов несанкционированного доступа, являются пациенты, чьи записи были просмотрены. В источнике выделяются три конкретных случая:

  • Жертвы ножевых атак в Ноттингеме в 2023 году: К медицинским записям жертв этого трагического события незаконно получили доступ сотрудники NHS, что привело к увольнению 11 человек и письменным предупреждениям для еще 14.
  • Тяжело раненый ребенок: В больнице в Кембриджшире было начато расследование после того, как около 40 сотрудников без уважительной причины получили доступ к записям тяжело раненого ребенка.
  • Принцесса Уэльская: Проблема не ограничивается только NHS. Бывший работник здравоохранения в частной лондонской больнице получил официальное предостережение от Управления комиссара по информации (ICO) за попытку получить доступ и продать медицинские записи принцессы Уэльской.

Эти события демонстрируют уязвимость данных пациентов к внутренним угрозам как в государственном, так и в частном секторах здравоохранения.

Что вы можете сделать

Эта новость содержит важные сообщения в первую очередь для медицинских работников и администраторов, а не для широкой общественности.

  • Для медицинского персонала: Отнеситесь серьезно к предупреждению NHS «не позволяйте любопытству погубить вашу карьеру». Получайте доступ только к тем данным пациентов, которые необходимы для выполнения вашей работы. Доступ к записям из любопытства или для проверки состояния друзей или родственников не является законным основанием и может стоить вам карьеры и привести к тюремному заключению.
  • Для медицинских организаций: Внимательно изучите новые рекомендации, выпущенные NHS. Усильте технические средства контроля и механизмы аудита для отслеживания доступа к данным. Внедрите проактивный процесс аудита, который задает вопросы о том, кто, к каким данным и почему получает доступ. Проводите регулярные тренинги по защите данных и конфиденциальности, чтобы напоминать персоналу об их юридических и этических обязанностях.

Что говорит компания

Глава NHS Джим Макки занял очень четкую и твердую позицию по этому вопросу. Он заявил: «Неправомерный доступ к медицинским записям был ‘совершенно неприемлемым, позорным нарушением доверия пациентов и противоречащим закону’». Это заявление ясно показывает, что руководство NHS относится к таким инцидентам чрезвычайно серьезно и что виновные понесут ответственность. С помощью новой кампании и рекомендаций организация не только напоминает сотрудникам о карательных мерах, но и подчеркивает свою приверженность принятию проактивных шагов для предотвращения подобных нарушений. В руководстве также уточняется, что в случае такого инцидента сотрудники будут сообщены в Управление комиссара по информации (ICO) и полицию для возможного уголовного преследования.

Источник

https://www.infosecurity-magazine.com/news/nhs-warns-staff-unauthorized/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.