{"id":295598,"date":"2024-05-26T20:57:47","date_gmt":"2024-05-26T18:57:47","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295598"},"modified":"2024-05-27T01:11:27","modified_gmt":"2024-05-26T23:11:27","slug":"nca-insides-lehren-aus-den-hacks-im-gesundheitswesen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/26\/nca-insides-lehren-aus-den-hacks-im-gesundheitswesen\/","title":{"rendered":"NCA-Insides: Lehren aus den Hacks im Gesundheitswesen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/05\/27\/ncanca-insides-lessons-from-the-hacks-in-the-healthcare-sector\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Vor Wochen kam es zu gravierenden Cyberangriffen auf Change Healthcare, ein Zahlungsdienstleister der UnitedHealth Group, das die Versorgung mit Medikamenten in den USA wegen nicht mehr erfolgender Zahlungen lahm gelegt wurde. Mir ist in diesem Kontext bereits vor einigen Wochen ein Dokument mit NCA-Insigts zugegangen, in denen die Frage aufgeworfen wurde, welche Lehren aus den Hacks im Gesundheitswesen gezogen werden k\u00f6nnen. Gilt meiner Meinung auch f\u00fcr IT im deutschen Gesundheitswesen.<\/p>\n<p><!--more--><\/p>\n<h2>Cyberangriffe auf Change Healthcare<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/01af08b1423a42d3bec9e4c0c83a98f3\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/en.wikipedia.org\/wiki\/Change_Healthcare\" target=\"_blank\" rel=\"noopener\">Change Healthcare<\/a> ist ein Anbieter von Umsatz- und Zahlungsabwicklungsmanagement f\u00fcr das amerikanischen Gesundheitssystem. Der Anbieter wickelt praktisch alle Zahlungen zwischen den Kostentr\u00e4gern, den Anbietern von Gesundheitsleistungen und den Patienten innerhalb der USA ab.<\/p>\n<h3>Erster Cyberangriff<\/h3>\n<p>Das Unternehmen wurde am\u00a0 21. Februar 2024 das Opfer eines ersten Cyberangriffs durch die Ransomware-Gruppe ALPHV\/Blackcat (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/23\/nachlese-datenlecks-der-woche-23-feb-2024\/\">Nachlese Datenlecks und Hacks der Woche (23. Feb. 2024)<\/a>). Als Folge dieses Angriffs fielen sie IT-Systeme aus, was die Auszahlungen von Leistungen an \u00c4rzte verhinderte. Infolge des Angriffs konnten elektronische Zahlungen und medizinische Forderungen von der UnitedHealth Group nicht bearbeitet werden. In Folge kam es zu weitreichenden St\u00f6rungen in der gesamten USA.<\/p>\n<h3>Zweiter Cyberangriff<\/h3>\n<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/04\/09\/sicherheitsvorflle-mrz-april-2024-stand-9-4-2024\/\">Sicherheitsvorf\u00e4lle M\u00e4rz\/April 2024 (Stand 9.4.2024)<\/a> hatte ich dann offen gelegt, dass Change Healthcare Opfer einer zweiten Ransomware-Gruppe RansomHub geworden sei. Bei diesem Vorfall flossen 4 TByte an Daten ab. Ich hatte im Artikel <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/03\/desaster-cyberangriff-auf-change-healthcare-der-unitedhealth-group\/\">Desaster Cyberangriff auf Change Healthcare der UnitedHealth Group<\/a> \u00fcber diese F\u00e4lle und die Folgen berichtet.<\/p>\n<h2>Welche Lehren lassen sich ziehen?<\/h2>\n<p>Der Cyberangriff auf die UnitedHealth Group und Change Healthcare macht laut <a href=\"http:\/\/www.staysafeonline.org\/\" target=\"_blank\" rel=\"noopener\">National Cybersecurity Alliance (NCA)<\/a> deutlich, wie wichtig robuste Cybersicherheitsma\u00dfnahmen im Gesundheitssektor sind.<\/p>\n<h3>Firmen m\u00fcssen Sicherheit verbessern<\/h3>\n<p>Erstens m\u00fcssen Organisationen des Gesundheitswesens umfassende Risikobewertungen vornehmen und strenge Sicherheitsprotokolle zum Schutz sensibler Patientendaten einf\u00fchren. Dazu geh\u00f6ren regelm\u00e4\u00dfige Sicherheitspr\u00fcfungen, Mitarbeiterschulungen zu bew\u00e4hrten Verfahren der Cybersicherheit, die Verschl\u00fcsselung von Daten im Ruhezustand und bei der \u00dcbertragung sowie die proaktive \u00dcberwachung verd\u00e4chtiger Aktivit\u00e4ten.<\/p>\n<p>Dar\u00fcber hinaus k\u00f6nnen Investitionen in modernste Cybersicherheitstechnologien und Partnerschaften mit renommierten Cybersicherheitsunternehmen die Abwehr von sich entwickelnden Cyberbedrohungen st\u00e4rken.<\/p>\n<h3>Staatliche Aufsicht gefordert<\/h3>\n<p>F\u00fcr die NCA unterstreicht der Vorfall die unverzichtbare Rolle der staatlichen Aufsicht und Regulierung beim Schutz von Gesundheitsdaten. Regierungsbeh\u00f6rden, wie das B\u00fcro f\u00fcr B\u00fcrgerrechte des Ministeriums f\u00fcr Gesundheit und menschliche Dienste, spielen eine wichtige Rolle bei der Durchsetzung der Einhaltung von Datenschutzgesetzen, wie dem Health Insurance Portability and Accountability Act (HIPAA).<\/p>\n<p>Durch rigorose Untersuchungen und Durchsetzungsma\u00dfnahmen k\u00f6nnen die Aufsichtsbeh\u00f6rden Unternehmen des Gesundheitswesens f\u00fcr L\u00fccken im Datenschutz zur Rechenschaft ziehen und eine schnelle Reaktion auf Cybervorf\u00e4lle gew\u00e4hrleisten.<\/p>\n<p>Dar\u00fcber hinaus ist die Zusammenarbeit zwischen Regierungsbeh\u00f6rden, Strafverfolgungsbeh\u00f6rden und Akteuren des privaten Sektors unerl\u00e4sslich, um den Austausch von Informationen \u00fcber Bedrohungen zu verbessern und die Reaktionen auf Cyber-Bedrohungen zu koordinieren, was letztlich die Widerstandsf\u00e4higkeit des Gesundheitswesens gegen k\u00fcnftige Cyber-Angriffe st\u00e4rkt.<\/p>\n<h3>Verbraucher und Patienten einbeziehen<\/h3>\n<p>Angesichts des j\u00fcngsten Cyberangriffs auf die UnitedHealth Group und Change Healthcare spielen auch Verbraucher und Patienten eine entscheidende Rolle beim Schutz ihrer pers\u00f6nlichen Gesundheitsdaten.<\/p>\n<ul>\n<li>Ein wichtiger Schritt besteht darin, darauf zu achten, dass sensible Daten sowohl online als auch offline nur mit vertrauensw\u00fcrdigen Gesundheitsdienstleistern und Einrichtungen ausgetauscht werden.<\/li>\n<li>Patienten sollten sich nach den Sicherheitsma\u00dfnahmen erkundigen, die von ihren Gesundheitsdienstleistern eingef\u00fchrt wurden, einschlie\u00dflich Verschl\u00fcsselungsprotokollen und Reaktionspl\u00e4nen auf Datenschutzverletzungen.<\/li>\n<li>Au\u00dferdem sollten sie ihre Arztrechnungen und Versicherungsabrechnungen regelm\u00e4\u00dfig auf Unstimmigkeiten oder unberechtigte Abrechnungen \u00fcberpr\u00fcfen, die auf betr\u00fcgerische Aktivit\u00e4ten hindeuten k\u00f6nnten.<\/li>\n<li>Dar\u00fcber hinaus k\u00f6nnen sichere, eindeutige Passw\u00f6rter f\u00fcr Gesundheitsportale und die Aktivierung der Multifaktor-Authentifizierung eine zus\u00e4tzliche Sicherheitsebene f\u00fcr pers\u00f6nliche Gesundheitsdaten darstellen.<\/li>\n<\/ul>\n<p>Die obigen Punkte beziehe sich zwar auf das Gesundheitssystem der USA, \"das Land der unbegrenzten M\u00f6glichkeiten\". Aber der folgende Satz gilt auch f\u00fcr Deutschland oder \u00d6sterreich. Indem Patienten und Verbraucher informiert, wachsam und proaktiv bleiben, k\u00f6nnen sie dazu beitragen, ihre eigenen Gesundheitsdaten zu sch\u00fctzen und die von Cyber-Bedrohungen im Gesundheitswesen ausgehenden Risiken zu mindern. Stichwort ist hier auch das Thema der kommenden elektronischen Patientenakte, wo ich als gesetzlich Versicherter es in der Hand habe, ob diese angelegt wird und welche Daten dort gespeichert werden. Allzu gro\u00dfe Naivit\u00e4t und Technik-\/Medizingl\u00e4ubigkeit k\u00f6nnte auch da ins Auge gehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Vor Wochen kam es zu gravierenden Cyberangriffen auf Change Healthcare, ein Zahlungsdienstleister der UnitedHealth Group, das die Versorgung mit Medikamenten in den USA wegen nicht mehr erfolgender Zahlungen lahm gelegt wurde. Mir ist in diesem Kontext bereits vor einigen Wochen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/26\/nca-insides-lehren-aus-den-hacks-im-gesundheitswesen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295598","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295598","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295598"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295598\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295598"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295598"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295598"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}