Change Healthcare数据泄露波及1.9亿人后,美国参议院通过医疗网络安全法案
美国参议院通过了一项医疗网络安全法案,该法案是在Change Healthcare遭勒索软件攻击、导致1.9亿人敏感医疗信息外泄后提出的。《2026年医疗网络安全与韧性法案》上周以一致同意方式获得通过,可能扩大联邦对医疗机构的网络安全要求。法案要求美国卫生与公众服务部规定所有私营医疗相关实体采用多因素认证等最低网络安全标准,扩充并每两年更新一份详细规定该部人员网络安全规程的计划,提供培训和最佳实践以支持医疗网络安全人才队伍扩充,为农村医疗机构提供网络安全准备指导,并指定一名代表牵头监督和协调部内网络安全工作。法案还要求该部与网络安全和基础设施安全局合作,为医疗机构提供网络安全信息,并制定联合网络计划以协调应对重大事件。医疗企业在通知民众其健康信息遭未经授权访问时,还须说明数据泄露受害者总数。该法案由共和党参议员比尔·卡西迪提出,并获得民主党参议员玛姬·哈桑、马克·沃纳以及无党派参议员安格斯·金的两党支持。卡西迪表示,网络攻击可能导致医院停摆并泄露患者隐私病历,在敌对行为者日益采用复杂手段入侵医疗系统之际,该法案将帮助医疗服务提供者加强防御、保护患者健康数据。代表近5000家医院、医疗系统及其他医疗机构的美国医院协会也支持该法案,并称赞其包含支持采用网络安全措施的拨款,但希望进一步明确相关规定是否适用于第三方供应商。该协会指出,向民权办公室报告的大多数受保护健康信息泄露事件源于针对非医院医疗服务提供者的黑客攻击,包括第三方服务和软件供应商,其中最突出的就是令美国医疗系统陷入数月混乱的Change Healthcare事件,并认为处理健康信息的第三方应与受监管实体及业务伙伴遵守同样的隐私和安全标准。近几个月来,涉及医疗技术供应商的重大数据泄露事件多达数十起:医疗数据公司Aesto上月向联邦监管机构报告,2025年底的一次网络攻击导致逾950万人敏感信息泄露;Baylor Genetics的泄露事件影响超过280万人;电子病历巨头CareCloud今年3月的网络安全事件另影响370万人。众议院两党领导人未回应置评请求。沃纳在声明中表示,针对医疗系统的网络攻击可能危及患者生命,并令数百万美国人的敏感信息面临风险,他敦促众议院尽快采取行动。
