Legekontoret ditt er sårbart for hackere, men kongressen kan endre det

Små helseinstitusjoner som legekontorer er unikt sårbare for nettangrep på grunn av sensitiv informasjon på nettverkene deres, og fordi mange mangler ressursene til å forsvare seg. Kongressen kan bidra til å endre det ved å justere to lover designet for å forhindre upassende forretningsordninger mellom leger og sykehus.





Det er ifølge a ny rapport av Health Care Industry Cybersecurity Task Force, en gruppe på 21 privat sektor og statlige cybersikkerhetseksperter og administratorer sammenkalt av Kongressen som en del av landemerke Cybersecurity Act av 2015.

Rapporten anbefaler blant annet at kongressen undersøker endringer i den såkalte Physician Referral Law og Anti-Kickback-loven, som hindrer leger i å motta noen form for betaling fra et sykehus eller klinikk i bytte mot pasienthenvisninger eller annen virksomhet, som f.eks. laboratoriearbeid, som refunderes av føderale helseprogrammer inkludert Medicare og Medicaid. I følge arbeidsgruppen vil mange sykehus gjerne hjelpe mindre forretningspartnere med å kjøpe cybersikkerhetsverktøy slik at de ikke blir et ansvar, men er redde for at det vil bryte disse lovene.

Hackere retter seg vanligvis mot helseinstitusjoner, takket være den verdifulle informasjonen på nettverkene deres, så vel som deres historisk slappe sikkerhetspraksis. Fasiliteter over hele verden er sårbare for angrep som WannaCry-ransomware-angrepet som skjedde forrige måned. I fjor deaktiverte et løsepenge-angrep det medisinske journalsystemet til et Los Angeles-sykehus og tvang det til å overføre pasienter andre steder (se Med Hospital Ransomware-infeksjoner er pasientene i fare).



En årsak til problemet, ifølge arbeidsgruppen, er at mange mindre anlegg rett og slett ikke har råd til å beholde intern cybersikkerhetsekspertise og vedlikeholde den nødvendige teknologiske infrastrukturen. Gruppen anbefaler på det sterkeste at kongressen endrer legenes selvhenvisningslov og anti-kickback-loven for å gjøre rede for dette ved å tillate mer deling av cybersikkerhetsteknologi mellom sykehus og deres mindre partnere.

Hvis kongressen ikke handler, kan avdelingen for helse og menneskelige tjenester forfølge nye forskrifter som vil gjøre unntak fra disse lovene. Det finnes faktisk allerede en modell for dette. Regulatoriske unntak og trygge havn-bestemmelser gjør det lovlig for sykehus og klinikker å donere elektronisk helsejournalteknologi til legekontorer og andre forretningspartnere.

Disse unntakene eksisterer fordi da sykehus begynte å ta i bruk elektroniske journaler på midten av 2000-tallet, hadde mange leger som sendte pasienter til disse sykehusene ikke råd til å kjøpe interoperabel teknologi til kontorene sine. Akkurat som i dag med cybersikkerhet, ønsket sykehus å kunne kjøpe denne teknologien for dem, sier Bernadette Brokkoli , en helseadvokat ved advokatfirmaet McDermott Will & Emery.



Å rydde veien for sykehus til å kjøpe cybersikkerhetsteknologi for legekontorer uten trussel om juridiske problemer, vil bidra til å redusere den totale risikoen, men det er bare en del av et komplisert puslespill som politikere må løse for å virkelig fikse helsevesenets cybersikkerhetsproblemer. Mens mange av reglene som styrer cybersikkerhet i helsevesenet er velmenende og individuelt effektive, skriver rapportens forfattere, til sammen kan de pålegge helseorganisasjoner en betydelig juridisk og teknisk byrde.

gjemme seg