أهداف الأداء الجديدة للحكومة في مجال الأمن السيبراني مهمة لمسؤول أمن المعلومات في مستشفى أمريكي أو أي منظمة صحية أخرى. في يناير، نشرت وزارة الصحة والخدمات الإنسانية الأمريكية (HHS) أهداف أداء أمن سيبراني طوعية خاصة بالرعاية الصحية (CPG). هناك نوعان من الأهداف: الأهداف الأساسية والأهداف المتقدمة. الهدف الحرج لأداء الأمن السيبراني: إذا كنت مسؤولاً عن أمن المعلومات في مستشفى أمريكي أو منظمة صحية أخرى، واعتبرت أهداف أداء الأمن السيبراني (CPG) «الطوعية» الجديدة للحكومة، دعنا نقول، طوعية، فأنت تتجاهل العلامات التحذيرية.

«ميزة CPG هي أنها تشير إلى أين تهب الرياح، وما هي المعايير والتوقعات بشأن ما يجب أن تعمل عليه المنظمات»، كما يقول تايلور ليمان، المدير في مكتب رئيس أمن المعلومات في Google Cloud. «قد لا يحدث ذلك اليوم، ولكن ما ورد في وثيقة HHS من المرجح أن يصبح لائحة نهائية حقيقية أو متطلبات تنظيمية جديدة لها قوة القانون»، كما قال تايلور ليمان. «إذا كنت تعتقد أن الطابع الطوعي لا يعني أنه يجب عليك فعل شيء، فأنت مخطئ على الأرجح. الهدف الطوعي يصبح إلزاميًا، وهذا هو الحال غالبًا للوائح الأخرى في مجال الصحة المتعلقة بالأمن». لا يزال أمن المعلومات يشكل تحديًا.

في أوائل يناير، بينما كان عدد قياسي يبلغ 46 شبكة رعاية صحية (أي 141 مستشفى) لا يزال متأثرًا بالإصابات ببرامج الفدية وسرقة البيانات في عام 2023، ترددت شائعات بأن البيت الأبيض سيطلب قريبًا من المستشفيات الأمريكية الالتزام بمعايير الأمن السيبراني الأساسية قبل تلقي الأموال الفيدرالية. خلال هذه الفترة، استخدم المجرمون المسؤولون عن الاختراقات أساليب ابتزاز خطيرة بشكل متزايد لإجبار المستشفيات على دفع فدية. وعند سؤالهم عن اللوائح المتعلقة بالمستشفيات، أحال مركزا الرعاية الصحية والخدمات الطبية (CMS) Sign-up إلى ورقة مفاهيمية نُشرت في ديسمبر، تصف استراتيجية الأمن السيبراني لوزارة الصحة والخدمات الإنسانية الأمريكية (HHS). هدفان.

في وقت لاحق من يناير، نشرت وزارة الصحة والخدمات الإنسانية CPG طوعي خاص بالرعاية الصحية. تنقسم هذه الأهداف إلى فئتين، أساسية ومتقدمة، وتتضمن كل فئة عشرة إجراءات محددة يمكنك اتخاذها لحماية نفسك بشكل أفضل من الهجمات السيبرانية. الهدف الأساسي يشبه تدابير أمنية أساسية يُفترض أنها موجودة بالفعل في المستشفيات والعيادات. ولكن، وفقًا لتايلور ليمان، فإنها جميعًا تستند إلى هجمات واختراقات حقيقية. «أود أن أقول إن كل هذا واضح جدًا، لكن من الواضح أنه لم يتم الكشف عن كل شيء»، كما قال.

وتشمل تخفيف الثغرات المعروفة، واستخدام المصادقة متعددة العوامل، وتنفيذ أمن البريد الإلكتروني، وتدريب الموظفين على السلوكيات الآمنة، وتشفير البيانات الحساسة، وإلغاء صلاحيات الموظفين والمقاولين والمتطوعين عند مغادرتهم المنظمة. يعد تخطيط الاستجابة للحوادث الأساسية، واستخدام معرفات فريدة، وفصل حسابات المستخدمين والمميزة، وتقييم مخاطر الموردين جميعها جزءًا من الأهداف الأساسية. هدف مهم آخر، وهو إلغاء صلاحيات الموظف عند مغادرته الشركة، ليس أيضًا بالبساطة التي يبدو عليها. «إذا كنت نظامًا صحيًا جامعيًا ولديك خمس مؤسسات جامعية أو أكثر، فأنت لا تعرف متى يتخرج هؤلاء الطلاب ومتى يغادرون»، كما قال ليمان.

لطالما اعتبرت سرية البيانات وحماية المعلومات الشخصية القابلة للتحديد (PII) للمرضى وبيانات الصحة الهدف الوحيد لضمان الرعاية الصحية، لأن عدم الامتثال لحماية المعلومات السرية يمكن أن يؤدي إلى مشاكل مع الجهات الحكومية. «التوفر لا يقل أهمية عن السرية، بل قد يكون أكثر أهمية»، كما قال ليمان. وأضاف أن العديد من المؤسسات الصحية لم تتطور بما يكفي للنظر في الأمن بهذه الطريقة. «أنا أهتم بما إذا كانت بياناتي قد تم اختراقها، لكنني أهتمام أكثر بالموت بسبب ذلك».