要約

  • Advanced Computer Software Group の2022年8月のランサムウェアインシデントにより、NHS 111、時間外ケア、社会的ケアのワークフローで使用される Adastra を含む製品が影響を受けた。
  • 当時の報告は、業務の混乱、代替活動、製品ごとの長期にわたる復旧プロセスを記述している。全国のすべての NHS 111サービスが均一に利用できなかった期間は確認されていない。
  • 最終的な ICO 資料によると、658のデータ管理者顧客の可用性が影響を受けた。これは運用可用性の集団であり、データ流出の集団ではない。
  • ICO は別途、16の管理者顧客が使用するシステムから個人データが流出し、79,404人に影響したと述べている。これらの数字を可用性に影響を受けた全658管理者に投影してはならない。
  • 執行記録は Advanced をデータ処理者の役割に位置づけ、技術的および組織的セキュリティ対策、特にアクセス管理と脆弱性管理の弱点を検討している。
  • 公開記録は、サービスの中断、個人データの侵害、規制上の所見を支持する。死亡や特定の患者への傷害、定量化された全国的な臨床結果は確認されていない。
  • 2024年に発表された暫定的な609万ポンドの罰金は最終的なものではない。2025年3月の結果は、自主的解決により3,076,320ポンドとなり、ICO は Advanced が控訴しないことに同意したとしている。
  • 復旧はインフラが戻っただけでは完了しなかった。影響を受けた製品は、個々の管理者顧客ごとに復元、チェック、再接続する必要があり、彼らのケアワークフローやローカルのバックアップ体制は異なっていた。
  • 持続可能な修復には、サプライヤーのアクセスが強化され、脆弱性が管理され、バックアップが復元可能で、製品が安全に再接続でき、管理者組織が業務の混乱と個人データ暴露の両方について正確な証拠を受け取ることが必要である。

ケア責任はローカルに残り、ワークフロー制御は残らなかった

緊急ケアの専門家は患者に何が必要かを理解していても、そのニーズを通常整理するソフトウェアが使えない場合がある。臨床医やコールハンドラーは判断力を保持できる。NHS 組織は法的および運用上の責任を保持できる。しかし、情報を記録、ルーティング、共有するワークフローは、外部サプライヤーが運用する製品に依存する可能性がある。

この依存関係は、2022年8月に Advanced でのランサムウェアインシデントが健康および社会的ケア全体で使用されるソフトウェアに影響を与えたときに顕在化した。当時の報告は、NHS 111および時間外ケアのワークフローをサポートする Adastra、および他のケア管理システムへの混乱を関連付けた。NHS 機関はサイバー当局と協力し、サプライヤーが影響を受けたサービスを評価および復旧する間、バックアップ、ルート変更、回避策を使用した。

このインシデントは、単に一つの病院の内部 IT 問題ではなかった。また、すべての NHS 111サービスが均一に停止したわけでもなかった。これは、サプライヤーのインシデントが、その製品に依存する複数の管理者組織に到達したものである。

この区別は説明責任分析を変える。管理者組織は継続手順を起動し、ローカルでコミュニケーションし、いつワークフローを再開しても安全かを決定できる。しかし、サプライヤーが運用する製品を独立して再構築したり、すべてのサプライヤーのセキュリティ制御を検査したり、Advanced からの証拠なしに自分自身で再接続したりすることはできなかった。サプライヤーは個々の顧客にはない能力を持っていた。

Advanced は、すべての公共サービスの結果を管理していたわけではない。NHS 組織や公的機関は、ルーティング、スタッフ配置、ローカル記録、臨床判断、公的コミュニケーションの責任を保持していた。一部のサービスは他のサービスよりもバックアップが可能だった。したがって、ケア継続はサプライヤー、顧客、公的機関に分散された一連の制御に依存していた。

この連鎖が機能する場合、専門化は有用である。サプライヤーは多くの組織のためにソフトウェアとインフラを維持でき、各管理者はケア提供に集中できる。サプライヤーが失敗すると、同じ集中が復旧の証拠を共有ボトルネックにする可能性がある。何百もの顧客が、可用性、データ、再接続に関する回答を同時に一つの事業者から必要とするかもしれない。

中心的な問題は、「ケア」という言葉を誰が所有していたかではない。失敗した制御を誰が変更でき、次のステップが安全であることを誰が証明できるかである。

2つの証拠期間を融合させてはならない

公的記録には主に2つの期間がある。第一は2022年8月の運用記録で、組織が停止を理解しサービスを維持しようとしていた時期である。第二は、ICO の2025年3月の執行結果に至る規制記録である。

同時代の報告は、事業者と顧客が何を経験していたかについて最も強いものである。The Record は NHS 機関が英国サイバー当局と協力してインシデントを評価していると報じた。Digital Health は大規模な停止と製品固有の状況の進展を説明した。The Register、Guardian、Computer Weekly、GP の報道は、NHS 111周辺の混乱と一部のサービスの長期復旧の見通しを文書化した。公共部門および専門職の情報源は、遠隔健康アドバイスとその後のサービス影響に関するコンテキストを追加している。

これらの報告は、最終的な規制調査が完了する前に作成された。2022年8月の記者が、ICO が2025年に公表するすべての所見をすでに知っていたかのように書き換えてはならない。初期の記述は、当時 Advanced、顧客、当局から入手可能な情報を使用している可能性がある。

最終的な ICO アクションページ、プレスリリース、罰金通知は異なる機能を果たす。これらは最終罰金、影響を受けた管理者集団、セキュリティ対策に関する規制当局の結論の権威ある数字を提供する。また、自主的解決と控訴しない合意も記録している。

2024年の ICO 発表はこれらの期間の間に位置する。暫定的な決定と提案された609万ポンドの罰金を説明していた。暫定的な決定は執行プロセスの一部である。最終的な法的および金銭的結果ではない。Advanced は意見を述べ、この問題は2025年に自主的解決により3,076,320ポンドで終結した。

議会への書面証拠も適切な位置づけが必要である。これらは提出者が議会にインシデントとその影響について何を伝えたかを明らかにすることができる。自動的に委員会によって採用された所見ではない。規制当局の罰金通知、企業のインシデント更新、同時代のジャーナリズム、提出された議会証拠の証拠的役割は互換性がない。

期間を分離することで、後知恵が運用ストーリーを歪めるのを防ぐ。また、初期の不確実性が後半の所見を弱めるのも防ぐ。2022年には、組織は不完全な情報でケア経路を機能させ続ける必要があった。2025年までに、ICO は確立された執行記録を持っていた。両方とも記録に属するが、異なる質問に答える。

2022年8月:1つのサプライヤーインシデント、複数のローカル影響

インシデントは2022年8月に始まり、健康および社会的ケアの顧客が使用する Advanced 製品に影響を与えた。Adastra は NHS 111と時間外ケアをサポートするため、公的記録の顕著な部分になった。他の Advanced ケア製品も影響を受けたと報告されている。

ランサムウェアは記録で特定されたインシデントメカニズムであった。結果にはソフトウェアの可用性の喪失、およびより狭いシステムセットからの個人データの流出が含まれた。製品の復旧と顧客の再接続は最初の公的報告を超えて続いた。

入手可能な証拠は、単一の全国的な停止時計を確立していない。異なる製品には異なる役割があった。異なる管理者組織には異なる導入、依存関係、バックアップ体制があった。コールサービス、時間外プロバイダー、社会的ケア組織は、それぞれサプライヤーソフトウェアの喪失を異なる形で経験する可能性がある。

そのため、安全な時系列は製品および顧客に認識されている。インシデントはサプライヤーシステムに影響を与えた。Advanced と公的機関はイベントを評価した。顧客はローカルの回避策と継続プロセスを起動した。復旧は影響を受けた製品と組織にわたって進行した。すべての顧客に対する正確な順序と期間は公開記録で完全には確立されていない。

劇的な国家レベルの表現「NHS 111がダウンした」に置き換えたくなるかもしれない。その表現は粗すぎる。すべての場所のすべての NHS 111機能が同時に失敗し、同じ期間利用できなかったことを示唆する可能性がある。証拠は NHS 111関連ソフトウェア周辺の重要な混乱を支持するが、均一な全国状態ではない。

より狭い記述でも依然として重要である。緊急ケアのワークフローはタイムリーな情報と調整に依存する。サプライヤーが運用する製品が利用できなくなると、スタッフは手動プロセス、代替ルート、機能低下したシステムを使用する必要があるかもしれない。これは特定の臨床的損傷を証明することなく、摩擦と遅延を増加させる可能性がある。

したがって、ケア継続は定量化された健康結果がなくても正当な説明責任のレンズである。継続性とは、障害を通じてサービスを維持する能力であり、事後の害の数だけではない。障害は、因果連鎖が文書化される前に弱い依存関係制御を明らかにする可能性がある。

数字は2つの異なる範囲を説明する

ICO の数字は中心的であり、誤用されやすい。

執行資料によると、658のデータ管理者顧客の可用性が影響を受けた。データ保護の用語では、管理者は個人データの処理目的と手段を決定し、処理者は管理者に代わってデータを処理する。ここでは、658の数字はサービス可用性が影響を受けた Advanced 顧客を説明する。

ICO は別途、16の管理者顧客が使用するシステムから個人データが流出し、79,404人に影響したと述べている。これはより狭い管理者システムセットに付随する機密性およびデータ主体の範囲である。

これらの数字は互換性のある集団を形成しない。658の管理者は658人ではない。必ずしも658の NHS 111組織ではない。すべてが確認された流出被害者ではない。16の管理者は、平均人数を掛けて他の場所の暴露を推定できるサブセットではない。79,404人は運用停止の合計ではない。

この区別は2つの別々の質問として表現できる:

  1. 誰のサプライヤーサービスへのアクセスが中断されたのか?
  2. どのシステムから個人データが持ち出され、そのデータは何人に関係するのか?

最初の質問は可用性に関する。2番目は機密性に関する。1つのインシデントが両方に影響する可能性があるが、それぞれに必要な証拠は異なる。

組織は、そのシステムからデータが流出しなくてもソフトウェアへのアクセスを失う可能性がある。別の顧客のサービスが可用性の中断のみを経験している場合でも、データがシステムから流出する可能性がある。数字を組み合わせると、データ侵害を誇張し、運用の幅を曖昧にする。

ICO のプレスリリースによると、影響を受けた資料には健康およびケアの文脈からの機密データが含まれていた。また、一部のケアを受けている人々の自宅へのアクセスを可能にする可能性のある情報も説明されていた。その詳細は、機密性リスクが通常のアカウント情報を超えていた理由を説明する。誰かがその情報を使用して家に侵入したり身体的危害を引き起こしたことを確立するものではない。

したがって、正しい解釈は深刻さと正確さの両方を保持する。可用性の影響は658の管理者顧客に及んだ。執行記録での確認された流出は、16の管理者が使用するシステムと79,404人の個人データに関するものだった。どちらの範囲も他方で拡大してはならない。

これは単なる数値的衛生以上のものである。管理者は自分の立場に応じて異なる証拠を必要としていた。可用性に影響を受けた顧客は復旧と再接続の情報を必要とした。システムが流出範囲内にある管理者は、データ侵害の評価、通知、影響を受ける人々への支援のための証拠も必要だった。全員が同じイベントに直面したかのように扱うと、両方の対応が弱まる。

運用の混乱は臨床的損害の証明ではない

健康サービスのインシデントは、しばしばシステム障害から患者への害への飛躍を招く。ここの公開記録はその飛躍を支持しない。

情報源は、緊急ケアおよび社会的ケアのワークフローで使用されるソフトウェアの混乱を確立している。組織が利用できないシステムの周りで作業し、復旧を管理していることを説明している。ICO は個人データの侵害とセキュリティ所見を確立している。インシデントが死亡、特定の傷害、定量化された全国的な臨床結果を引き起こしたことを証明するものはない。

そのような証明がないからといって、運用上の影響が些細であるわけではない。手動プロセスはより多くの時間を要求する。ルート変更は他の場所の負荷を増やす可能性がある。なじみのあるソフトウェアの喪失は可視性を低下させ、調整を複雑にする可能性がある。スタッフはシステムが戻った後に記録を調整する必要があるかもしれない。これらはもっともな継続的压力であるが、その正確な臨床的結果には証拠が必要である。

したがって、責任ある分析は2つの反対の誤りを避ける。インシデントを深刻そうに見せるために患者の結果を創作してはならない。救急ケアのワークフローに影響するインシデントが、帰属可能な死亡者数がないために重要でないと示唆してもならない。

適切な尺度は、サービスがサプライヤーの障害下で安全で実行可能な経路を維持したかどうかである。どの機能が継続できたか?どの機能に代替システムが必要だったか?記録はどのように維持され調整されたか?組織はいつ再接続するかをどのように決定したか?特定の製品依存関係はどのくらいの期間制約されたままだったか?

これらの質問は能力に焦点を当てる。これにより、ケア提供者とサプライヤーは、不確実性を告発に変換することなく継続性を改善できる。

また、責任を明確にする。Advanced は影響を受けたサプライヤー製品の運用と復旧を管理した。管理者組織はローカルのサービス継続と臨床ガバナンスを管理した。公的機関はシステムレベルで調整できた。臨床結果はその連鎖全体の行動に依存する可能性があるため、証拠なしに一つの当事者に割り当てることはできない。

処理者関係がサプライヤー制御を結果的たらしめた

ICO 記録は Advanced を管理者顧客のデータ処理者として扱う。その役割はサプライヤーを受動的な運搬人にするものではない。ソフトウェアとインフラを運用する処理者は、アクセス、脆弱性管理、監視、バックアップ、復旧、技術的インシデント対応に対する直接的な制御を持つことができる。

管理者組織は個人データの使用、処理者の選択と管理に関する責任を保持する。契約要件を設定し、保証をレビューし、継続手順を維持し、通知の決定を行うことができる。しかし、サプライヤー環境内のすべてのライブ制御を独立して検査することはできない。

これにより証拠の依存関係が生まれる。インシデント前に、管理者は処理者の制御がサービスの機密性と運用上の重要性に一致するという信頼できる保証を必要とする。インシデント中には、可用性とデータ範囲に関する正確な事実を必要とする。復旧中には、復旧と再接続が安全であることを示す製品固有の証拠を必要とする。

ICO 執行資料は、UK GDPR セキュリティ義務の下で Advanced の技術的および組織的措置の適切性を検討した。入手可能な説明は、その広範な評価の中でアクセスと脆弱性管理の弱点を特定している。規制当局のケースを一つの欠落した制御または単純な原因に圧縮することは不正確であろう。

ランサムウェアインシデントは通常、連鎖を含む:アクセスの機会、権限の拡大、価値のあるシステムへの接触、破壊的または流出活動の実行、検出、封じ込め、復旧。公開された要約は、各 Advanced 制御に完全な因果関係のシェアを割り当てていない。規制当局の広範な措置の枠組みは重要である。なぜなら、セキュリティは制御がどのように連携するかに依存するからである。

例えば、アクセス強化は侵入または誤用を減らすことができる。脆弱性管理は既知の経路を閉じることができる。セグメンテーションはリーチを制限できる。監視は滞在時間を短縮できる。バックアップは復元可能性を維持できる。どれも他の完全な代替ではない。

したがって、処理者の説明責任は、サプライヤーが管理した能力とそれが生成できる証拠を通じて評価されるべきである。顧客が最終的に管理者であり続けたという命題に還元すべきではない。法的役割は義務を分配するが、運用上の制御を消去しない。

根本原因、トリガー、結果には別々のラベルが必要

ランサムウェアは悪意のあるインシデントを説明する。それ自体ですべての促進条件を説明するものではない。

ICO はセキュリティ措置、特にアクセスと脆弱性管理について所見を述べた。公開資料はまた、運用上の利用不可、データ流出、長期の復旧を文書化している。これらの所見は重要な制御の失敗と結果を特定する。一つの欠落した措置が唯一の根本原因であるという主張に書き換えてはならない。

トリガーは、システムを通常の運用から強制的に外した悪意のある活動として理解できる。正確な初期アクセスと完全な攻撃シーケンスは、罰金通知の詳細な証拠を必要とし、規制記録がサポートするレベルでのみ報告されるべきである。

寄与条件は制御環境に関する:アクセスがどのように保護されたか、脆弱性がどのように管理されたか、システムがどのように分離されたか、活動がどのように検出されたか、復旧がどのように準備されたか。ICO の措置分析はここに属する。

運用上の結果には、管理者顧客の製品利用不可、バックアップと再接続の必要性が含まれる。機密性の結果は、規制当局によって特定されたより狭いシステムグループから流出したデータに関する。

対応には、封じ込め、調査、コミュニケーション、再構築が含まれる。復旧には、製品機能の復元と個々の顧客の安全な再接続が含まれる。これらは異なる速度で進行する可能性がある。

この分類は、繰り返される説明責任の失敗を防ぐ。攻撃者が唯一の原因として扱われると、サプライヤーの制御可能な爆発半径が消える。一つの技術的弱点が全根本原因と命名されると、組織的措置と復旧能力が消える。サービス復旧が完全な対応と呼ばれると、データ暴露と顧客固有の再接続が消える。

Advanced のケースは完全な連鎖を必要とする。悪意のある活動がインシデントを引き起こした。規制当局は後にサプライヤーの措置が関連する点で不十分であると判断した。可用性は管理者顧客全体に広く影響した。流出はより狭い集団で確認された。復旧にはインフラを再びオンにする以上のものが要求された。

管理者組織はローカル継続レイヤーを管理した

Advanced はサプライヤー側の技術的制御を保持していたが、管理者組織は傍観者ではなかった。

各組織は、どのローカルワークフローが影響を受けた製品に依存しているかを理解する必要があった。サービスを継続する方法、システムが利用できない間にアクションを記録する方法、スタッフやユーザーとコミュニケーションする方法、復旧後に情報を調整する方法を決定する必要があった。

管理者はまた、サプライヤーガバナンスの責任を保持していた。インシデント前に、セキュリティ、復旧目標、インシデント通知、証拠に関する要件を定義できた。集中リスクを評価し、重要な機能に実行可能なバックアップがあるかテストできた。

これらの制御の実際の強度は異なる。小規模なケア組織は大手サプライヤーに対するレバレッジが限られているかもしれない。詳細なアーキテクチャ証拠を入手したり、すぐに使用できる代替製品を維持したりできないかもしれない。調達条件は自動的に運用能力を生み出さない。

その非対称性は、正確なサプライヤー証拠をより重要にする。管理者は、サービスが戻っているという一般的な声明に基づいてシステムを責任を持って再接続することはできない。どの製品インスタンスが復元されたか、どの整合性チェックが実行されたか、データが調整されたか、どの残留リスクが残っているかを知る必要がある。

流出範囲内の管理者はまた、データガバナンスの決定に直面した。影響を受けたシステム、データカテゴリー、関係者に関する証拠を必要とした。これらの決定は、サービスは利用できなかったがシステムが流出範囲内で特定されなかった顧客が直面する継続選択とは異なる。

したがって、658対16の区別は管理者の義務に直接対応する。可用性に影響を受けた顧客は、確認された流出範囲内の管理者と同じデータ侵害対応に自動的に直面するわけではなかった。データ暴露の決定は一般的な停止から推測できなかった。

管理者層での説明責任は、準備と証拠の使用によって測定されるべきであり、管理者がサプライヤーのインフラを運用できるふりをすることではない。組織は依存関係を認識していたか?重要な作業を継続できたか?ローカル記録を保持したか?製品固有の再接続証拠を要求したか?責任を持つ人々に正確にコミュニケーションしたか?

NHS および公的機関は調整レイヤーを保持した

複数の健康組織に影響するサプライヤーインシデントは、一つの顧客の可視性を超える可能性がある。公的機関およびセクター団体は、サイバー評価を調整し、情報を共有し、ルーティングを管理し、システムレベルでコミュニケーションできる。

同時代の報道は、NHS 機関が英国サイバー当局と協力していたと述べている。その調整は重要だった。なぜなら、製品利用不可が関連ワークフローを使用する複数の組織に影響する可能性があるからである。中央のビューは、バックアップ容量がどこでひずんでいるか、復旧をどこで優先すべきかを特定できる。

システムレベルの調整は、すべてのサービスが同じ影響を経験することを意味しない。公的コミュニケーションはローカルの変動を平坦化することを避けるべきである。影響を受けた製品と機能を特定し、利用可能な代替案を説明し、サービスが再接続するにつれて状況を更新する必要がある。

当局はまた、サイバーセキュリティ対応と臨床継続性を区別する必要がある。技術チームは封じ込めと証拠保存に集中するかもしれない。サービスリーダーはコールルーティング、スタッフ配置、安全な回避策に集中するかもしれない。データ保護チームは影響を受けた集団と通知に集中するかもしれない。これらのトラックは証拠を交換する必要があるが、一つの不明瞭な危機ラベルになってはならない。

公開記録は、すべての組織をカバーする完全な NHS 事後報告を提供していない。したがって、すべてのバックアップの有効性について決定的な判断を支持することはできない。文書化された混乱は、サプライヤー依存がセクター継続計画に属することを確立するのに十分である。

復旧には顧客固有の再接続証拠が必要だった

サプライヤーの復旧は単一の瞬間ではない。アプリケーションが利用できないままインフラが再構築される可能性がある。顧客データが不完全な状態でアプリケーションが実行される可能性がある。サプライヤーのチェックに合格しても、管理者がローカルの統合と記録を検証する必要がある製品もある。

Advanced の記録は、影響を受けた顧客の長い再接続スパンを説明している。公的報道も一部のサービスの長期復旧を見込んでいた。すべての製品と組織の正確なシーケンスは完全ではないため、普遍的な復旧日は支持できない。

安全な再接続には数種類の証拠が必要である。サプライヤーは、復元された環境が信頼できること、関連する脆弱性とアクセス経路が制御されていること、バックアップまたは復旧されたデータに整合性があること、監視がアクティブであることを示す必要がある。管理者は何が変更されたか、どのローカルチェックが残っているかを知る必要がある。

データ調整はケアワークフローで特に重要である。主要製品が利用できない間、アクションが手動またはバックアップシステムで記録された可能性がある。再接続は、これらの記録が調整されていない場合、重複、ギャップ、順序の問題を引き起こす可能性がある。公開情報源は Advanced での特定の調整失敗を確立していないが、再接続がサーバー稼働時間だけで測定できない理由を確立している。

優先順位付けも透明性を必要とする。数百の管理者にサービスを提供するサプライヤーは、製品と顧客を段階的に復旧する必要があるかもしれない。基準は安全性、依存関係、技術的準備、利用可能なバックアップを反映するべきであり、どの顧客が最大の圧力をかけられるかだけではない。

管理者固有の証拠は2つのリスクを減らす。一般的な状況更新に基づいて組織が早まって再開するのを防ぐ。また、関連する製品とデータが実際に安全に復元された場合に、無期限の慎重さを防ぐ。

したがって、復旧記録は、影響を受けたサービスごとに、何が利用できなかったか、何が復元されたか、どの検証に合格したか、どのデータ間隔が調整を必要とするか、誰が再接続を受け入れたかを保持するべきである。それがサプライヤーの復旧とケア継続の間の橋渡しである。

可用性と機密性には別々のコミュニケーションが必要

ランサムウェアインシデント中、組織はしばしば一つの見出しの下でコミュニケーションする:サイバー攻撃。顧客はより正確なカテゴリーを必要とする。

可用性の更新は、どの製品または機能が利用できないか、どのバックアップが存在するか、次の評価がいつ行われるか、顧客が何をすべきかを述べるべきである。システムがダウンしているという理由だけでデータ盗難を示唆すべきではない。

機密性の更新は、個人データがアクセスまたは流出されたかどうか、どの管理者システムが関与したか、どのデータカテゴリーと人々が影響を受けたか、何が不確かなままかを特定すべきである。広範な停止集団を調査の代わりに使用すべきではない。

Advanced の数字は、この分割が重要である理由を示している。可用性に影響を受けた658の管理者顧客への更新は、サービス継続に適切かもしれない。しかし、それだけで全658が人々に自分のデータが流出したと伝えるべきという意味ではない。規制当局が確認した流出範囲は、16の管理者と79,404人が使用するシステムに関係していた。

一部の影響を受けた情報の機密性は利害を高める。ICO は、一部のデータがケアを受けている人々の自宅へのアクセスを可能にする可能性があると述べた。コミュニケーションは、実際にそのようなアクセスが発生したことを示唆することなく、保護行動を支援すべきである。

正確な言葉は信頼性も保護する。「現時点では証拠がない」は「起こらなかった」とは異なる。「サービス復旧」は「ローカル記録調整済み」とは異なる。「可用性に影響を受けた管理者」は「流出範囲内の管理者」とは異なる。

これらの区別は広報の洗練ではない。それらは、どの運用、法的、および個人の行動が正当化されるかを決定する。

執行タイムラインは説明責任記録の一部である

ICO は2024年8月に暫定的な決定を発表し、609万ポンドの罰金を検討していた。その数字は注目を集めたが、最終的な罰金にはならなかった。

2025年3月の最終結果は3,076,320ポンドだった。ICO は自主的解決に続き、Advanced が控訴しないことに同意したと述べている。暫定的な提案ではなく、最終金額が正しい執行数字である。

両方の金額を説明することは、その手続き上の違いが明確なままである場合にのみ有用である。規制当局は、意見、法的分析、和解の後に提案された罰金を修正する可能性がある。より低い最終金額は所見を消去しない。より高い暫定金額は追加の罰金ではない。

控訴しない合意はまた、一般的な不確実性を閉じる。現在の記録は、この解決された結果に対する係属中の控訴についての憶測を支持しない。

規制上の説明責任は運用上の説明責任と同一ではない。ICO の役割は、データ保護セキュリティ義務へのコンプライアンスを評価し、最終罰金を科すことであった。規制当局は NHS 111を運用したり、Advanced 製品を復旧したり、管理者のバックアッププロセスを実行したりしなかった。

それでも、執行記録は運用上の学習を強化する。なぜなら、正式な証拠プロセスの下で措置の欠陥を特定するからである。インシデントの一部を初期の告発や説明から規制所見に変換する。これらの所見は、会社の意見と和解の文脈を視野に入れて正確に述べられるべきである。

ICO 所見が確立するものとしないもの

ICO 所見は、Advanced の技術的および組織的措置が、規制当局の分析の下で関連する点で適切ではなかったことを確立する。入手可能な資料は、その広範な結論の中でアクセスと脆弱性管理の弱点を特定している。

これらは、最終的な金銭的罰則と規制当局が報告した影響を受けた集団を確立する。Advanced の処理者としての役割と自主的解決を確立する。

これらは、一つの制御だけがすべての結果を引き起こしたことを確立しない。セキュリティインシデントは、相互作用する技術的および組織的条件を通じて発生する。したがって、適切な修復は一つのツールをインストールするよりも広範である。

これらは均一な臨床的影響を確立しない。ICO のデータ保護所見は臨床結果の研究ではない。

これらはすべての管理者の状況を同一にしない。管理者システム、製品、データ、継続体制は異なっていた。

これらはすべての責任を処理者に移すものではない。管理者と公的機関はそれぞれの義務を保持していたが、サプライヤー環境を運用および復旧できたのは Advanced だけだった。

この境界は重要である。なぜなら、執行要約は省略形になる可能性があるからである。「罰金は X を証明する」は、罰金通知が決定していないギャップを埋めるためによく使用される。ICO 記録は、それが確立するものに使用されるべきであり、運用上の未知数は可視のままである。

修復は4つの制御レイヤーにわたって証明されなければならない

最初の修復レイヤーはサプライヤーのセキュリティ制御に属する。

アクセスは、アカウントが行使できる権限に従って強化されるべきである。重要な健康ソフトウェアインフラに到達できる資格情報は、通常のユーザーアカウントよりも強力な保護、監視、復旧を必要とする。脆弱性管理は、既知の弱点を露出した資産、悪用リスク、修復期限に接続するべきである。セグメンテーションは、一つのシステムの侵害が他に到達する方法を制限するべきである。

修復は特定の製品を規定する必要はない。証拠基準は、Advanced が関連するアクセス経路と脆弱性が時間の経過とともに制御されていることを示せるかどうかであり、単にポリシーが存在するかどうかではない。

2番目のレイヤーは復旧である。

バックアップは、侵害された管理に依存せずに信頼できる環境に復元可能であるべきである。復元テストは、アプリケーション、構成、データが連携することを証明すべきである。復旧目標は製品と顧客ごとに測定されるべきである。なぜなら、一つの集約目標は、はるかに長くかかる重要なワークフローを隠す可能性があるからである。

3番目のレイヤーは再接続である。

Advanced は、何が復元されたか、どの整合性チェックに合格したか、どのデータ間隔が調整を必要とするか、どの監視が実施されているかの顧客固有の記録を提供できるべきである。管理者組織は、運用およびデータガバナンスのチェックを含む定義された受入プロセスを持つべきである。

4番目のレイヤーは公共サービス全体の継続性である。

管理者は、実行可能なバックアップ手順、ローカル依存関係インベントリ、およびサプライヤーソフトウェアが利用できない間に行われたアクションを保持する方法を維持すべきである。NHS および公的機関は、すべてのローカルサービスが同じバックアップ容量を持っていると想定せずに、ルーティングと優先順位付けを調整できるべきである。

これらのレイヤーは共有の演習を必要とする。顧客を除外するサプライヤー復旧テストは、インフラを証明しても再接続を証明しない可能性がある。ベンダーがオンデマンドでクリーンなシステムを提供できると想定する管理者の机上演習は、長期のサプライヤー停止をテストしない可能性がある。「NHS 111」を一つのシステムとして扱う国家的な演習は、ローカルおよび製品の変動を見逃す可能性がある。

演習はまた、可用性と機密性を区別すべきである。参加者は、多くのサービスが利用できないが、データ暴露がより狭いシステムセットでのみ確認される場合のコミュニケーション方法を練習すべきである。Advanced の数字は、そのシナリオの明確なモデルを提供する。

証拠は耐久性があるべきである。インシデントタイムライン、アクセスログ、脆弱性決定、バックアップテスト、復旧結果、顧客通知、再接続承認は、調査と改善のために利用可能なままであるべきである。証拠がサービスとともに消えると、説明責任は記憶による再構築になる。

最後に、修復は組織的および製品の変更後にテストされるべきである。健康ソフトウェアのサプライヤーは、買収、移行、プラットフォーム統合、製品更新を通じて進化する。あるアーキテクチャで機能した制御は、依存関係が変更された後に効果的でなくなる可能性がある。

目標は、ランサムウェアが決して成功できないという約束ではない。それは、アクセス、脆弱性、復旧、継続制御が、次のインシデントを開始しにくくし、到達範囲を小さくし、検出を速くし、復旧を安全にするという証明である。

未知のままのもの

公開記録は、完全な製品ごとの停止および再接続タイムラインを提供していない。いくつかの現代の報告は、予想または観察された復旧期間を説明しているが、すべての顧客の最終的な順序は確立されていない。

記録は、インシデントに起因する直接的な臨床的損害を定量化していない。死亡、傷害、全国的な患者結果の数字は、ソフトウェアの混乱から推測してはならない。

完全な初期アクセスと攻撃シーケンスは、ICO の確立された所見を超えて縮小すべきではない。一つの欠落した制御が唯一の原因と宣言されるべきではない。

管理者固有の通知および修復結果は異なる。658の可用性集団は普遍的なデータ流出集団として使用できず、16の管理者の流出範囲は証拠なしに一般化できない。

完全な NHS 事後報告はここでは利用できない。すべてのローカル回避策、ルーティング決定、調整プロセスの有効性は、確立された記録の外にある。

これらの制限は中心的なケースを弱めるものではない。証拠が責任を持ってサポートできるものを定義する。

説明責任は依存関係に対する制御に従う

Advanced の2022年のランサムウェアインシデントは、サプライヤーが運営する健康ワークフローを説明責任の対象にした。

サプライヤーはアクセス強化、脆弱性管理、インフラ、復旧、製品再接続を管理した。管理者組織は調達、ローカル継続、データガバナンスの決定、復旧サービスの受入を管理した。NHS および公的機関は広範な調整とルーティングを管理した。ICO は遡及的な規制プロセスを管理した。

インシデントは658の管理者顧客の可用性に影響を与えた。流出は16の管理者が使用するシステムと79,404人の個人データに関係していた。これらの数字を分離することで、運用継続性と確認されたデータアクセスの違いが保持される。

記録は深刻な混乱と機密データの侵害を支持する。作り上げられた死亡、均一な全国的なダウンタイム、単一原因のストーリーは支持しない。

最終的な3,076,320ポンドの罰金は正式な説明責任の終点を提供する。それは運用上の修復を完了しない。それには、サプライヤーの制御が改善され、バックアップが復元され、顧客が安全に再接続され、一つのベンダーのシステムが利用できないときに公共サービスが継続できるという証拠が必要である。

分散型ケアシステムでは、責任は共有されるが、制御は平等ではない。制御を変更できる組織は、その変更を証明できるべきである。それに依存せざるを得ない顧客は、証拠をテストできるべきである。Advanced はその交換——ソフトウェアの可用性だけでなく——を継続性の尺度にした。

情報源

  1. https://ico.org.uk/action-weve-taken/enforcement/2025/03/advanced-computer-software-group-limited/
  2. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2025/03/software-provider-fined-3m-following-2022-ransomware-attack/
  3. https://ico.org.uk/media2/gdlfddgc/advanced-penalty-notice-20250327.pdf
  4. https://therecord.media/nhs-working-with-u-k-cyber-authorities-to-assess-ransomware-attack-on-it-vendor
  5. https://www.digitalhealth.net/2022/08/advanced-major-outage/
  6. https://committees.parliament.uk/writtenevidence/114499/html/
  7. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/08/provisional-decision-to-impose-6m-fine-on-software-provider-following-2022-ransomware-attack/
  8. https://www.theregister.com/2022/08/12/nhs_111_services_provider_msp_advanced_confirms_ransomware/
  9. https://www.theregister.com/2022/08/05/major_outage_at_it_service_provider_that_hosts_nhs_111/
  10. https://www.theguardian.com/technology/2022/aug/11/nhs-ransomware-attack-what-happened-and-how-bad-is-it
  11. https://www.theregister.com/2022/10/14/it_was_lockbit_that_forced_nhs_tech_supplier_to_shut_down/
  12. https://www.digitalhealth.net/2022/08/advanced-status-updates-products-ransomware-attack/
  13. https://www.nhsprocurement.org.uk/news/supplier-fined-3m-cyber-breach-ico-first
  14. https://www.computerweekly.com/news/252523700/NHS-may-take-a-month-to-recover-from-supply-chain-attack
  15. https://www.gponline.com/nhs-111-systems-offline-until-next-week-following-cyber-attack/article/1795644
  16. https://www.bmj.com/content/386/bmj.q1759
  17. https://www.bleepingcomputer.com/news/security/uk-fines-software-provider-307-million-for-2022-ransomware-breach/
  18. https://assets.publishing.service.gov.uk/media/6322ec948fa8f57795d5c269/UKHSA_Remote_Health_Advice_Weekly_Bulletin_2022_Week_36.pdf
  19. https://www.hertsandwestessex.ics.nhs.uk/wp-content/uploads/2024/04/Meeting_Book___ICB_Board_Meeting__Public_Session__Friday_22_September_2023_v1_for_website.pdf