← 一覧へ戻る

米アシュアード・イメージング、2020年PYSAランサムウェア被害で患者244,813人のカルテ情報が漏洩—2026年にHHSと375,000ドルで和解

2020-05-19・US アメリカ・Assured Imaging(アシュアード・イメージング、米アリゾナ州ツーソン拠点の移動式乳がん検診・医用画像サービス提供者。アリゾナ・ニューメキシコ・テキサス・ワシントン各州で女性向け画像診断センターを運営)(診療所)

ランサムウェア

被害

データ暗号化情報漏えい
漏えい件数約244,813件

ランサムウェア「PYSA」の亜種がAssured Imagingの電子カルテ(EMR)システムを暗号化した。HHSの和解合意書は、サイバー攻撃者がデータを持ち出した形跡があったと認定している。漏洩した可能性がある情報には患者の氏名・連絡先・生年月日・診断名・検査結果・処方薬・治療内容が含まれる。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 検知・発覚
    サーバーがランサムウェア「PYSA」に感染し、電子カルテ(EMR)システムが暗号化されたことを検知
  2. 公表
    HHS OCRへ侵害を報告
  3. 調査・報告
    HHS OCRが本件を含む4件のランサムウェア関連調査の和解(Assured Imagingは制裁金375,000ドル)を公表

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

Assured Imaging(アシュアード・イメージング)は米アリゾナ州ツーソンを本拠地とする、移動式デジタルマンモグラフィーを中心とした乳がん検診・女性向け医用画像サービスの大手提供者で、アリゾナ・ニューメキシコ・テキサス・ワシントンの各州で画像診断センターを運営している。

2020年5月19日、Assured Imagingはネットワーク上のサーバーがランサムウェア「PYSA」の亜種に感染していることを検知した。HHS OCR(公民権局)の調査により、PYSAが同社の電子カルテ(EMR)システムを暗号化しており、サイバー攻撃者がデータを持ち出した形跡があったことが確認された。影響を受けた可能性がある情報には、患者の氏名・連絡先・生年月日・診断名・検査結果・処方薬・治療内容が含まれ、対象者は244,813人に上った。

Assured Imagingは同年8月27日にHHS OCRへ侵害を報告した。OCRの調査では、同社が「保護対象保健情報(PHI)の機密性・完全性・可用性に対するリスク・脆弱性について正確かつ徹底したリスク分析を実施していなかった」ことに加え、PHIの不適切な開示、および侵害発見から60日以内の個人への通知義務を怠っていたことがHIPAA違反に該当すると認定された。

2026年4月23日、HHS OCRはAssured Imagingを含む4件のランサムウェア関連調査について合計1,165,000ドルの和解に達したことを公表した。このうちAssured Imagingは制裁金375,000ドルを支払うとともに、包括的なリスク分析の実施と全社的リスクマネジメント計画の策定を含む是正措置計画に合意し、2年間にわたりOCRの監督下でコンプライアンス状況を報告することとなった。

アクターその他サイバー犯罪者・深刻度高・信頼度確認済み

出典