← 一覧へ戻る

米Axia Women's Health傘下のクリニックグループ、2020年ランサムウェア被害で患者37,989人の情報漏洩—2026年にHHSと320,000ドルで和解

2020-12-03・US アメリカ・Regional Women's Health Group, LLC(RWHG。ブランド名「Axia Women's Health」傘下、Sincera Reproductive Medicineなどを含む、米ニュージャージー・ペンシルベニア・オハイオ・インディアナ・ケンタッキー各州で展開する女性医療クリニックネットワーク)(診療所)

ランサムウェア

被害

情報漏えい
漏えい件数約37,989件

不正な第三者がITネットワークへアクセスし、ランサムウェア被害が発生した。電子カルテ(EMR)データベースから患者の保護対象保健情報(PHI)が持ち出された可能性がある。漏洩した可能性がある情報には患者の氏名・住所・生年月日・社会保障番号・運転免許証番号・診断名・検査結果・処方薬が含まれる。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 公表
    ランサムウェアによる侵害をHHSへ報告
  2. 調査・報告
    HHS OCRが本件を含む4件のランサムウェア関連調査の和解(RWHGは制裁金320,000ドル)を公表

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

Regional Women’s Health Group, LLC(RWHG)は、ブランド名「Axia Women’s Health」の傘下でSincera Reproductive Medicineなどの拠点を含む、米ニュージャージー州・ペンシルベニア州・オハイオ州・インディアナ州・ケンタッキー州で女性医療クリニックを展開するネットワークである。

2020年12月3日までに、不正な第三者がRWHGのITネットワークへアクセスし、ランサムウェアによる侵害が発生していたことがHHSへ報告された。調査の結果、電子カルテ(EMR)データベースから患者の保護対象保健情報(PHI)が持ち出された可能性があることが判明し、氏名・住所・生年月日・社会保障番号・運転免許証番号・診断名・検査結果・処方薬などの情報が影響を受けた患者は37,989人に上った。

HHS OCR(公民権局)の調査により、RWHGが「電子化された保護対象保健情報(ePHI)の機密性・完全性・可用性に対する潜在的リスク・脆弱性について、正確かつ徹底したリスク分析を実施していなかった」ことがHIPAAセキュリティ規則違反に該当すると認定された。

2026年4月23日、HHS OCRはRWHG(Axia Women’s Health)を含む4件のランサムウェア関連調査について合計1,165,000ドルの和解に達したことを公表した。RWHGは制裁金320,000ドルを支払うとともに、包括的なリスク分析の実施と全社的リスクマネジメント計画の策定を含む是正措置計画に合意し、2年間にわたりOCRの監督下でコンプライアンス状況を報告することとなった。

アクター特定できず・深刻度中・信頼度確認済み

出典