NYC Health + Hospitals(ニューヨーク市健康病院公社)は、ニューヨーク市が運営する米国最大の公立病院システムで、市内11か所の急性期病院を含む70以上の診療拠点を擁する。同法人は患者情報の管理・処理の一部を、医療技術・ヘルスサイエンス企業であるSolventum Health Information Systems(Solventum、旧3Mのヘルスケア事業部門)に業務委託していた。
2026年3月29日、脅威アクターがSolventumのシステムへ不正アクセスし、NYC Health + Hospitalsの患者に関する保護対象保健情報(PHI)を取得した。Solventumは翌3月30日にこの不正アクセスを検知し、法執行機関へ通報のうえ外部フォレンジック専門家を起用して調査を開始した。調査の結果、患者の氏名・住所・生年月日・診療記録番号・病歴・診断名が閲覧・取得された可能性があることが判明した。Solventumはコア本番システムやNYC Health + Hospitalsとの接続自体には影響がなく、日常業務は中断しなかったとしている。
しかし、Solventumが正式にNYC Health + Hospitalsへ通知する2026年4月21日より前の同月19日、脅威アクターは取得した患者情報をダークウェブに公開していたことが後に判明した。NYC Health + Hospitalsは2026年6月11日、自法人の公式サイトで本件の通知を公表するとともに、HHS OCR(公民権局)およびニューヨーク州・コネチカット州・プエルトリコの司法長官に届出を行った。その後の報道では、少なくとも58,778人の患者が影響を受けたとされている。
本件はNYC Health + Hospitalsにとって2026年に入って3件目の情報漏洩事案の公表となった。同法人は2025年11月にも別の第三者ベンダー経由の不正アクセスで少なくとも180万人分の情報漏洩を公表しており、業務委託先を経由したサプライチェーン型のセキュリティインシデントが繰り返し発生している。Solventumは対応として、侵害を受けた従業員アカウントの認証情報リセット、追加のパスワードローテーションと認証強化、機微情報へのアクセス権限の厳格化、ビッシング等のソーシャルエンジニアリング対策に関する従業員教育の強化、不審なログイン活動の監視強化を実施したとしている。