← 一覧へ戻る

UCLA Health、患者情報を外部医療機関へ不適切に開示─約16か月にわたり発生、カリフォルニア州司法長官へ届出

2026-08-04・US アメリカ・UCLA Health(カリフォルニア大学ロサンゼルス校〈UCLA〉が運営する大学医療システム)(大学病院)

設定ミス

被害

情報漏えい

外部の医療提供者(アウトサイド・ヘルスケア・プロバイダー)に対し、UCLA HealthのHIPAAプライバシー方針に反する形で患者情報が継続的に開示されていた。漏洩した情報は氏名・生年月日・健康保険情報・紹介オーダー等の診療情報に限られるとされ、一部の対象者については社会保障番号(SSN)の下4桁も含まれていた。攻撃者による不正アクセスや外部からのハッキングではなく、UCLA Health内部のデータ共有プロセス・システム設定に起因する不適切な開示とみられる。本記録時点で情報の不正利用が確認された報告はないとしている。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    外部の医療提供者への患者情報の不適切な開示が開始(〜2026年4月21日まで継続)
  2. 検知・発覚
    UCLA Healthが、HIPAAプライバシー方針に反する形で患者情報が外部医療提供者に開示されていたことを把握
  3. 公表
    カリフォルニア州司法長官へ事案を届出、対象者への通知書郵送を開始。12か月間の無償クレジットモニタリング(Experian IdentityWorks)の提供を案内

UCLA Health は、カリフォルニア大学ロサンゼルス校(UCLA)が運営する大学医療システムであり、複数の病院・クリニックからなる南カリフォルニア有数の学術医療機関である。

UCLA Healthは2026年7月2日、患者情報が外部の医療提供者(アウトサイド・ヘルスケア・プロバイダー)に対し、同院のHIPAAプライバシー方針に反する形で開示されていたことを把握したと公表した。社内調査の結果、この不適切な開示は2024年12月27日から2026年4月21日までの約16か月にわたって発生していたことが判明した。外部からの不正アクセスやハッキングによるものではなく、内部のデータ共有プロセスまたはシステム設定に起因する開示とみられる。

漏洩した可能性のある情報は、氏名・生年月日・健康保険情報、紹介オーダーなどの診療関連情報に限定されるとしているが、対象者の一部については社会保障番号(SSN)の下4桁も含まれていたことが確認された。UCLA Healthは、本記録時点で情報の不正利用が確認された事例はないとしている。

同院は2026年8月4日、カリフォルニア州司法長官へ本件を届出るとともに、対象患者への通知書の郵送を開始した。再発防止策として、システム上のアクセス制御の強化と監視体制の強化を実施したとしている。対象者には12か月間、Experian IdentityWorksによる無償クレジットモニタリング・ダークウェブ監視・本人確認回復支援サービスが提供され、申込期限は2026年10月31日とされている。対象人数は本記録時点で公表されていない。

アクター不明・未特定・深刻度中・信頼度確認済み

出典