Spitalele sunt cele mai expuse instituții din sistemul de sănătate la atacurile cibernetice. Un raport publicat de ENISA, Agenția Uniunii Europene pentru Securitate Cibernetică, arată că aceste unități concentrează 42% dintre incidentele din domeniul medical, fiind ținte preferate pentru grupările care vânează date sau cer răscumpărări. Documentul, intitulat "ENISA Health Threat Landscape", a analizat 215 incidente raportate public în UE și în țările vecine, în perioada ianuarie 2021 - martie 2023.
Concluzia este tranșantă: instituțiile medicale nu au, în majoritatea cazurilor, instrumentele potrivite pentru a se apăra, iar investițiile în protecție cibernetică rămân insuficiente. România nu face excepție, cu cel puțin trei incidente majore înregistrate în ultimii ani.
Ce arată radiografia ENISA
Furnizorii de servicii medicale, în ansamblu, reprezintă 53% dintre victimele atacurilor, iar spitalele se detașează ca țintă principală. Motivația atacatorilor este aproape întotdeauna financiară: 83% dintre incidente au avut ca scop câștigul material, iar 10% au fost motivate ideologic.
Ransomware-ul domină peisajul amenințărilor, cu 54% din total, urmat îndeaproape de atacurile care vizau direct datele pacienților (46%). În 43% dintre cazurile de ransomware analizate a fost confirmată expunerea sau furtul de date. Două incidente au afectat chiar îngrijirea pacienților: un spital a fost nevoit să închidă departamentul de urgențe și să amâne ședințe de chimioterapie urgente, iar în alt caz operațiile au fost anulate și urgențele redirecționate către alte unități.
La acestea se adaugă valul de atacuri de tip DDoS, care au însumat 9% din cazuri și au fost alimentate de grupările hacktiviste pro-ruse, active mai ales în Țările de Jos, Danemarca, Suedia și Spania la începutul anului 2023.
Veriga slabă: lipsa de pregătire
Datele despre nivelul de protecție sunt îngrijorătoare. Doar 27% dintre organizațiile din sănătate au un program dedicat împotriva ransomware-ului, iar aproape jumătate (46%) nu au efectuat niciodată o analiză a riscurilor de securitate. În plus, 95% dintre acestea întâmpină dificultăți în realizarea unei astfel de evaluări.
O singură breșă de securitate poate expune informațiile personale a milioane de persoane, poate avea un impact financiar uriaș și poate provoca pierderea pacienților.
Costurile sunt deja vizibile. În SUA, Scripps Health din San Diego a plătit despăgubiri de 3,5 milioane de dolari după un atac din 2021. Franța conduce topul european cu 45 de incidente raportate și a anunțat investiții de 1 miliard de euro în securitatea cibernetică pe sănătate, după atacuri precum cel cu ransomware-ul LockBit asupra spitalului Centre Hospitalier Sud Francilien, unde hackerii au cerut 10 milioane de dolari.
România, pe lista țintelor
În iulie 2021, Spitalul Clinic Nr.1 CF Witting din București a fost lovit de un atac ransomware, cu cerere de răscumpărare pentru decriptarea datelor de pe servere, potrivit SRI. Un caz mai recent, din 2023, a vizat Spitalul de Recuperare "Sfântul Gheorghe" din Botoșani: atacatorii au criptat baza de date, au blocat activitatea spitalului și au cerut trei bitcoin, echivalentul a 50.000 de euro.
Dincolo de furtul de date, există o preocupare crescută la nivel internațional față de manipularea dispozitivelor medicale conectate, de la butoane de urgență la tehnologii de monitorizare la distanță. Recomandările ENISA sunt clare: copii de rezervă criptate offline, formare pentru personal, gestionarea vulnerabilităților, autentificare mai puternică și planuri de răspuns la incidente.









