Skip to content
Healthcare

Strong Warning Issued to Hospitals by HHS About EHR Security 

Learn how to protect your healthcare organization’s cloud operations from increasing ransomware attacks.


Last year, the Department of Health & Human Services has issued a strong warning to U.S. hospitals, highlighting the growing cyber threats to healthcare. The Federal agency’s report on hospital cyber resiliency noted that the widespread adoption of health information technology, driven by the Health Information Technology for Economic and Clinical Health (HITECH) Act, the Affordable Care Act, and the 21st Century Cures Act, has expanded the healthcare industry’s vulnerability to cyberattacks. 

“Directly targeted ransomware attacks aimed to disrupt clinical operations are an outsized and growing cyber threat to hospitals,” HHS emphasized. “Ransomware is currently the largest threat to this sector and deserves immediate attention—especially considering the impact the nonavailability of services can have on patient care and safety.” 

Ransomware-Angriffe gehen oft mit dem Diebstahl sensibler Patientendaten einher. Laut demHHS-Programm für Cybersicherheit, electronic health records (EHRs) are prime targets for cyberattacks because they contain valuable protected health information (PHI) such as names, social security numbers, geographic data, and biometrics. This data is highly profitable for cybercriminals and difficult to secure once exposed. 

Sicherheitsvorschriften bezüglich EMR/EHR gemäß HIPAA

Die Warnung des HHS weist auf erhebliche Schwachstellen in Informationssystemen des Gesundheitswesens hin, die Organisationen für Ransomware-Angriffe, Datenlecks und andere Cyberbedrohungen anfällig machen. Gesundheitsdienstleister müssendiese Warnungen als dringende Aufforderungen zum Handeln zu erkennenanstatt routinemäßiger Hinweise. Die Auswirkungen gehen über technische Belange hinaus: Unzureichende Sicherheit bei elektronischen Patientenakten führt zu rechtlicher Haftung, beeinträchtigt die Patientenversorgung und schadet dem Ruf der Einrichtung.

Zu den häufigsten Bedrohungen für die Sicherheit elektronischer Patientenakten zählen:

  • Insider-Bedrohungen: Mitarbeiter, die versehentlich oder absichtlich ihren Zugriff auf Patientenakten missbrauchen.
  • Risiken durch Dritte: Lieferanten und Geschäftspartner mit Zugriff auf Systeme, deren Sicherheitsvorkehrungen jedoch möglicherweise unzureichend sind.
  • Legacy-Systeme: Veraltete Software und Hardware, für die keine Sicherheitsupdates mehr bereitgestellt werden.
  • Sicherheitslücken bei Mobilgeräten: Ungesicherte Smartphones und Tablets, die für den Zugriff auf Patientendaten verwendet werden.
  • SicherheitslückenCloud : Unzureichender Schutz für Daten, die in cloud gespeichert sind.
  • Phishing-Angriffe: Gezielte Kampagnen, die darauf abzielen, Zugangsdaten von Mitarbeitern im Gesundheitswesen zu stehlen.
  • Unzureichende Backup-Protokolle: Unzureichende oder ungetestete Backup-Systeme, die bei Wiederherstellungsszenarien versagen.

These threats directly connect to HIPAA non-compliance when organizations fail to implement required safeguards. For example, a ransomware attack exploiting unpatched software represents a violation of the HIPAA Security Rule’s system protection requirements.

The financial consequences of these attacks can be severe. According to IBM’s 2024 Bericht über die Kosten einer Datenschutzverletzung… Datenschutzverletzungen im Gesundheitswesen kosten Unternehmen durchschnittlich 9,77 Millionen Dollar. Ein Beispiel hierfür ist diejüngster Vergleich im Zusammenhang mit einer Ransomware-Attacke involving Heritage Valley Health System, where the Office for Civil Rights imposed a $950,000 fine and required a corrective action plan. Incidents like this underscore the importance of robust cybersecurity measures to prevent breaches and reduce risks. 

Die Sicherheitsvorschriften für EMR/EHR gemäß HIPAA umfassen die Implementierung angemessener und geeigneter administrativer, physischer und technischer Sicherheitsvorkehrungen zum Schutz von ePHI. DieHIPAA-Sicherheitsvorschriftlegt spezifische Anforderungen für den Schutz von EHRs fest. Sie verlangt von regulierten Unternehmen Folgendes:

  • Administrative Sicherheitsvorkehrungen: Risikoanalyse, Sicherheitsmanagementprozesse, Mitarbeiterschulungen und Notfallplanung.
  • Physische Sicherheitsvorkehrungen: Zugangskontrollen zu Einrichtungen, Sicherheit am Arbeitsplatz und Kontrollen von Geräten/Medien.
  • Technische Sicherheitsvorkehrungen: Zugriffskontrollen, Prüfkontrollen, Integritätskontrollen und Übertragungssicherheit.
  • Organisatorische Anforderungen: Verträge mit Geschäftspartnern und Dokumentationspflichten.
  • Richtlinien und Verfahren: Umsetzung angemessener und geeigneter Sicherheitsmaßnahmen.

Gesundheitsorganisationen sollten eine umfassende Sicherheitsrisikobewertung durchführen, um Schwachstellen zu identifizieren. Anschließend sollten sie einen Plan zur Behebung dieser Schwachstellen entwickeln, der kritische Lücken priorisiert, Sicherheitsrichtlinien und -verfahren aktualisiert, technische Sicherheitsvorkehrungen implementiert und Mitarbeiterschulungen zu Sicherheitsprotokollen vorsieht. Regelmäßige Sicherheitsaudits tragen dazu bei, die kontinuierliche Compliance aufrechtzuerhalten und sich an neue Bedrohungen anzupassen.

Sicherheitsmaßnahmen für elektronische Gesundheitsakten und ihre Bedeutung

Da elektronische Patientenakten (EHRs) im Fokus stehen, gewinnt die Sicherheit zunehmend an Bedeutung. Die Sicherheit von EHRs umfasst spezielle Schutzmaßnahmen, die darauf ausgelegt sind, ePHI innerhalb von Informationssystemen im Gesundheitswesen zu schützen.Die Sicherheit elektronischer Patientenakten muss sowohl die technischen Schwachstellen berücksichtigendigitaler Systeme und der besonderen Datenschutzanforderungen, die durch die Vorschriften im Gesundheitswesen vorgeschrieben sind.

Die Grundlage für eine effektive HIPAA-EHR-Sicherheit basiert auf drei Kernprinzipien:

  1. Vertraulichkeit schützt vor unbefugtem Zugriff auf sensible Patientendaten.
  2. Integrität gewährleistet die Genauigkeit und Konsistenz von Gesundheitsdaten während ihres gesamten Lebenszyklus.
  3. Die Verfügbarkeit stellt sicher, dass autorisierte Benutzer bei Bedarf auf wichtige Informationen für die Patientenversorgung zugreifen können.

Wesentliche Sicherheitsmaßnahmen für elektronische Patientenakten

Diese EHR-Sicherheitsmaßnahmen können Gesundheitsorganisationen dabei helfen, Patientendaten zu schützen und gleichzeitig die HIPAA-Anforderungen zu erfüllen:

  • Zugriffskontrollen: Rollenbasierte Berechtigungen, die den Datenzugriff auf autorisiertes Personal basierend auf der beruflichen Funktion und dem Need-to-know-Prinzip beschränken.
  • Authentifizierungssysteme: Multi-Faktor-Authentifizierung, die mehrere Verifizierungsmethoden erfordert, bevor der Systemzugang gewährt wird.
  • Verschlüsselung: Datenverschlüsselung sowohl im Ruhezustand als auch während der Übertragung, um Informationen auch bei einem Systemeinbruch zu schützen.
  • Audit-Trails: Umfassende Protokollierung aller Systemaktivitäten, um nachzuverfolgen, wer auf Datensätze zugegriffen hat und welche Änderungen vorgenommen wurden.
  • Regelmäßige EHR-Sicherheitsrisikoanalyse: Systematische Bewertung von Sicherheitslücken und Umsetzung von Strategien zu deren Minderung.
  • Sicherung und Wiederherstellung: Regelmäßige Datensicherungen mit getesteten Wiederherstellungsverfahren, um die Verfügbarkeit bei Zwischenfällen aufrechtzuerhalten.
  • Physische Sicherheitsvorkehrungen: Beschränkter physischer Zugang zu Servern und Arbeitsplätzen, die ePHI enthalten.
  • Sicherheitsbewusstseinstraining: Fortlaufende Schulung aller Mitarbeiter zu Sicherheitsprotokollen und Erkennung von Bedrohungen.

Datenschutz- und Sicherheitsbedenken im Zusammenhang mit elektronischen Gesundheitsakten (EHR)

Datenintegrität und Datenschutz sind zwei unterschiedliche, aber miteinander verbundene Aspekte der Datenschutz- und Sicherheitsproblematik im Zusammenhang mit elektronischen Patientenakten. Bei der Datenintegrität geht es darum, die Genauigkeit und Vollständigkeit von Gesundheitsdaten während ihres gesamten Lebenszyklus zu gewährleisten: unbefugte Änderungen zu verhindern, beschädigte Daten zu erkennen und die Zuverlässigkeit medizinischer Informationen zu bewahren.

Der Datenschutz konzentriert sich darauf, zu kontrollieren, wer unter welchen Umständen auf Patientendaten zugreifen darf. Beide Elemente erfordern spezielle Schutzmaßnahmen, um die HIPAA-Konformität aufrechtzuerhalten.

Die Verschlüsselung bietet zwar einen wichtigen Schutz für EHR-Daten, kann jedoch nicht als umfassende Sicherheitslösung für EHR-Sicherheitsverletzungen dienen. Verschlüsselte Daten bleiben anfällig, wenn die Zugriffskontrollen schwach sind, Authentifizierungssysteme kompromittiert werden oder Insider ihre legitimen Zugriffsrechte missbrauchen. Organisationen im Gesundheitswesen müssen einenmehrschichtigen Sicherheitsansatzimplementieren, der das gesamte Spektrum potenzieller Schwachstellen abdeckt, um Probleme im Zusammenhang mit dem Datenschutz und der Sicherheit von EHR zu lösen.

Zugriffskontrollen, Prüfprotokolle und regelmäßige Risikobewertungen tragen gemeinsam dazu bei, sowohl die Integrität als auch den Datenschutz elektronischer Gesundheitsakten zu gewährleisten. Zugriffskontrollen begrenzen den Zugriff auf Daten je nach Rolle und Notwendigkeit. Prüfprotokolle sorgen für Nachvollziehbarkeit, indem sie alle Interaktionen mit geschützten Gesundheitsdaten aufzeichnen. Risikobewertungen identifizieren aufkommende Schwachstellen, bevor diese ausgenutzt werden können.

“The shift to the cloud has gained momentum because it reduces technical debt and improves security,” says Jaimie Fox, Senior Technology Strategist at Microsoft. “Cloud providers offer far greater security than individual hospitals, allowing healthcare providers and EHR vendors to securely move infrastructure while focusing on innovation and efficiency.” 

Many healthcare providers are increasingly recognizing the necessity to take advantage of the cloud’s advantages over traditional infrastructure. However, this shift raises a critical question: How can healthcare organizations protect mission-critical systems from cyber threats while ensuring they remain operational for patient care? 

Verbesserung der Sicherheit Cloud elektronischer Patientenakten

With growing cyber threats to EHR systems, healthcare organizations must adopt proven strategies for cyber resilience. Key methods include leveraging cloud-based security infrastructure, comprehensive risk mitigation, and integrating AI into security workflows to enhance readiness against attacks. 

Mitdes begrenzten Personals im Bereich Cybersicherheithaben Gesundheitsorganisationen die Möglichkeit, die cloud zu nutzen, cloud ihre Cybersicherheit cloud verbessern und technische Schulden zu begleichen, unter denendie meisten US-Krankenhäuser leiden. While complying with federal, state, and local regulations is crucial, mitigating cybersecurity risks goes beyond just meeting compliance standards.  

“In cyber resilience, protecting data availability is as critical as ensuring its confidentiality and integrity,” says David Houlding, Microsoft’s Director of Global Healthcare Security and Compliance Strategy. “Healthcare organizations must also defend against breaches, insider threats, and third-party risks, which can cause severe disruptions, including system shutdowns.” 

The cloud’s flexibility and scalability enable the rapid integration of advanced, data-intensive technologies that help healthcare cybersecurity professionals strengthen security and empower clinicians to apply cutting-edge tools to patient care. 

“AI capabilities, which enhance productivity and reduce costs in EHR systems, are only achievable in a cloud environment,” notes Fox. “Traditional on-premises systems cannot support these advanced AI functions, limiting innovation and cutting-edge solutions in clinical care.” 

AI can also revolutionize healthcare cybersecurity by quickly identifying and responding to potential threats to data, systems, and applications.  

“With AI, security analysts can detect and respond to sophisticated attacks, such as phishing and spear phishing, which are now becoming more widespread and cheaper to execute due to attackers also using AI-driven automation,” says Houlding. “Additionally, AI can provide real-time guidance, helping security teams improve their skills on the job, making them better equipped to handle the rapidly evolving threat landscape.” 

As healthcare organizations transition to the cloud, balancing innovation with security is essential.  

Choosing the Right Cyber Resilience Partner 

Durch den Einsatz von cloud Sicherheitslösungen und KI-gestützten Schutzmaßnahmenkönnen Gesundheitsdienstleister kritische Systeme schützen while driving clinical innovations in patient care. 

“Commvault is a trusted Microsoft partner and a key partner for healthcare organizations seeking true cloud cyber resilience on Azure. They have an unmatched track record, and as you’ve heard from our colleagues, their value proposition is unique and industry-leading, says Karen Cox, Global Healthcare Partner Strategy Leader at Microsoft. 

“Commvault is a leader and early participant in the Microsoft Copilot for Security Partner Program, using the latest technology to protect enterprises,” she continues. “Their solutions are fully integrated with Microsoft security, co-engineered with Microsoft, and adhere to Azure Protection Services standards. This makes Commvault an ideal partner for safeguarding healthcare applications and data, whether in the cloud or a hybrid environment.” 

Healthcare organizations can strengthen their recovery strategies against EHR attacks by leveraging Commvault Cleanroom Recovery, the only solution validated by the Enterprise Strategy Group for ensuring recovery into a guaranteed clean environment. With ransomware posing a top threat, a secure and auditable recovery plan is essential for resuming operations quickly and safely.  

By using Commvault’s advanced cyber resilience platform, healthcare organizations can recover quickly and safely without the risk of reinfection, protecting patient data and ensuring long-term operational security. Download our umfassenden Leitfadenherunter, um Ihre Organisation im Gesundheitswesen mit praktischen Schritten und Best Practices für die Cyber-Wiederherstellung vorzubereiten.

More related posts


Thumbnail_Blog-Tabletop-Exercise-2026

SaaS Matters – Enterprise Support Made Possible by Clumio

Read more about SaaS Matters – Enterprise Support Made Possible by Clumio
Thumbnail_Blog-QTFY-Advisory-2026

The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.

Read more about The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.
Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio