In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Una legge nata da un attacco che ha paralizzato la sanità
Il Senato degli Stati Uniti ha approvato all'unanimità l'Health Care Cybersecurity and Resiliency Act del 2026, una legge introdotta dopo l'attacco ransomware a Change Healthcare, che ha esposto le informazioni sanitarie sensibili di 190 milioni di persone. Il provvedimento, passato la scorsa settimana, potrebbe ampliare i requisiti federali di cybersecurity per le organizzazioni sanitarie.
La legge ordina al Dipartimento della Salute e dei Servizi Umani (HHS) di richiedere a tutti gli enti sanitari privati l'adozione di standard minimi di sicurezza, come l'autenticazione multifattoriale (MFA). Prevede inoltre l'espansione e l'aggiornamento biennale di un piano che dettaglia i protocolli di cybersecurity per il personale HHS, la formazione e le best practice per la forza lavoro, e indicazioni sulla preparazione per gli enti rurali.
Cosa prevede il provvedimento
Il testo impone all'HHS di designare un rappresentante per la supervisione e il coordinamento delle attività di cybersecurity, e di lavorare con la Cybersecurity and Infrastructure Security Agency (CISA) per fornire informazioni agli enti sanitari e creare un piano congiunto di risposta agli incidenti significativi. Le aziende sanitarie dovranno inoltre includere il numero totale delle vittime di una violazione quando notificano gli utenti dell'accesso non autorizzato alle loro informazioni sanitarie.
La legge è stata introdotta dal senatore repubblicano Bill Cassidy (Louisiana) con il sostegno bipartisan dei senatori Maggie Hassan (New Hampshire, democratica), Mark Warner (Virginia, democratico) e Angus King (Maine, indipendente). "I cyberattacchi possono chiudere gli ospedali ed esporre le cartelle cliniche private dei pazienti", ha dichiarato Cassidy. "In un momento in cui attori ostili usano tattiche sempre più sofisticate per violare i sistemi sanitari, questa legge aiuterà i fornitori a rafforzare le difese e proteggere i dati dei pazienti".
Il nodo dei fornitori terzi
L'American Hospital Association (AHA), che rappresenta quasi 5.000 ospedali e altre organizzazioni sanitarie, ha elogiato la legge per i finanziamenti a sostegno dell'adozione di misure di cybersecurity, ma chiede maggiore chiarezza sull'estensione delle regole ai fornitori terzi. "La maggior parte delle violazioni di dati sanitari protetti (PHI) segnalate all'Ufficio per i diritti civili deriva da attacchi informatici contro fornitori non ospedalieri, inclusi fornitori terzi di servizi e software", ha affermato l'AHA, citando il caso Change Healthcare come esempio più notevole.
L'associazione ritiene che i terzi che gestiscono informazioni sanitarie debbano essere soggetti agli stessi standard di privacy e sicurezza delle entità coperte. Negli ultimi mesi si sono verificati numerosi incidenti di alto profilo che hanno esposto milioni di record: Aesto ha segnalato a settembre una violazione che ha colpito oltre 9,5 milioni di persone, Baylor Genetics ha subito un attacco con 2,8 milioni di persone coinvolte e CareCloud ha avuto un incidente a marzo con 3,7 milioni di persone colpite.
I leader repubblicani e democratici della Camera non hanno risposto alle richieste di commento sul disegno di legge. Warner ha esortato la Camera ad agire rapidamente: "Questa legge rafforzerà la nostra cybersecurity, proteggerà meglio i pazienti e le loro informazioni e darà ai fornitori sanitari rurali strumenti aggiuntivi per difendersi dalle minacce informatiche".



