隐私专员认定Manage My Health与Health NZ违反隐私法
Privacy Commissioner finds Manage My Health and Health NZ breached Privacy Act
新西兰隐私专员(Privacy Commissioner)Michael Webster于5月27日公布了针对2025年12月Manage My Health网络安全事件调查第一阶段的结果。该事件导致新西兰人的敏感健康信息被黑客访问、窃取并放到网上出售,第一阶段调查聚焦于事件起因及责任归属。
调查认定,Manage My Health和新西兰卫生局(Health NZ)未能采取合理的安全保障措施来保护病人信息,违反了《健康信息隐私准则》(Health Information Privacy Code)第5条,该条款涉及信息的存储与安全。
“我的调查发现,病人信息管理存在多个问题。这起事件泄露了近10万新西兰人的敏感健康信息,给许多人造成了严重的焦虑和困扰,”Webster说,“影响集中在Northland地区,约91%受影响病人在那里,其中很多可能是毛利人。”
Northland地区病人大量受影响,是因为Health NZ与Manage My Health在当地存在一项独特安排,涉及医院出院信息的传输,这种安排并未在全国其他医院实行。
拟发出合规通知
基于调查结果,隐私专员打算向Manage My Health和Health NZ发出合规通知(compliance notice)。Webster表示:“合规通知是我目前应对严重隐私泄露事件所拥有的最有力手段。”
他说,尽管两家机构都已调整了安全设置,合规通知仍将正式要求双方完成所有剩余的必要工作,并向他证明所有改动确实有效。
“Manage My Health的部分技术安全保障措施在事件发生时是不足的。我们承认它已做出多项重要改进,但我们希望独立核实这些改动是否落实,以及能否有效防范未来类似攻击。”
“我们也认为,在安排通过Manage My Health门户网站向病人发送信息之前,Health NZ本应做更多工作,确保Northland医院病人的信息安全。这是一个涉及大量健康信息传输的全新数字化项目。Health NZ目前的架构和流程已经不同,并做出了许多改进。”
Webster表示,虽然此次调查聚焦于Manage My Health的事件,但其他卫生机构,包括其他第三方服务商,都应审视这些调查结果,思考如何确保同类事件不会发生在自己身上。
“数字化创新可以让服务提供更高效,病人健康门户网站是卫生行业的重要组成部分,能让人们更方便地获取自己的信息,从而提升隐私保护。但必须确保这些门户网站尽可能安全。病人需要能够信任他们的敏感健康信息受到保护。整个卫生行业都需要吸取教训,以防止此类泄露事件再次发生。”
报告建议,卫生部(Ministry of Health)应建立一套核实和保证机制,确保像Manage My Health这样的病人健康门户网站符合卫生行业的安全标准。由每一个使用方(例如各家全科诊所)自行进行安全测试或审核并不现实,应改由中央层面统一审核和批准服务商。
调查还建议修订《隐私法》(Privacy Act),让未能采取合理安全保障措施的第三方服务商——即便是代表其他机构收集、存储或处理信息——也要承担责任。“第三方在个人数据的共享、处理和存储中扮演着越来越重要的角色,因而也成为不法分子的攻击目标。让他们也有动力落实安全保障措施至关重要。”
调查主要发现:Manage My Health
此次网络安全事件并非单一安全漏洞造成,而是多个问题叠加的结果,包括:
- Manage My Health在安全方面存在多个关键漏洞,使攻击得以发生。
- 它未能建立监测机制,及时发现大量信息被访问的异常情况,以便在黑客窃取大量数据前采取措施加以阻断。
- 调查还对Manage My Health整体安全设计方式及风险管理实践的质量提出了质疑。
调查主要发现:Health NZ
此次从Manage My Health窃取的信息大多来自Northland的医院。Health NZ本应采取更多措施,确保通过MMH向病人传递信息是安全的。主要问题包括:
- 与MMH对接的项目团队未配备专业的隐私和安全人员,而这类规模和创新程度的项目本应配备此类人员。
- 过度依赖Manage My Health自身提供的关于该门户网站安全与隐私状况的信息,而未进行独立核查。
- 内部隐私风险评估质量不高,导致项目设计者和决策者未能充分了解通过该门户网站安全共享医院信息所需的条件。
- Health NZ与Manage My Health之间的合同并不适用于此项目,内容过于通用,未针对信息共享的具体运作方式及所需保护措施进行设计。
调查主要发现:全科诊所(GP practices)
调查认为,全科诊所本可做的事情有限,无法阻止此次事件发生,它们也不是被窃取信息的来源。因此,全科诊所对此次特定事件中的安全失误不承担责任。
但调查同时指出,如果门户网站的其他部分受到影响,情况可能不同。报告因此列出了隐私专员公署(Office of the Privacy Commissioner)期望所有使用病人门户网站的全科诊所应具备的合理安全保障措施。即使自己的病人未受此次事件影响,所有全科诊所也应审视这些发现,确保已采取充分措施保护病人信息。
即将启动的调查第二阶段,预计还将进一步审视全科诊所在使用病人健康门户网站时的责任问题,包括向病人告知了哪些信息、如何取得授权来开设账户等。
给卫生行业的教训
调查为卫生行业如何管理个人信息提炼出以下教训:
- 我们强烈建议所有病人健康门户网站服务商,以及与之合作的所有卫生机构,认真审视调查结果并检视自身做法,确保达到我们提出的要求。
- 机构应采取系统性方法,确保拥有具备相应技能的人员、安全的技术系统、恰当的政策与流程、发现问题的能力,以及健全的治理机制。
- 国家网络安全中心(NCSC)和《卫生信息安全框架》(Health Information Security Framework)的标准,是判断《健康信息隐私准则》第5条要求的有用参考。
- 隐私保护应从一开始就融入系统设计,而不是事后补救或走过场。
- 过度依赖供应商自身提供的安全与隐私风险信息可能存在问题,必要的独立评估不可或缺。
- 隐私保护不是“一劳永逸”的事情,尤其是在卫生服务这类不断创新变化的领域,应定期检视相关设置,确保管控措施持续有效运作。
下一步
此次针对Manage My Health网络安全事件的调查分两个阶段进行。第一阶段聚焦于事件起因和责任归属,本报告标志着第一阶段的完成。隐私专员公署现在可以开始受理受影响人士提出的隐私投诉。
第二阶段的范围和时间将于近期公布,预计将包括以下内容:
- 病人在MMH账户建立及信息存入账户之前,是否得到了适当的授权征询。
- 病人是否获得了关于门户网站使用方式的充分信息。
- 门户网站内信息的保留与删除情况。
- 有关此次事件的沟通质量。
- 向隐私专员公署及受影响病人的通报是否符合《隐私法》要求。
- 此次事件是否对某些群体,尤其是Northland的毛利人,造成了不成比例的影响,以及这些影响的具体性质。
第二阶段将收集信息以评估事件造成的影响,包括与Northland受影响的医疗服务提供者会面。如果证实存在违反《隐私法》的行为,第二阶段可能会引发进一步的合规行动。
更多「政府发布」
- 五国联合谴责俄罗斯在乌克兰被占领土举行假选举
- 两大活动资助计划为新西兰带来超4000万纽币经济效益
- 国防部长 Goldsmith 赴斐济出席南太平洋防长会议
- 商创部审查在建科技项目 加强投资监管
- 政府发布自愿性自然与碳市场认证标准
- 新西兰学历评估局前局长 Grant Klinkum 逝世
- 本周回顾:9月13日至9月20日的新西兰官方发布
- 新西兰迎妇女参政日133周年 政府称将继续支持女性发展