米上院は、ビル・キャシディ、マギー・ハッサン、ジョン・コーニン、マーク・ワーナーの各上院議員が提出した超党派の「医療サイバーセキュリティ・レジリエンス法(Health Care Cybersecurity and Resilience Act)」を可決しました。
この法案は2024年に初めて提出されましたが、当時の議会会期中には成立しませんでした。その後、2025年12月に再提出されていました。
法案は全会一致で上院を通過し、今後は米下院で審議される見通しです。
キャシディ議員は「医療分野へのサイバー攻撃は、患者の機微な健康データを危険にさらすだけでなく、命を救う医療の提供を遅らせる恐れもあります。この超党派の法案によって、医療機関は高まるサイバー脅威から米国民の健康データを守れるようになります」と述べています。法案の狙いは、犯罪者による攻撃が今後成功する件数を減らす取り組みを、医療分野で支援することにあります。
医療は、サイバー犯罪者にとって主要な標的です。昨年は730件を超えるサイバー侵害により、2億7,000万人以上の米国民が影響を受けました。侵害1件あたりの平均被害額は1,000万ドルに上ります。
主な事例としては、まず2015年の歴史的なAnthemの侵害があります。7,880万人の顧客の個人情報と医療記録が漏えいし、被害額は1億1,500万ドルを超えました。2024年にはAscensionがランサムウェア攻撃を受け、米国11州で診療業務と電子カルテが混乱しました。同じく2024年のChange Healthcareへの攻撃では、1億9,000万人以上のデータが流出したとみられ、診療や電子処方に大幅な遅れが生じました。
医療を狙うこの戦いで、犯罪者が決定的な武器として選ぶのは、二重恐喝(最近では純粋なデータ恐喝も増加)を組み合わせたランサムウェアです。ランサムウェアは医療に壊滅的な打撃を与えます。医療機関は、身代金を支払わないよう求める政府の助言と、患者を守らなければならないという自らの責務との板挟みになっています。犯罪者は、患者の健康を危険にさらすよりも、医療機関が身代金を支払うと見込んでいます。今回の法律は、こうした攻撃に対する医療分野のレジリエンス(回復力)向上を支援することを目指しています。
コーニン議員は「患者には、オンラインに保管された機微な医療データが、サイバー侵害やランサムウェア攻撃から守られているという絶対的な安心を得る権利があります。この法案は省庁間の連携を強化し、地方の医療提供者のセキュリティ対策を改善します。テキサス州民の医療が、サイバー攻撃によって遅れたり損なわれたりしないようにするものです」と語りました。
その意図が、テキサス州の外にいる患者の保護にも及んでいることを願いたいところです。
法律の主な柱は次のとおりです。サイバー攻撃の防止・対応を改善するための助成金の提供とセキュリティのベストプラクティスに関する研修、地方の医療クリニックへの支援拡充、HHS(米保健福祉省)とCISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)の連携強化(攻撃への対応力を高めるため)、最善のセキュリティ対策を確実に導入するための現行規則の見直し、そしてHHS長官によるサイバーセキュリティインシデント対応計画の策定と実施の義務づけです。
同法は、既存の複数のフレームワークにまたがる形で、サイバーセキュリティに関する中核的な指針を示そうとするものです。特に重要なのは、省庁間の連携を正式に位置づけた点です。ASPR(戦略的備え・対応局)を、明確なセクターリスク管理機関(Sector Risk Management Agency)と定め、CISAが状況に即した実用的な脅威インテリジェンスを直接提供できる経路を築きます。
医療業界は、この法律をおおむね歓迎しています。一方でセキュリティ業界は、成否は運用がどれだけ一貫して徹底されるかにかかっていると指摘します。連邦政府の資金や技術支援が規制要件に追いつかなければ、コンプライアンス対応の財政負担が重くなるとの懸念もあります。
実際のところ、これは医療分野に課される新たなコンプライアンス要件にほかなりません。規制という考え方は理論上は優れていますが、実践で果たすのは容易ではありません。この規制を実現するには、政府と医療分野の双方が、完全に義務を果たす必要があります。
翻訳元: https://www.securityweek.com/senate-passes-bipartisan-bill-to-strengthen-healthcare-cybersecurity/