Allt eftersom risken att bli träffad ökar, avgör hur väl en organisation hanterar sina data explosionsradien för en attack och hur snabbt vården kan fortsätta. Hur kan detta göras?
Ransomware-attacker fortsätter att drabba hälso- och sjukvårdssektorn, med potentiellt förödande konsekvenser som kan fortsätta i månader efter händelsen.
I februari 2026 tvingades University of Mississippi Medical Center stänga alla kliniker efter att ha drabbats av en ransomware attack.
I juni 2024 hamnade NHS i kaos efter en ransomware-attack mot en leverantör av patologitjänster. Synnovis, vilket resulterade i en av dess mest operationellt störande cyberincidenter på senare tid. I attacken som tillskrivs Qilin ransomware-grupp, patientdata publicerades på den mörka webben i ett skolboksfall om dubbel utpressning.
I februari samma år drabbades Change Healthcare – ett dotterbolag till UnitedHealth Group som ansvarar för att hantera en betydande andel av amerikanska sjukvårdsanspråk – en attack tillskrivas ALPHV/BlackCatDet framkom snart att ungefär 100 miljoner individers data hade komprometterats, vilket gjorde det till det största intrånget inom hälso- och sjukvården i USA:s historia.
Hälso- och sjukvården rankas konsekvent bland de sektorer som är mest riktade globalt för ransomware attacker, säger Tracey Hannan-Jones, konsultchef inom informationssäkerhet, UBDS Digital. Orsakerna är ”strukturella” och de ”blir värre”, säger hon.
Allt eftersom risken att bli träffad ökar, avgör hur väl en organisation hanterar sina data explosionsradien för en attack och hur snabbt vården kan fortsätta. Hur kan detta göras?
Utvecklande ransomware
Ransomware-attacker blir alltmer sofistikerade och drabbar en hälso- och sjukvårdssektor som redan kämpar på grund av budgetbrist. Risken förvärras av att sektorn innehar extremt känsliga data och driftstopp inte är ett alternativ.
Attacktekniker har gått bortom traditionell kryptering, och hotaktörer har anammat "krypteringsfri utpressning"-taktik som uteslutande fokuserar på dataexfiltrering och hotar med att läcka eller sälja stulen känslig information, berättar Lorri Janssen-Anessi, vice vd för global riskverksamhet på BlueVoyant, för IO. "Dessa ingår ofta i dubbla och trippelutpressningsstrategier."
AI accelererar ytterligare detta skifte, vilket gör det möjligt för angripare att ”öka hastigheten, omfattningen och sofistikeringen av attacker”, varnar hon.
I takt med att tekniker utvecklas bortom kryptering räcker det inte längre med säkerhetskopior för att skydda sektorn. Jake Moore, global cybersäkerhetsrådgivare på ESET, beskriver ett "tydligt skifte" från datakryptering till dubbel utpressning.
Saker och ting har förändrats dramatiskt sedan WannaCry-attacken 2017, vilket drabbade upp till en tredjedel av Englands NHS-mottagningar och hundratals allmänläkarmottagningar, säger Moore. ”Vid ingen tidpunkt hotade ransomware-operatörerna att släppa informationen. Men idag har ransomware-grupper som clop och Qilin använder hotet om att läcka komprometterad hälsovårdsdata för att sätta ytterligare press på sina offer.”
Mänsklig och operativ påverkan
Attacker mot sjukvården skiljer sig från andra branscher eftersom de har en direkt mänsklig påverkan. I åratal behandlade sjukvården ransomware som ett dataskyddsproblem: Säkerhetskopiera det, återställ det, gå vidare.
Med dubbel och trippel utpressning är detta inte längre fallet, säger experter.
”När systemen går ner förlorar kliniker tillgång till journaler, behandlingen försenas och personalen återgår till manuella processer som saktar ner vården och introducerar risker”, säger Dr Darren Williams, grundare och VD för BlackFog, till IO. ”Cybermotståndskraft har blivit oskiljaktig från patientsäkerhet och kontinuitet i vården.”
Synnovis-incidenten, som gjorde att patienter inte kunde ta blodprover i månader, är ett utmärkt exempel på hur saker snabbt kan gå drastiskt fel. Även om det inte var en direkt händelse, en patients död på King's College Hospital NHS Foundation Trust har kopplats till problemen med att få ett blodprov vid den tidpunkten. En talesperson för stiftelsen sa att ett antal bidragande faktorer ledde till patientens död, inklusive "en lång väntan på ett blodprovsresultat".
Och i vissa fall är känsligheten hos de uppgifter som åtkoms exceptionellt hög. Ta exemplet med New York City Health and Hospitals, det största offentliga hälsovårdssystemet i USA, som beskrives i maj att hackare stal personuppgifter, patientjournaler och biometrisk information inklusive fingeravtryck, i ett intrång som drabbade minst 1.8 miljoner människor.
”Tyvärr ser vi många uppmärksammade attacker som påverkar patientvården, stänger ner bokningssystem, ambulansrutesystem, intern kommunikation och försenar testresultat”, säger Moore.
Dålig datastyrning
Effekterna av dålig datastyrning förvärras av det faktum att medicinska journaler inte bara kan utfärdas på nytt.
Samtidigt är spridning av data ett stort problem, säger Dr Williams. ”Patientdata finns i elektroniska patientjournaler, bildsystem, åldrande plattformar, uppkopplade enheter och en lång svans av tredjepartsleverantörer. När en organisation inte vet exakt var dess känsliga data finns kan den inte skydda den, och lika viktigt är att den efter en attack inte kan säga med säkerhet vad som stulits. Den osäkerheten är det som förvandlar en begränsad incident till en fullständig anmälan om intrång, regelexponering och en förlust av patienters förtroende.”
Med hänsyn till riskerna anser experter att datastyrning nu måste utvecklas från att vara en regelefterlevnadssyssla till att utgöra ryggraden i motståndskraften. Dray Agha, chef för säkerhetsoperationer på Huntress, föreslår ett tankesättsskifte från att "krysa i rutor" till att "operationell nödvändighet". "Detta innebär att aktivt minimera dataavtryck, tillämpa strikta åtkomstkontroller och förstå dataflöden, vilket säkerställer att kritiska system förblir isolerade och återställningsbara även när ett intrång inträffar."
Ramar som t.ex. ISO 27001 hjälpa organisationer att strukturera och dokumentera datastyrning före en attack, snarare än efteråt när det är för sent.
Att definiera vad "god" datastyrning innebär i praktiken, ISO 27001 kräver rigorös tillgångshantering, kontinuerlig riskbedömning och exakt informationsklassificering. Detta säkerställer att organisationer tillämpar säkerhetskontroller "i direkt proportion till värdet och känsligheten hos de uppgifter de innehar", säger Agha.
Under tiden, ISO 22301 för Business Continuity Management adresserar direkt operativ motståndskraft, enligt Hannan-Jones från UBDS Digital.
Vid sidan av datastyrning spelar reglering en central roll i hur hälso- och sjukvårdssektorn hanterar risken för ransomware. Amerikansk lag om portabilitet och ansvarighet inom sjukförsäkring (HIPAA) och Storbritanniens lagförslag om cybersäkerhet och motståndskraft och Storbritannien Allmän uppgiftsskyddsförordning (GDPR, såväl som EU Digital Operational Resilience Act (DORA) och Network and Information Systems 2-direktivet (NIS2) ställer strängare krav, där säkerhetschefer måste förbättra riskhanteringen hos tredje part, upprätthålla leverantörstillsyn och uppfylla strikta regler för incidentrapportering.
Ökad datastyrning och motståndskraft
Det råder ingen tvekan om att ransomware kommer att fortsätta drabba organisationer, och hälso- och sjukvårdssektorn är fortfarande ett betydande mål. Det gör det viktigt att sektorn ser över hur den hanterar data, vet vad den innehåller, var informationen finns och hur den klassificeras, minimeras, åtkomstkontrolleras och återställs.
Att hantera moderna ransomware-risker inom hälso- och sjukvården kräver en övergång från ”reaktivt försvar” till ”organisationsomfattande motståndskraft”, enligt Janssen-Anessi från BlueVoyant. ”Detta innebär att integrera cybersäkerhet i beslutsfattandet inom kärnsektorn, vilket säkerställer att cybermotståndskraft byggs in i alla delar av en organisations verksamhet – inte bara IT- eller säkerhetsteamen.”
Det innebär också att man går från typiska, isolerade säkerhetsmodeller till ”en fundamentalt annorlunda metod som proaktivt kan hantera ransomware-attacker över flera domäner”, säger Janssen-Anessi. ”Traditionella säkerhetsmodeller är otillräckliga eftersom de till stor del utformades och byggdes för att hantera isolerade incidenter och perimeterbaserad försvarsstrategi snarare än ihållande, föränderlig hotaktivitet”, påpekar hon.
Minst en gång om året bör chefer inom hälso- och sjukvårdens säkerhet och efterlevnad genomföra regelbundna cybersäkerhetsövningar och red teaming-övningar mellan flera myndigheter, råder ESET:s Moore. ”Detta innebär att arbeta med andra kritiska tjänster som brandkår och polis, sätta system under press och identifiera säkerhetsbrister i deras datastyrningsprocesser innan ransomware-operatörer kan göra detsamma.”
| Vad säger ISO 27001? | |
|---|---|
| Vet vilken information du innehar | Inventering och klassificering av informationstillgångar (A.5.9, A.5.12, A.5.13) beskriv i detalj hur du inte kan skydda, återställa eller korrekt rapportera om data som du inte har mappat. |
| Lagra mindre data | Adresslagring och säker radering/minimering (A.8.10), vilket direkt krymper vad angripare kan stjäla. |
| Kontrollera vem som når den | Använd minsta möjliga privilegier och åtkomstbegränsning (A.5.15, A.8.3), så en enda kompromiss avslöjar inte allt. |
| Kunna återhämta sig | Säkerhetskopiering och IKT-beredskap säkerställer motståndskraft och hjälper till med kontinuitet (A.8.13, A.5.29, A.5.30), inklusive testad återställning, inte bara säkerhetskopior som finns på papper. |
Utöka din kunskap
Blogg: AI inom sjukvården utvecklas snabbt, men datastyrning har svårt att hålla jämna steg
Blogg: Hur ransomware blev ett problem för företagens motståndskraft








