I takt med att antalet högriskincidenter inom hälso- och sjukvårdssektorn ökar måste organisationer lära sig att hantera informationssäkerhet, dataskydd och AI-risker som en sammanhängande styrningsutmaning. Hur kan detta göras?

Av Kate O'Flaherty

Den 14 december 2025 drabbades DXS International – som tillhandahåller hälso- och sjukvårdsinformation och kliniskt beslutsstöd för ungefär 10 % av alla NHS-remisser i England – av ett dataintrång som påverkade deras kontorsservrar.

I en arkivering Med Londonbörsen hävdade DXS International att intrånget "omedelbart begränsades" genom en gemensam insats av deras interna IT-säkerhetsteam i nära samarbete med NHS England. Men strax därefter, DevMan ransomware-gruppen hävdade att ha stulit 300 GB data, inklusive interna budgetar och ekonomiska filer.

Även om själva incidenten hade minimal påverkan och företagets kliniska tjänster i frontlinjen förblev i drift, är det ett utmärkt exempel på hur tredjepartsrisker kan kaskadföras genom leveranskedjan.

I takt med att incidenter som denna ökar kraftigt måste vårdorganisationer lära sig att hantera informationssäkerhet, dataskydd och AI-risker som en sammanhängande styrningsutmaning. Hur kan detta göras?

Ett stort problem

Eftersom DXS Internationals tjänster fortsatte att fungera är det lätt att avfärda intrånget som händelselöst. Men även om kliniska tjänster i frontlinjen fortsatte att fungera kan andra problem uppstå längre fram, säger Skip Sorrels, fälttekniker och CISO på Claroty. ”När man äventyrar den administrativa ryggraden i vårdleveransen skapar man långsiktiga risker som identitetsstöld, nätfiskekampanjer och urholkning av patienternas förtroende.”

Sorrels påpekar att ”operativ” inte betyder ”säker”: ”Angripare riktar sig medvetet mot de mjukare administrativa systemen eftersom de vet att dessa leverantörer ofta saknar samma säkerhetsnoggrannhet som den kliniska infrastruktur de stöder.”

Kevin Curran, seniormedlem i IEEE och professor i cybersäkerhet vid Ulster University, instämmer i denna bedömning. ”Stulna data kan missbrukas och påverka patienters integritet i åratal.”

Han beskriver hur ekonomiska konsekvenser, inklusive utredningskostnader, juridiska avgifter och eventuella böter, kan belasta resurser som redan är under press inom den offentliga hälso- och sjukvården. ”Dessutom belyser det systemiska problem inom digital hälsoinfrastruktur, vilket leder till en bredare granskning av hur sammankopplade tekniker hanterar känslig information.”

Risker från tredje part

Den brittiska sjukvården har kontinuerligt stärkt cyberinsatserna sedan WannaCry ransomware attack drabbade NHS 2017. Tillsynsmyndigheter lägger allt större fokus på leveranskedjor och inser att sårbarheter hos leverantörer av hanterade tjänster eller kritiska leverantörer kan få långtgående konsekvenser, säger Katharina Sommer, chef för myndighetsfrågor på NCC Group.

Risker från tredje part och i leveranskedjan representerar ”en av de mest angelägna säkerhetsutmaningarna inom hälso- och sjukvården”, eftersom sektorn i allt högre grad förlitar sig på externa leverantörer för viktiga tjänster, säger Curran.

”Attacker på programvaruleveranskedjan är mycket farliga och allt vanligare eftersom de utnyttjar den sammankopplade naturen hos modern programvaruutveckling”, berättar Curran. IO”Dessa attacker riktar sig mot sårbarheter i beroenden, byggprocesser eller tredjepartskomponenter, vilket ofta gör det möjligt för angripare att kompromettera flera företag genom en enda felpunkt.”

Utöver den omedelbara effekten kan problem orsakas av mindre organisationer med ”stora systemiska fotavtryck, men begränsad säkerhetsmognad”, säger Tracey Hannan-Jones, konsultchef för informationssäkerhet och GRC samt koncern-DPO på UBDS Digital.

För att göra saken värre står hälso- och sjukvårdssektorn inför en utmaning vad gäller synlighet, enligt Claroty's Sorrels. ”De flesta hälso- och sjukvårdsorganisationer kämpar för att verkligen förstå säkerhetssituationen hos sina tredjeparts- och fjärdepartsleverantörer. Man kan inte outsourca en tjänst och tro att man har outsourcat risken.”

Regulatoriska förväntningar

Utöver säkerhet i leveranskedjan kräver regleringar i allt högre grad att kritiska tjänster som hälso- och sjukvård måste vidta extra åtgärder för att öka motståndskraften. När dataintrång inträffar förväntas de som är verksamma inom sektorn skydda data och följa strikta rapporteringskrav.

DXS International-intrånget ger insikt i de regulatoriska förväntningarna som styr hälso- och sjukvårdsdata i Storbritannien och EU, särskilt under Allmän uppgiftsskyddsförordning (GDPR) och anpassade brittiska dataskyddslagar. ”Dessa ramverk kräver att organisationer som behandlar personuppgifter, inklusive hälsoinformation, måste säkerställa robusta skyddsåtgärder och reagera transparent på incidenter”, säger Curran från Ulster University.

I det här fallet är DXS "snabba anmälan" till informationskommissionären (ICO) och brottsbekämpande myndigheter i linje med artikel 33 i GDPR, som kräver att intrång rapporteras inom 72 timmar om det finns en risk för individers rättigheter och friheter, säger Curran.

På liknande sätt gäller de brittiska kraven enligt Dataskyddslagen 2018 betona ansvarsskyldighet och tvinga enheter att dokumentera och minska risker i samband med datahantering, säger Curran. ”ICO:s pågående bedömning av incidenten återspeglar hur tillsynsmyndigheter granskar inte bara själva intrånget, utan även tillräckligheten av responsåtgärder, inklusive inneslutnings- och utredningsprotokoll”, berättar han. IO.

Tillsynsmyndigheter kräver i allt högre grad bevis på proaktiv riskhantering eftersom reaktiva metoder har visat sig otillräckliga mot framväxande hot – vilket framgår av det ökande antalet cyberincidenter inom hälso- och sjukvården, enligt Curran.

Sammanhängande risker

Det kommer i en tid då cyber-, integritets- och AI-risker blir oskiljaktiga inom hälso- och sjukvårdsmiljöer på grund av uppkopplade system, datadelning och automatisering. Samtidigt omformar AI-drivna verktyg riskprofiler.

DXS International-incidenten exemplifierar denna konvergens, där en leverantörs dataintrång "potentiellt skulle kunna exponera integrerade nätverk som hanterar patientdata och blanda cybersäkerhetshot med integritetsproblem", säger Curran.

Datadelning över ekosystem – mellan leverantörer, underleverantörer och till och med gränsöverskridande enheter – urholkar ytterligare traditionella gränser, påpekar han. ”Under ramverk som NHS:s Nätverk för hälso- och sjukvård, information flödar dynamiskt. Denna sammankoppling kan leda till en cyberincident som i sin tur leder till integritetskränkningar, såsom oavsiktligt avslöjande av känsliga hälsojournaler.”

Med denna risk i åtanke "främjar" behandlingen av cyber-, integritets- och AI-risker i silos inom hälso- och sjukvårdsmiljöer betydande blinda fläckar, säger Curran.

Istället behöver företag anta en gemensam strategi för riskhantering. Detta kräver att integrerade ramverk används som sammanför informationssäkerhet, dataskydd och AI-styrning för att stödja motståndskraft, förtroende och långsiktig efterlevnad.

Till exempel måste organisationer betrakta AI-agenter och människor som ”en kombinerad arbetsstyrka som interagerar med programvara och infrastruktur”, säger Javvad Malik, chefsrådgivare för CISO på KnowBe4. ”För detta behöver vi tydlig ansvarsskyldighet, leverantörsgaranti och tillsyn som sammanför data, människor och AI för att stödja förtroende och motståndskraft.”

Ramverk som Nationella cybersäkerhetscentrets Ramverk för cyberbedömning, ISO 27001 och NIST Ram för cybersäkerhet tillhandahålla ”praktiska verktyg för att integrera kontroller, policyer och riskmätvärden”, säger NCC Groups Sommer. ”Detta hjälper organisationer att bygga förtroende, visa efterlevnad och hantera cyberrisker på ett sammanhängande och försvarbart sätt.”

Curran från Ulster University rekommenderar att man inrättar ”tvärfunktionella team” bestående av experter från cybersäkerhet, integritet och AI för att samarbeta kring riskbedömningar, vilket säkerställer att hoten utvärderas genom ”ett mångfacetterat perspektiv”.

Motståndskraftig, pålitlig och framtidsklar

Hälso- och sjukvårdsorganisationer och de leverantörer de förlitar sig på måste arbeta för att bygga mer motståndskraftiga, pålitliga och framtidssäkra riskhanteringsmetoder.

För att vinna måste organisationer gå mot en enhetlig strategi för riskhantering, säger Ivan Milenkovic, vice vd för riskteknologi EMEA på Qualys. ”Istället för att uppfinna hjulet på nytt integrerar de bästa teamen etablerade internationella standarder för säkerhet, integritet och den framväxande frontlinjen inom AI-hantering i en enda motor.”

Centralt för detta är att integrera riskhantering i organisationskulturen genom enhetliga policyer som föreskriver "regelbundna, integrerade revisioner", råder Curran från Ulster University.

Implementera samtidigt en modell för delat ansvar med era leverantörer, säger Clarotys Sorrels. ”Behandla inte leverantörsavtal som 'fastställda och glömda'. Kräv kontinuerlig transparens, bevis på säkerhetstester och bevis på att de uppfyller grundläggande standarder.”