🛡 DATA BREACHES 🛡

Labcorp reformará sus prácticas de seguridad de datos y pagará una multa de 2.3 millones de dólares por fallos en ciberseguridad.

🛡CyberObservatorio
Labcorp reformará sus prácticas de seguridad de datos y pagará una multa de 2.3 millones de dólares por fallos en ciberseguridad.
Idioma

Labcorp reformará sus prácticas de seguridad de datos y pagará una multa de 2.3 millones de dólares por fallos en ciberseguridad.

Fuente: The Record

**Una Coalición Bipartidista de Fiscales Generales Sanciona a Labcorp: Un Caso de Vulnerabilidades en la Seguridad de Datos**

En un contexto donde la protección de datos personales se ha convertido en una prioridad para las instituciones y los ciudadanos, una coalición bipartidista de 44 fiscales generales de Estados Unidos ha anunciado un acuerdo legal con Labcorp, una de las principales compañías de pruebas médicas en el país. Este acuerdo implica una multa de 2,3 millones de dólares y el compromiso de implementar reformas significativas en materia de seguridad de datos. La medida es una respuesta directa a una brecha de datos ocurrida en 2019 que afectó a 10,2 millones de clientes, resaltando las preocupaciones sobre la protección de la información sensible en el sector sanitario.

La brecha de datos en cuestión se originó a partir de fallos de seguridad en la American Medical Collection Agency (AMCA), una agencia de cobros con la que Labcorp mantenía relaciones comerciales. Los fiscales generales sostuvieron que Labcorp debería haber ejercido un mayor control sobre AMCA, dado que el incidente afectó a un total de 27,5 millones de personas en todo el país. Este caso pone de manifiesto la necesidad de una supervisión más rigurosa de los proveedores de servicios, especialmente aquellos que manejan información crítica como la relacionada con la salud.

Entre las reformas de seguridad que Labcorp se compromete a implementar se incluye la creación de un plan de respuesta ante incidentes relacionados con fallos de seguridad de proveedores, así como la limitación del volumen de datos que Labcorp comparte con estos. Además, se establecerá un equipo de gestión de riesgos encargado de monitorear el cumplimiento de las prácticas de seguridad de datos por parte de los proveedores. Esta es una medida clave para prevenir incidentes similares en el futuro, ya que enfatiza la importancia de la responsabilidad compartida en la cadena de suministro de datos.

Labcorp también estará obligado a incluir requisitos de ciberseguridad en los contratos con sus proveedores y a exigir auditorías periódicas que documenten el cumplimiento de estas nuevas normativas. De igual forma, la compañía deberá contratar a un experto independiente para llevar a cabo evaluaciones de seguridad de la información y comenzar a segmentar los datos que los cobradores de deudas suelen agregar para varios clientes simultáneamente. Estas acciones buscan crear un entorno más seguro para los pacientes y proteger su información médica.

Este acuerdo se produce en un contexto donde las brechas de datos están en aumento y han expuesto la información confidencial de millones de individuos. En 2021, un tribunal se pronunció a favor de la coalición de fiscales generales que demandaba a AMCA, ordenando a la agencia de cobros pagar una multa de 21 millones de dólares, que fue suspendida debido a la quiebra de la empresa. Este precedente legal refuerza la idea de que las entidades que manejan datos sensibles deben ser responsables de su protección y garantizar que sus prácticas cumplan con los estándares de seguridad.

La fiscal general de Nueva York, Letitia James, enfatizó la gravedad de la situación al afirmar que "millones de pacientes vieron potencialmente expuesta su información de salud privada debido a las fallas de Labcorp para proteger a sus clientes". La investigación llevada a cabo por la coalición ha llevado a Labcorp a comprometerse a realizar cambios críticos que protegerán a los pacientes y evitarán que incidentes como este se repitan en el futuro.

Por el momento, un portavoz de Labcorp no ha respondido a las solicitudes de comentarios sobre el acuerdo y la compañía no ha emitido un comunicado de prensa al respecto. Esta falta de respuesta subraya la tensión existente entre las empresas que manejan datos sensibles y la creciente presión por parte de los reguladores para que adopten medidas más estrictas en materia de seguridad.

El caso de Labcorp representa un microcosmos de los desafíos más amplios que enfrenta la industria de la salud en la era digital. A medida que la tecnología avanza y los datos de los pacientes se vuelven cada vez más accesibles, la necesidad de una ciberseguridad robusta se vuelve ineludible. Los incidentes de brechas de datos no solo afectan a las empresas en términos de multas y daños a la reputación, sino que también ponen en riesgo la confianza del público en los sistemas de atención médica.

Es crucial que las organizaciones, especialmente aquellas que manejan información sensible como la de los pacientes, adopten un enfoque proactivo hacia la ciberseguridad. Esto incluye la revisión constante de sus políticas de seguridad, la capacitación del personal en mejores prácticas de protección de datos y la inversión en tecnologías avanzadas que puedan detectar y mitigar amenazas antes de que se conviertan en incidentes graves. Solo a través de un compromiso genuino con la seguridad de los datos se puede garantizar la protección de la información confidencial de los pacientes y la integridad del sistema de salud en su conjunto.

Labcorp to overhaul data security practices, pay $2.3 million fine for cybersecurity failings

Source: The Record

A bipartisan coalition of 44 state attorneys general on Thursday announced that theysettleda lawsuit against Labcorp in exchange for a $2.3 million fine and a promise of sweeping data security reforms in the wake of a 2019 data breach that impacted 10.2 million customers. The data breach originated with security failings at American Medical Collection Agency (AMCA), a debt collector that Labcorp worked with. The attorneys general contended that Labcorp should have don’t more to police AMCA, after the incident there impacted a total of 27.5 million people nationwide. Security changes include creating an incident response plan for vendor security failings, limiting how much data Labcorp shares with vendors and building an expansive risk management team charged with tracking vendors’ compliance with data security practices. Labcorp must also include cybersecurity requirements in vendor contracts and mandate that data collectors routinely provide the medical testing giant with audits documenting their compliance with the new rules. It must also retain an independent expert to conduct information security assessments and begin siloing data that debt collectors often aggregate for several clients at once. In 2021, a court sided with the coalition of attorneys general suing AMCA and ordered the debt collector pay a $21 million fine that was suspended because the company went bankrupt. “Millions of patients’ private health information was potentially exposed because of Labcorp’s failures to protect its customers,” New York Attorney General Letitia James said in astatementThursday. “As a result of our investigation, Labcorp will make critical changes to protect patients and prevent this kind of data breach from happening again.” A Labcorp spokesperson did not immediately respond to a request for comment and the company did not issue a press release about the settlement. is a reporter covering digital privacy, surveillance technologies and cybersecurity policy for The Record. She was previously a cybersecurity reporter at CyberScoop. Earlier in her career Suzanne covered the Boston Police Department for the Boston Globe and two presidential campaign cycles for Newsweek. She lives in Washington with her husband and three children.

Labcorp reformará sus prácticas de seguridad de datos y pagará una multa de 2.3 millones de dólares por fallos en ciberseguridad. | Ciberseguridad - NarcoObservatorio