Efterhånden som risikoen for at blive ramt vokser, bestemmer hvor godt en organisation administrerer sine data angrebets radius og hvor hurtigt indsatsen kan fortsætte. Hvordan kan dette gøres?

Ransomware-angreb fortsætter med at ramme sundhedssektoren med potentielt ødelæggende konsekvenser, der kan vare i måneder efter hændelsen.

I februar 2026 blev University of Mississippi Medical Center tvunget til at lukke alle klinikker efter at have lidt en ransomware angreb.

I juni 2024 var NHS i kaos efter et ransomware-angreb på en udbyder af patologitjenester. Synnovis, hvilket resulterede i en af ​​dens mest operationelt forstyrrende cyberhændelser i nyere tid. I angrebet, der tilskrives Qilin ransomware-gruppe, patientdata blev offentliggjort på det mørke web i et skoleeksempel på dobbelt afpresning.

I februar samme år led Change Healthcare – et datterselskab af UnitedHealth Group, der var ansvarlig for behandlingen af ​​en betydelig del af amerikanske sundhedskrav – et angreb tilskrives ALPHV/BlackCatDet viste sig hurtigt, at cirka 100 millioner individers data var blevet kompromitteret, hvilket gjorde det til det største brud på sundhedsvæsenet i amerikansk historie.

Sundhedssektoren er konsekvent blandt de mest målrettede sektorer globalt for ransomware angreb, siger Tracey Hannan-Jones, konsulentdirektør inden for informationssikkerhed, UBDS Digital. Årsagerne er "strukturelle", og de "bliver værre", siger hun.

Efterhånden som risikoen for at blive ramt vokser, bestemmer hvor godt en organisation administrerer sine data angrebets radius, og hvor hurtigt indsatsen kan fortsætte. Hvordan kan dette gøres?

Udviklende ransomware

Ransomware-angreb bliver mere sofistikerede og rammer en sundhedssektor, der i forvejen kæmper med manglende budgetter. Risikoen forværres af, at sektoren opbevarer ekstremt følsomme data, og nedetid er ikke en mulighed.

Angrebsteknikker har ændret sig fra traditionel kryptering, hvor trusselsaktører har taget "krypteringsfri afpresnings"-taktikker til sig, der udelukkende fokuserer på dataudvinding og trusler med at lække eller sælge stjålne følsomme oplysninger, fortæller Lorri Janssen-Anessi, VP for global risk operations hos BlueVoyant, til IO. "Disse er ofte en del af dobbelt- og tredobbelt afpresningsstrategier."

AI accelererer yderligere dette skift, hvilket gør det muligt for angribere at "øge hastigheden, omfanget og sofistikeringen af ​​angreb", advarer hun.

Efterhånden som teknikker udvikler sig ud over kryptering, er sikkerhedskopier ikke længere nok til at beskytte sektoren. Jake Moore, global cybersikkerhedsrådgiver hos ESET, beskriver et "klart skift" fra datakryptering til dobbelt afpresning.

Tingene har ændret sig dramatisk siden WannaCry-angrebet i 2017, som påvirkede op til en tredjedel af Englands NHS-trusts og hundredvis af praktiserende lægepraksisser, siger Moore. "På intet tidspunkt truede ransomware-operatørerne med at frigive dataene. Men i dag har ransomware-grupper som clop og Qilin bruger truslen om at lække kompromitterede sundhedsdata til at lægge yderligere pres på deres ofre.”

Menneskelig og operationel påvirkning

Angreb på sundhedsvæsenet adskiller sig fra andre brancher, fordi de har en direkte menneskelig indvirkning. I årevis behandlede sundhedsvæsenet ransomware som et databeskyttelsesproblem: Sikkerhedskopier det, gendan det, og kom videre.

Med dobbelt og tredobbelt afpresning er dette ikke længere tilfældet, siger eksperter.

"Når systemer går ned, mister klinikere adgang til journaler, behandlingen forsinkes, og personalet vender tilbage til manuelle processer, der forsinker plejen og introducerer risici," fortæller Dr. Darren Williams, grundlægger og administrerende direktør for BlackFog, til IO. "Cyberrobusthed er blevet uadskillelig fra patientsikkerhed og kontinuitet i plejen."

Synnovis-hændelsen, som efterlod patienter ude af stand til at få taget blodprøver i månedsvis, er et godt eksempel på, hvordan tingene hurtigt kan gå drastisk galt. Selvom det ikke var en direkte begivenhed, en patients død på King's College Hospital har NHS Foundation Trust været forbundet med problemerne med at få en blodprøve på det tidspunkt. En talsmand for trusten sagde, at en række medvirkende faktorer førte til patientens død, herunder "en lang ventetid på et blodprøveresultat".

Og i nogle tilfælde er følsomheden af ​​de data, der tilgås, usædvanlig høj. Tag eksemplet med New York City Health and Hospitals, det største offentlige sundhedssystem i USA, som videregives i maj, hvor hackere stjal personlige data, lægejournaler og biometriske oplysninger, herunder fingeraftryk, i et brud, der påvirkede mindst 1.8 millioner mennesker.

"Desværre ser vi masser af højprofilerede angreb, der påvirker patientplejen, lukker bookingsystemer, ambulancerutesystemer, intern kommunikation og forsinker testresultater," siger Moore.

Dårlig datastyring

Konsekvenserne af dårlig datastyring forværres af, at patientjournaler ikke blot kan genudstedes.

Samtidig er spredning af data et stort problem, siger Dr. Williams. "Patientdata findes på tværs af elektroniske patientjournaler, billeddannelsessystemer, aldrende platforme, forbundne enheder og en lang række tredjepartsleverandører. Når en organisation ikke ved præcis, hvor dens følsomme data befinder sig, kan den ikke beskytte dem, og lige så vigtigt er det, at den efter et angreb ikke med sikkerhed kan sige, hvad der blev stjålet. Denne usikkerhed er det, der forvandler en inddæmmet hændelse til en fuldstændig anmeldelse af brud, eksponering for regulatorer og et tab af patienttillid."

Under hensyntagen til risiciene mener eksperter, at datastyring nu skal udvikle sig fra at være en compliance-opgave til at danne rygraden i modstandsdygtighed. Dray Agha, senior manager for sikkerhedsoperationer hos Huntress, foreslår et skift i tankegang fra "at sætte kryds i bokse" til "operationel nødvendighed". "Det betyder aktivt at minimere dataaftryk, håndhæve strenge adgangskontroller og forstå datastrømme, hvilket sikrer, at kritiske systemer forbliver isolerede og gendannelige, selv når et brud opstår."

Rammer som f.eks ISO 27001 hjælpe organisationer med at opbygge og dokumentere datastyring før et angreb, snarere end bagefter, når det er for sent.

Definition af, hvad "god" datastyring betyder i praksis, ISO 27001 kræver stringent aktivstyring, løbende risikovurdering og præcis informationsklassificering. Dette sikrer, at organisationer anvender sikkerhedskontroller, der er "direkte proportionale med værdien og følsomheden af ​​de data, de opbevarer", siger Agha.

I mellemtiden ISO 22301 For Business Continuity Management adresserer det direkte operationel robusthed, ifølge Hannan-Jones fra UBDS Digital.

Udover datastyring spiller regulering en central rolle i udformningen af, hvordan sundhedssektoren håndterer risikoen for ransomware. Den amerikanske lov om overførbarhed og ansvarlighed inden for sundhedsforsikring (HIPAA) og Britisk lovforslag om cybersikkerhed og modstandsdygtighed og UK Generel databeskyttelsesforordning (GDPR, såvel som EU Lov om digital operationel modstandskraft (DORA) og Network and Information Systems 2-direktivet (NIS2) stiller strengere krav, hvor sikkerhedsledere skal forbedre risikostyring over for tredjeparter, opretholde leverandørtilsyn og overholde strenge regler for rapportering af hændelser.

Styrkelse af datastyring og robusthed

Der er ingen tvivl om, at ransomware fortsat vil ramme organisationer, og sundhedssektoren er fortsat et betydeligt mål. Derfor er det afgørende, at sektoren gennemgår den måde, den styrer data på, ved, hvad de indeholder, hvor informationen findes, og hvordan den klassificeres, minimeres, adgangskontrolleres og gendannes.

Ifølge Janssen-Anessi fra BlueVoyant kræver det et skift fra "reaktivt forsvar" til "organisationsomfattende modstandsdygtighed" at håndtere moderne ransomware-risici i sundhedsvæsenet. "Det betyder at integrere cybersikkerhed i beslutningstagningen i kernesektoren og sikre, at cybermodstandsdygtighed er indbygget i alle områder af en organisations drift – ikke kun i IT- eller sikkerhedsteams."

Det betyder også et skift fra typiske, isolerede sikkerhedsmodeller til "en fundamentalt anderledes tilgang, der proaktivt kan håndtere ransomware-angreb på tværs af domæner", siger Janssen-Anessi. "Traditionelle sikkerhedsmodeller er utilstrækkelige, fordi de i vid udstrækning er designet og bygget til at håndtere isolerede hændelser og perimeterbaseret forsvarsstrategi snarere end vedvarende, udviklende trusselsaktivitet," påpeger hun.

Mindst én gang om året bør ledere inden for sundhedssikkerhed og compliance udføre regelmæssige cybersikkerhedsøvelser og "red teaming" på tværs af flere myndigheder, råder ESET's Moore. "Det betyder, at man samarbejder med andre kritiske tjenester såsom brandvæsen og politi, sætter systemer under pres og identificerer sikkerhedshuller i deres datastyringsprocesser, før ransomware-operatører kan gøre det samme."

Hvad siger ISO 27001?
Vid hvilke oplysninger du harOpgørelse og klassificering af informationsaktiver (A.5.9, A.5.12, A.5.13) beskriv i detaljer, hvordan du ikke kan beskytte, gendanne eller præcist rapportere om data, du ikke har kortlagt.
Opbevar mindre dataAdresseopbevaring og sikker sletning/minimering (A.8.10), hvilket direkte reducerer, hvad angribere kan stjæle.
Kontroller, hvem der når denAnvend færrest rettigheder og adgangsbegrænsninger (A.5.15, A.8.3), så et enkelt kompromis afslører ikke alt.
Være i stand til at komme sigBackup og IKT-beredskab sikrer robusthed og hjælper med kontinuitet (A.8.13, A.5.29, A.5.30), inklusive testet gendannelse, ikke kun sikkerhedskopier, der findes på papir.

Udvid din viden

Blog: AI i sundhedsvæsenet udvikler sig hurtigt, men datastyring kæmper for at følge med

Blog: Hvordan ransomware blev et problem for virksomheders modstandsdygtighed

Guide: Status for informationssikkerhedsrapport 2025