HIPAA Radar tracks publicly disclosed enforcement actions, settlements, corrective action plans, and penalty decisions under the Health Insurance Portability and Accountability Act (HIPAA). Its purpose is to provide a clear, practical view of how U.S. regulators enforce healthcare privacy and security obligations in real cases.
The radar brings together key information on enforcement trends, including the regulator, the covered entity or business associate involved, the financial penalty or settlement amount, the legal basis of the violation, and the core compliance failures identified in each matter. By presenting these cases in one place, HIPAA Radar helps privacy, legal, compliance, and security teams better understand which weaknesses most often lead to regulatory scrutiny and enforcement.
More than a list of enforcement outcomes, HIPAA Radar is designed as a working compliance resource. It shows how regulators approach issues such as risk analysis, access controls, business associate agreements, impermissible disclosures, breach notification, workforce training, and safeguards for protected health information. This makes it easier to translate enforcement activity into practical lessons for internal compliance programs, privacy governance, and healthcare risk management.
Syracuse ASC (Specialty Surgery Center of Central New York)
Kara:
250 000 dolarów
Ransomware / zabezpieczenia cyberbezpieczeństwa
Główny problem:
23 lipca 2025
Data
Główne ustalenia:
OCR publicznie opisał atak ransomware, opóźnione zawiadomienia dla osób, których dane dotyczą, oraz Sekretarza HHS, a także wskazał naruszenia HIPAA Security Rule (analiza ryzyka) i Breach Notification Rule.
Przyczyna naruszenia:
Opis wydarzeń
Zalecenia:
Źródło:
Brak adekwatnej, całościowej analizy ryzyka w skali organizacji oraz niepełne zarządzanie ryzykiem; niewystarczająca odporność na ransomware, monitoring i przygotowanie do incydentów; opóźnione lub brakujące procedury notyfikacji naruszeń.
Doszło do ataku ransomware; zawiadomienia do osób, których dane dotyczą, oraz Sekretarza HHS wysłano z opóźnieniem. Z publicznie dostępnych informacji wynika, że incydent dotyczył około 24 891 osób; sprawa zakończyła się ugodą i planem działań naprawczych.
Regularnie przeprowadzać i dokumentować analizy ryzyka, wymuszać MFA, wdrażać poprawki i utwardzanie systemów, monitorować logi oraz testować kopie zapasowe i procedury reagowania na incydenty; Utrzymywać procedurę notyfikacji naruszeń z jasno określonymi terminami decyzyjnymi, przeglądem prawnym i udokumentowanym śledzeniem wysyłki zawiadomień.