top of page

HIPAA Radar

HIPAA Radar monitoruje publicznie ujawnione działania egzekucyjne, ugody, corrective action plans oraz decyzje o karach wydawane na podstawie Health Insurance Portability and Accountability Act (HIPAA). Jego celem jest zapewnienie przejrzystego i praktycznego obrazu tego, jak amerykańskie organy regulacyjne egzekwują obowiązki dotyczące prywatności i bezpieczeństwa danych medycznych w rzeczywistych sprawach.

 

Radar gromadzi kluczowe informacje o trendach egzekucyjnych, w tym o regulatorze, podmiocie objętym HIPAA lub business associate, wysokości kary lub ugody, podstawie prawnej naruszenia oraz głównych obszarach niezgodności zidentyfikowanych w danej sprawie. Dzięki prezentacji tych przypadków w jednym miejscu HIPAA Radar pomaga zespołom privacy, legal, compliance oraz security lepiej zrozumieć, które słabości najczęściej prowadzą do kontroli i działań egzekucyjnych.

 

To więcej niż zestawienie wyników postępowań. HIPAA Radar został opracowany jako praktyczne narzędzie wspierające compliance. Pokazuje, jak regulatorzy podchodzą do takich kwestii jak analiza ryzyka, kontrola dostępu, business associate agreements, niedozwolone ujawnienia, raportowanie wycieków, szkolenia pracowników oraz zabezpieczenia chroniące PHI. Ułatwia to przekładanie działań regulatorów na praktyczne wnioski dla programów compliance, governance prywatności i zarządzania ryzykiem w ochronie zdrowia.

Bryan County Ambulance Authority

Kara

90 000 dolarów

Data

31 października 2024

Główny problem

Ransomware / cybersecurity safeguards

Główne ustalenia

OCR publicznie wskazało na brak lub niewystarczającą analizę ryzyka i powiązane z nią kontrole bezpieczeństwa HIPAA.

Inmediata Health Group

Kara

250 000 dolarów

Data

10 grudnia 2024

Główny problem

Impermissible disclosure of PHI

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Top of the World Ranch Treatment Center

Kara

103 000 dolarów

Data

19 lutego 2026

Główny problem

Phishing / przejęcie konta e-mail

Główne ustalenia

OCR publicznie opisał incydent phishingowy obejmujący nieuprawniony dostęp do skrzynki e-mail zawierającej PHI pacjentów oraz wskazał naruszenia HIPAA Security Rule (analiza ryzyka).

Northeast Surgical Group

Kara

10 000 dolarów

Data

15 stycznia 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazało na brak lub niewystarczającą analizę ryzyka i powiązane z nią kontrole bezpieczeństwa HIPAA.

Plastic Surgery Associates of South Dakota

Kara

500 000 dolarów

Data

31 października 2024

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie opisał dochodzenie dotyczące ransomware, w którym stwierdzono wiele naruszeń HIPAA Security Rule.

Concentra, Inc.

Kara

112 500 dolarów

Data

16 grudnia 2025

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co zakończyło się ugodą.

Oregon Health & Science University

Kara

200 000 dolarów

Data

6 marca 2025

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co skutkowało nałożeniem cywilnej kary pieniężnej.

Memorial Health System

Kara

60 000 dolarów

Data

15 stycznia 2025

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co zakończyło się ugodą.

Heritage Valley Health System

Kara

950 000 dolarów

Data

1 lipca 2024

Główny problem

Nieprzestrzeganie HIPAA Security Rule

Główne ustalenia

OCR publicznie wskazał liczne naruszenia HIPAA Security Rule.

Providence Medical Institute

Kara

240 000 dolarów

Data

3 października 2024

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie opisał dochodzenie cyberbezpieczeństwa po incydencie ransomware; stwierdzono niewystarczające ograniczenie dostępu do PHI oraz naruszenia wymogów dotyczących umów z business associate, a także naruszenia HIPAA Security Rule.

MMG Fusion, LLC

Kara

10 000 dolarów

Data

5 marca 2026

Główny problem

Niedozwolone ujawnienie PHI

Główne ustalenia

OCR publicznie stwierdził, że PHI zostały w sposób niedozwolony ujawnione lub udostępnione, a zastosowane zabezpieczenia były niewystarczające.

PIH Health, Inc.

Kara

600 000 dolarów

Data

23 kwietnia 2025

Główny problem

Phishing / przejęcie konta e-mail

Główne ustalenia

OCR publicznie opisał atak phishingowy, w wyniku którego przejęto 145 pracowniczych kont e-mail; wskazał także opóźnione zawiadomienia do OCR, osób, których dane dotyczą, i mediów oraz naruszenia HIPAA Security Rule (analiza ryzyka), Privacy Rule (niedozwolone ujawnienie) i Breach Notification Rule.

Elgon Information Systems

Kara

80 000 dolarów

Data

7 stycznia 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Comprehensive Neurology

Kara

25 000 dolarów

Data

25 kwietnia 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

USR Holdings, LLC

Kara

337 750 dolarów

Data

8 stycznia 2025

Główny problem

Utrata / usunięcie ePHI

Główne ustalenia

OCR publicznie poinformowało o usunięciu ePHI i uchybieniach w zakresie zabezpieczeń, w tym o braku możliwych do odzyskania dokładnych kopii i zapisów działań audytowych, a także o zidentyfikowanych naruszeniach zgodności z przepisami dotyczącymi bezpieczeństwa (analiza ryzyka, zapisy działań, plany awaryjne/kopie) oraz przepisami dotyczącymi prywatności.

Health Fitness Corporation

Kara

227 816 dolarów

Data

21 marca 2025

Główny problem

Nieprzestrzeganie HIPAA Security Rule

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Holy Redeemer Family Medicine

Kara

35 581 dolarów

Data

26 listopada 2024

Główny problem

Niedozwolone ujawnienie PHI

Główne ustalenia

OCR publicznie stwierdził, że PHI zostały w sposób niedozwolony ujawnione lub udostępnione, a zastosowane zabezpieczenia były niewystarczające.

Northeast Radiology

Kara

350 000 dolarów

Data

4 kwietnia 2025

Główny problem

Wystawiony system / błędna konfiguracja

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

BayCare Health System

Kara

800 000 dolarów

Data

28 maja 2025

Główny problem

Nieuprawniony dostęp wewnętrzny i braki w monitoringu

Główne ustalenia

OCR publicznie wskazał słabe kontrole dostępu pracowników, niewystarczający monitoring oraz brak skutecznego wykrywania lub zapobiegania nieuprawnionemu dostępowi do PHI.

Vision Upright MRI

Kara

5 000 dolarów

Data

15 maja 2025

Główny problem

Wystawiony system / błędna konfiguracja

Główne ustalenia

OCR wskazało na niewystarczającą analizę ryzyka i odpowiednie środki kontroli bezpieczeństwa, a także opóźnione lub brakujące powiadomienia o naruszeniach.

Guam Memorial Hospital Authority

Kara

25 000 dolarów

Data

17 kwietnia 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazało na słabe mechanizmy kontroli dostępu pracowników, niewystarczający monitoring oraz brak wykrycia lub zapobiegania niewłaściwemu dostępowi do chronionych informacji medycznych.

Solara Medical Supplies, LLC

Kara

3 000 000 dolarów

Data

14 stycznia 2025

Główny problem

Niedozwolone ujawnienie PHI

Główne ustalenia

OCR wskazał niewystarczającą analizę ryzyka i powiązane braki w zabezpieczeniach, a także opóźnione lub brakujące notyfikacje naruszenia.

Gulf Coast Pain Consultants dba Clearway Pain Solutions Institute

Kara

1 190 000 dolarów

Data

3 grudnia 2024

Główny problem

Nieprzestrzeganie HIPAA Security Rule

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Virtual Private Network Solutions

Kara

90 000 dolarów

Data

7 stycznia 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Deer Oaks – The Behavioral Health Solution

Kara

225 000 dolarów

Data

7 lipca 2025

Główny problem

Niedozwolone ujawnienie PHI

Główne ustalenia

OCR publicznie stwierdził, że PHI zostały w sposób niedozwolony ujawnione lub udostępnione, a zastosowane zabezpieczenia były niewystarczające.

Gums Dental Care

Kara

70 000 dolarów

Data

17 października 2024

Główny problem

Prawo pacjenta do dostępu 

Główne ustalenia

OCR publicznie stwierdziło, że nie dostarczono żądanych dokumentów na czas, co skutkowało karą pieniężną.

Cascade Eye and Skin Centers

Kara

250 000 dolarów

Data

26 września 2024

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Children’s Hospital Colorado Health System

Kara

548 265 dolarów

Data

5 grudnia 2024

Główny problem

Nieuprawniony dostęp wewnętrzny i braki w monitoringu

Główne ustalenia

OCR publicznie wskazał słabe kontrole dostępu pracowników, niewystarczający monitoring oraz brak skutecznego wykrywania lub zapobiegania nieuprawnionemu dostępowi do PHI.

Warby Parker, Inc.

Kara

1 500 000 dolarów

Data

20 lutego 2025

Główny problem

Nieprzestrzeganie HIPAA Security Rule

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Cadia Healthcare Facilities

Kara

182 000 dolarów

Data

30 września 2025

Główny problem

Niedozwolone ujawnienie PHI

Główne ustalenia

OCR publicznie stwierdził, że PHI zostały w sposób niedozwolony ujawnione lub udostępnione, a zastosowane zabezpieczenia były niewystarczające.

Syracuse ASC (Specialty Surgery Center of Central New York)

Kara

250 000 dolarów

Data

23 lipca 2025

Główny problem

Ransomware / zabezpieczenia cyberbezpieczeństwa

Główne ustalenia

OCR publicznie opisał atak ransomware, opóźnione zawiadomienia dla osób, których dane dotyczą, oraz Sekretarza HHS, a także wskazał naruszenia HIPAA Security Rule (analiza ryzyka) i Breach Notification Rule.

Montefiore Medical Center

Kara

4 750 000 dolarów

Data

6 lutego 2024

Główny problem

Nieuprawniony dostęp wewnętrzny i braki w monitoringu

Główne ustalenia

OCR publicznie wskazał słabe kontrole dostępu pracowników, niewystarczający monitoring oraz brak skutecznego wykrywania lub zapobiegania nieuprawnionemu dostępowi do PHI.

BST & Co. CPAs, LLP

Kara

175 000 dolarów

Data

18 sierpnia 2025

Główny problem

Phishing / przejęcie konta e-mail

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Essex Residential Care (Hackensack Meridian Health / West Caldwell Care Center)

Kara

100 000 dolarów

Data

1 kwietnia 2024

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co skutkowało nałożeniem cywilnej kary pieniężnej.

Rio Hondo Community Mental Health Center

Kara

100 000 dolarów

Data

19 listopada 2024

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co skutkowało nałożeniem cywilnej kary pieniężnej.

Phoenix Healthcare

Kara

35 000 dolarów

Data

29 marca 2024

Główny problem

Prawo pacjenta do dostępu

Główne ustalenia

OCR publicznie ustalił brak terminowego udostępnienia żądanej dokumentacji, co zakończyło się ugodą.

Comstar LLC

Kara

75 000 dolarów

Data

30 maja 2025

Główny problem

Nieprzestrzeganie HIPAA Security Rule

Główne ustalenia

OCR publicznie wskazał brak analizy ryzyka lub jej niewystarczający zakres oraz powiązane braki w zabezpieczeniach wymaganych przez HIPAA Security Rule.

Kontakt

BW ADVISORY sp. z o.o.

ul. Boczańska 25 03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • youtube
bottom of page