קואליציה דו-מפלגתית של 44 תובעים כלליים במדינות ארה"ב הגיעה להסדר עם חברת בדיקות המעבדה Labcorp בעקבות דלף מידע שמקורו אצל ספק חיצוני. ההסדר מחייב את החברה לשלם קנס ולשנות את האופן שבו היא מפקחת על ספקים המחזיקים מידע רגיש של מטופלים.

הפרטים
ההדלפה המקורית אירעה ב-2019 אצל American Medical Collection Agency (AMCA), חברת גביית חובות שעבדה מול Labcorp ועוד ספקים אחרים. לפי התובעים הכלליים, כשל אבטחה אצל AMCA חשף מידע של כ-27.5 מיליון בני אדם ברחבי ארה"ב, מתוכם כ-10.2 מיליון לקוחות של Labcorp עצמה. הטענה המרכזית נגד Labcorp עצמה לא הייתה פריצה למערכותיה, אלא כשל בפיקוח על רמת האבטחה של הספק שאיתו שיתפה מידע רגיש. במסגרת ההסדר, שהוכרז ב-25 בספטמבר 2026 ומובילה אותו היועצת המשפטית לממשלת ניו יורק, Letitia James, תשלם החברה כ-2.3 מיליון דולר שיחולקו בין המדינות המשתתפות. בנוסף, Labcorp מחויבת לבנות תוכנית תגובה לאירועי אבטחה אצל ספקים, להגביל את היקף המידע המשותף עם גורמי חוץ, להקים צוות ניהול סיכוני ספקים, לשלב דרישות אבטחת מידע בחוזי ספקים, לדרוש מספקים ביקורות ציות שוטפות ולשכור גורם חיצוני בלתי תלוי לבדיקת נהלי אבטחת המידע שלה.
נקודות לשים לב
- הסיפור רלוונטי לכל ארגון שמעביר מידע רגיש לספקים חיצוניים (גבייה, חיוב, עיבוד נתונים) — האחריות הרגולטורית לא נעצרת בגבול הרשת הפנימית.
- אם ארגונך משתף מידע רפואי, פיננסי או אישי עם ספק צד שלישי — בדוק שקיים חוזה עם דרישות אבטחת מידע מפורשות, ולא רק סעיף סודיות כללי.
- שקול הקמת מנגנון פיקוח שוטף (ביקורות תקופתיות, דיווח על אירועים) על ספקים בעלי גישה למידע רגיש, ולא רק בדיקה חד-פעמית בעת חתימת החוזה.
- ההסדר עוסק בפיקוח על ספקים, לא בפריצה למערכות Labcorp עצמה — אין להסיק ממנו על חולשה טכנית ספציפית במוצרי החברה.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.