2026 年 9 月 15 日 美国众议院能源和商业小组委员会健康委员会 立法听证会 关于改善医疗保健网络安全、改革医疗保险提供者付款和其他医疗保健问题的提案。会上,组长 审查改革医疗保险提供者支付方式和加强医疗网络安全的立法提案该小组委员会审议了两项旨在改善医疗保健行业网络安全的法案。 农村医院网络安全改进法 和 2026 年医疗保健网络安全和弹性法案。
近年来,医疗保健数据泄露急剧增加。过去五年中,已有超过 700 起影响 500 名或更多个人的数据泄露事件向民权办公室 (OCR) 报告,2025 年创下了新纪录,目前 OCR 数据泄露门户上列出了 804 起重大数据泄露事件。截至 2026 年 8 月 30 日,已向 OCR 报告了 496 起重大数据泄露事件,这表明 2026 年将又是发生 700 多起数据泄露事件的一年。今年迄今为止,已有超过 7460 万人的受保护健康信息被泄露。去年,1.405 亿人受到重大健康数据泄露的影响。
数据泄露的增加主要是由于黑客攻击和其他 IT 事件造成的。今年发生的 496 起重大数据泄露事件中,有 426 起与黑客攻击和其他 IT 事件有关。这占当年总量的86%,占今年受保护健康信息被侵犯人数的97.8%。医疗保健组织必须遵守 HIPAA 法规,但从目前的数据泄露率来看,这表明要么存在广泛的不合规情况,要么法规无效。
医疗保健违规行为不仅侵犯了美国人的隐私,还使他们面临身份盗窃和欺诈的风险;黑客事件,特别是勒索软件攻击,会造成大规模的运营中断,影响医疗保健提供者提供护理的能力。通常,网络攻击会导致预约取消、手术预约以及紧急护理延误,从而影响患者的治疗结果。
已提议对 HIPAA 安全规则进行更新,其中包括许多新的安全要求,以改善医疗保健网络安全;然而,拟议的规则受到行业团体、卫生系统和医院的严厉批评。最终规则至少被推迟到 2027 年 7 月,但尚未做出是否发布最终规则的决定。即使确实如此,至少要到 2028 年初才能满足要求。
实施更强有力的网络安全措施成本高昂,这对于农村医疗保健提供者来说尤其困难,他们中的许多人在没有额外资金来改善网络安全的情况下已经面临着巨大的财务挑战。用于改善网络安全的每一美元都意味着患者护理方面的损失。网络安全资源和人员的相对缺乏使得农村和其他资源有限的医疗保健提供者成为黑客的软目标,而破坏患者护理的网络攻击可能会导致医疗保健的危险延误,因为替代设施可能在数百英里之外。
在 农村医院网络安全改进法由众议员 Erin Houchin (R-IN) 和众议员 Kim Schrier (D-WA) 提出的一项两党法案旨在通过改善网络安全劳动力和改善资源来更好地保护农村医疗保健提供者免受网络威胁。其中包括要求美国卫生与公众服务部提供免费教育材料,以帮助农村医疗保健提供者培训现有员工、旨在改善农村教育机构网络安全培训的有针对性的教育标准,以及扩大农村医疗保健劳动力的劳动力发展战略。
正在考虑的另一项重大医疗保健网络安全法案是两党《2026 年医疗保健网络安全和弹性法案》,由参议院健康、教育、劳工和养老金 (HELP) 委员会主席、参议员比尔·卡西迪 (R-LA) 和参议员 Mark-VA John Warner (Ha-VA Johns) 和 Han-DN)、Cornyn (R-TX) 提出。该法案旨在更好地保护患者健康信息,改善 HHS 与网络安全和基础设施安全局 (CISA) 之间的协调,并加强整体医疗保健和公共卫生网络安全防御。
在听证会上,小组委员会听取了卫生和公共卫生部门协调委员会(HSCC)网络安全执行董事格雷格·加西亚(Greg Garcia)关于医疗保健网络安全状况和两项医疗保健网络安全法案的证词。加西亚警告说,该国农村和资源有限的医疗保健提供者是该领域最脆弱的群体,他们没有做好防范不断变化的网络威胁和技术创新(包括剥削性和对抗性)的准备。他呼吁“政府计划、援助和融资协调一致、多方面结合,市场相互支持,社会保卫”。
加西亚提出了几项建议,包括对网络安全劳动力进行培训,特别是在最需要培训的农村和资源匮乏的医疗保健提供者中。加西亚表示,重要的是提供赠款,让农村和资源有限的医疗保健提供者进行必要的网络安全升级,例如更换缺乏安全功能的报废医疗设备。加西亚还建议,负责协调部门内部和跨部门网络安全的 HHS 官员应任命为副助理部长或更高级别,并有权影响政策和计划决策。
他建议不要将需要特定安全技术(例如加密和多因素身份验证)的规定作为 HIPAA 安全规则拟议更新中的强制性措施,因为通过不断发展的网络安全框架可以更有效地解决风险。加西亚建议,应恢复或放弃对 HIPAA 安全规则的拟议更新,因为它“没有表现出对医疗保健行业实现有效网络安全保护所面临的挑战的充分理解,也没有认识到该行业和政府合作伙伴在过去一年中真诚而紧迫地收集防御措施所开展的重要工作6”。
加西亚还要求 HSCC 参与网络安全政策决策,并应纳入威胁情报和事件响应咨询,因为它是主要的跨学科健康咨询委员会,仅专注于关键基础设施安全。