340万人の医療データが11ヶ月間露出、米国の医療IT委託リスクが集団訴訟に発展
US Medical IT Outsourcing: 3.4M Patient Data Exposed 11 Months, Class Action
ポイント
- 米国の医療ITベンダーTPSがデータ侵害で集団訴訟調査
- 340万人の医療データが約11ヶ月間不正アクセスされた
- 氏名、社会保障番号が漏洩、検知と通知の遅延も問題に
TPSは、米国の医療機関向けに保険請求管理・請求書作成・保険資格確認システムを提供するITベンダーで、2014年からナスダック上場のインド系大手ITサービス企業Cognizant Technology Solutions(従業員約30万人、年間売上高約190億ドル)の子会社として運営されている。医療機関に代わって保険会社との資格確認ポータルを運営するという事業特性上、複数の病院・クリニック・医療機関のサードパーティ(外部委託)ベンダーとして機能しており、1社への不正アクセスが連鎖的に複数医療機関の患者データ漏洩につながった。
米国のサイバーセキュリティ専門メディアBleepingComputerおよびヘルスケア業界メディアBenefitsProによると、不正アクセスは2024年11月19日に開始され、検知されることなく約11ヶ月間にわたって継続したという。TPSがこの侵害を検知したのは2025年10月2日であり、患者への通知開始は2026年2月に行われたとされる。漏洩したデータには氏名・住所・生年月日・社会保障番号(米国版マイナンバーに相当)・健康保険番号・医療提供者名などが含まれており、医療詐欺や個人情報窃取のリスクが極めて高いと報じられている。
今回の侵害の影響を受けた医療機関には、米国アイオワ州を中心に展開するカトリック系非営利医療ネットワークMercyOneや、米国オレゴン州ポートランド拠点の非営利医療IT組織OCHINを介したSan Francisco Community Health Centerなど、複数の医療機関が含まれているという。OCHINは地域医療機関に電子カルテ・医療IT共有サービスを提供しており、TPSサービスを中継する立場にあったため、被害が二次的に波及する構造となっていた。TPSは被害者に対し、米国を本拠とするグローバルなリスクコンサルティング企業Krollによる12ヶ月間の無料クレジットモニタリング・個人情報保護サービスを提供しているとされる。
法律・セキュリティ専門メディアHIPAAジャーナルらの報道によると、今回の侵害は「サプライチェーン型サイバー攻撃」の典型例であり、規制上の重大な問題をはらんでいるという。米国では1996年制定のHIPAA(医療保険の携行性と責任に関する法律)が患者の医療情報保護と漏洩時の通知義務を規定しており、漏洩検知後60日以内に当局へ報告することが義務付けられている。今回は検知から通知開始まで約4ヶ月以上を要しており、この乖離が規制当局による厳しい審査対象となりうるとされる。
親会社Cognizantは過去にも大規模なサイバーインシデントを経験しており、2020年には「Maze」と呼ばれるランサムウェア攻撃により5,000万〜7,000万ドル(約75億〜105億円 ※1ドル150円換算)の損害を被ったと報じられている。今回は直接的なランサムウェア攻撃ではなくサードパーティ経由の侵害であるものの、同社グループにとってサイバーインシデントが繰り返されている点が業界関係者の懸念を深めているという。医療分野では同時期に、医療データ管理サービスを提供するEpisource社の侵害で540万人が影響を受けた事例も報じられており、外部委託ITベンダーへのセキュリティ監査強化と契約上の責任明確化が業界全体の急務となっていると各メディアは伝えている。
記者の目
さらに深刻なのは通知義務との乖離だ。改正個人情報保護法(2022年施行)では漏洩時の個人情報保護委員会への72時間以内報告義務が課されているが、今回のTPS事案では検知まで11ヶ月、通知まで計15ヶ月以上かかっている。日本の広報・法務担当者が今すぐ確認すべきは「委託先との契約にセキュリティインシデント発生時の報告期限と損害賠償条項が明記されているか」という一点だ。2024年12月にマイナンバーカードと健康保険証の一体化が完了した今、契約書の見直しを今日始めるべき理由は数字が証明している。
情報ソース一覧
- データ漏洩アラート:Edelson Lechtzin LLPは、Trizetto Provider Solutions (TPS) のデータ漏洩の影響を受けた個人の請求を調査中 Data Breach Alert: Edelson Lechtzin LLP Is Investigating Claims on Behalf of Persons Affected by the Trizetto Provider Solutions (TPS) Data Breach www.prnewswire.com/news-releases/data-breach-alert-edelson-lechtzin-llp-is-investigating-claims-on-behalf-of-persons-affected-by-the-trizetto-provider-solutions-tps-data-breach-302707524.html
- Trizetto、医療請求システム侵害により340万人に影響が出たと確認 – BenefitsPRO Trizetto Confirms Medical Billing System Breach Hit 3.4M People – BenefitsPRO www.benefitspro.com/2026/03/09/trizetto-confirms-medical-billing-system-breach-hit-34m-people/
- Trizetto Provider Solutionsの侵害により340万件の医療記録が露出 - Infosecurity Magazine Trizetto Provider Solutions Breach Exposes 3.4 Million Healthcare Records - Infosecurity Magazine www.infosecurity-magazine.com/news/trizetto-provider-solutions-breach/
- Cognizant Trizettoの侵害により340万人の患者の健康データが露出 Cognizant Trizetto breach exposes health data of 3.4 million patients www.bleepingcomputer.com/news/security/cognizant-trizetto-breach-exposes-health-data-of-34-million-patients/
- Trizetto Provider Solutions セキュリティインシデント | MercyOne Trizetto Provider Solutions Security Incident | MercyOne www.mercyone.org/press-releases/trizetto-provider-solutions-security-incident
- Trizetto データセキュリティインシデント - SF Community Health Trizetto Data Security Incident - SF Community Health www.sfcommunityhealth.org/trizetto-data-security-incident
- Trizetto データ漏洩情報 | CaseyGerry Trizetto Data Breach Information | CaseyGerry caseygerry.com/blog/trizetto-data-breach/
- Trizetto Provider Solutions データ漏洩 - NHC Oregon Trizetto Provider Solutions Data Breach - NHC Oregon nhcoregon.org/for-patients/trizetto-provider-solutions-data-breach/
- Trizetto Provider Solutions データ漏洩 – The HIPAA Journal Trizetto Provider Solutions Data Breach – The HIPAA Journal www.hipaajournal.com/trizetto-provider-solutions-data-breach/