2024年HIMSS医疗保健网络安全调查揭示了医疗保健组织在网络安全方面的关键趋势和挑战。
网络安全预算
- 整体IT预算呈适度改善,但网络安全预算分配仍不足。
- 20%的组织没有设立专门的网络安全预算,但仍在投入资金。
- 19%的组织将3-6%的IT预算用于网络安全,14%将7-10%用于网络安全。
- 23%的受访者不清楚其组织IT预算中有多少比例分配给了网络安全。
- 55%的受访者预计2025年网络安全预算将增加,多数受访者认为这将带来工具、政策和人员的改进。
安全意识
- 多种方法用于安全意识培训,包括定期电子邮件警报、模拟钓鱼攻击、互动讨论和研讨会。
- 40%的培训关注新兴威胁,如深度伪造、二维码钓鱼和短信钓鱼。
- 62%的受访者认为其安全意识计划在一定程度上有效,但18%认为非常有效。
安全事件
- 通用邮件钓鱼(63%)、短信钓鱼和定向鱼叉式网络钓鱼(各34%)是主要的初始妥协点。
- 45%的组织进行桌面演练以测试应急响应计划,但39%不进行。
- IT人员(89%)和网络安全人员(77%)最频繁参与桌面演练,高管参与率较低。
勒索软件
- 74%的受访者表示其组织在过去12个月内没有经历过勒索软件攻击,但13%报告曾遭到瞄准。
- 62%的勒索软件受害者未支付赎金,11%支付了赎金。
- 最常见的主动安全措施包括实施新的安全工具(62%)和建立新的安全政策(57%)。
人工智能
- 81%的组织允许使用AI技术,50%仅允许经批准的AI技术。
- AI技术用于技术任务(37%)、临床服务(35%)、医疗保健运营(31%)等。
- 75%的受访者将数据隐私列为首要担忧,其次是数据泄露(53%)和AI系统中的偏见(53%)。
第三方风险管理
- 只有31%的组织实施了完整的正式第三方风险管理计划。
- 25%的组织曾遭遇涉及供应商的重大安全事件,导致业务中断、IT中断和临床服务中断。
内部威胁
- 26%的组织已实施正式的内部威胁项目,33%没有。
- 5%的受访者报告了疏忽型内部威胁活动,3%报告了恶意型内部威胁活动。
- 64%的组织没有遇到过涉及第三方的内部威胁事件。
结论
医疗保健组织在加强网络安全方面取得进展,但仍需改进内部威胁计划、第三方风险管理和AI监控。随着威胁环境的演变,组织必须保持警惕,确保网络安全能够促进业务和临床护理。