核心观点与关键数据
- 网络安全预算: 医疗机构的网络安全预算正在逐步改善,但仍有提升空间。2024年,52%的受访者表示其组织的整体IT预算将增加,其中55%预计2025年网络安全预算将上升。预算分配方面,20%的组织没有专门的安全预算,19%将3-6%的IT预算用于网络安全,7-10%的组织有所下降,而超过10%的预算分配则呈现减少趋势。然而,23%的受访者不清楚其组织网络安全预算的分配情况,这揭示了沟通和治理方面的潜在问题。
- 安全意识: 安全意识培训是关键,但仍有改进空间。73%的受访者表示其组织使用定期电子邮件警报和沟通进行安全意识培训,63%使用模拟钓鱼攻击,49%使用互动讨论,47%举办线上或线下研讨会。然而,只有40%的培训涵盖了深度伪造、quishing和smishing等新兴威胁。62%的受访者认为其安全意识项目“ somewhat effective”,18%认为“ very effective”,这表明需要增强策略,特别是针对新兴威胁和新技术。
- 安全事件: 鱼叉式网络钓鱼是主要攻击途径,初始入侵点多为电子邮件。63%的受访者表示,过去一年重大安全事件的初始入侵点是通用电子邮件网络钓鱼,其次是短信网络钓鱼和目标网络钓鱼(各34%)、商业电子邮件妥协(31%)、网络钓鱼网站(21%)。45%的受访者表示其组织进行桌面推演测试事件响应计划,但39%表示不进行,16%表示不确定。
- 勒索软件: 勒索软件攻击持续存在,但医疗机构似乎在防范和防御方面有所准备。74%的受访者表示其组织在过去12个月内未遭受勒索软件攻击,13%表示遭受攻击,13%表示不确定。62%的勒索软件受害机构选择不支付赎金,11%选择支付赎金,27%表示不确定。这表明医疗机构在应对勒索软件攻击方面采取了更加积极的措施。
- 人工智能: 人工智能在医疗保健领域的应用日益普遍,但缺乏正式的治理和监督。81%的受访者表示其组织允许使用人工智能技术,50%的组织仅允许使用经批准的人工智能技术,30%的组织没有正式限制,16%的组织完全禁止使用人工智能。然而,只有47%的组织拥有人工智能技术的审批流程,31%的组织主动监控人工智能的使用,42%的组织拥有人工智能技术的可接受使用政策。75%的受访者将数据隐私列为人工智能的主要担忧,其次是数据泄露、人工智能系统中的偏见、知识产权盗窃、缺乏透明度、患者安全风险等。
- 第三方风险: 第三方风险不容忽视,需要加强管理。31%的受访者表示其组织拥有完全实施的正式第三方风险管理计划,31%表示计划部分实施,24%表示没有计划,14%表示不确定。25%的受访者表示其组织在过去12个月中经历了重大第三方安全事件,这些事件导致了财务损失、运营中断和/或延迟。50%的受访者报告了业务中断,49%报告了IT中断,43%报告了临床服务中断。
- 内部威胁: 内部威胁是一个关键挑战,需要采取积极措施进行管理。26%的受访者表示其组织拥有正式的内部威胁计划,33%表示没有计划,15%表示不确定。65%的受访者表示其组织没有经历过涉及人工智能的内部威胁事件,24%表示不确定,11%表示经历过。64%的受访者表示其组织没有经历过涉及第三方(如供应商或服务提供商)的内部威胁事件,10%表示经历过,26%表示不确定。
研究结论
医疗机构正在加强其网络安全防御,但仍有改进空间。需要重点关注内部威胁管理、第三方风险管理、人工智能监督等方面。随着威胁环境的不断演变,医疗机构必须保持警惕,确保网络安全能够支持业务和临床护理。通过实施更强大的网络安全防御措施,医疗机构能够更好地保护患者数据和患者安全。持续适应和创新对于应对日益数字化的世界至关重要。