Tre måneder. Så længe havde angriberne adgang til systemerne, før nogen opdagede det. I den tid kopierede de 8,5 terabyte sundhedsdata om over 25 millioner borgere.
En virksomhed, patienterne aldrig havde hørt om
Selskabet håndterer administration, afregning og forsikringsdokumentation for sundhedsorganisationer i hele USA.
En ransomware-gruppe fik adgang i oktober 2024. De blev først opdaget i januar 2025.
Næsten tre måneder med fuld adgang til navne, personnumre, kørekort, bankkonti, medicinsk information og forsikringsoplysninger.
Tallet voksede undervejs
Da selskabet oplyste bruddet i april 2025, anslog de 10,5 millioner berørte. I februar 2026 var tallet vokset til over 25 millioner.
Alene i én delstat var 15,4 millioner borgere berørt. Delstatens justitsminister kaldte det potentielt et af de største sundhedsdatabrud i landets historie.
Flere store forsikringsorganisationer var blandt de berørte. Ingen af dem var selv hacket. Deres data lå hos leverandøren.
Mønstret er det vigtige her
I Danmark bruger sundhedsorganisationer også tredjeparter til administration, afregning og databehandling.
Kommuner, regioner og private sundhedsaktører har databehandleraftaler med leverandører, som selv bruger underleverandører.
Persondataforordningen kræver en databehandleraftale. Men en aftale beskytter ikke mod tre måneders uopdaget adgang. En aftale er et juridisk dokument, ikke en kontrol.
Det er samme mekanisme som i angreb, hvor ingen brød ind hos offeret selv. Bruddet sker hos den, der behandler data på jeres vegne.
Tre ting I kan gøre
Lav en liste over, hvilke leverandører der behandler personoplysninger for jer, og hvilke underleverandører de selv bruger. Den står i deres databehandleraftale.
Spørg, hvor længe de gemmer logfiler, og hvor hurtigt de opdager unormal adgang. Er svaret tredive dage, kan et brud på tre måneder ikke rekonstrueres.
Aftal varslingspligt i kontrakten. Hvor hurtigt skal I underrettes, og hvad har I krav på at få at vide.
Hvem behandler jeres data
Ved I, hvilke underleverandører jeres leverandører selv bruger, og hvad der sker, hvis en af dem bliver kompromitteret?
En leverandøraudit kortlægger hele kæden og de rettigheder, hvert led har.
Skal det dokumenteres over for et tilsyn, er en NIS2-audit det format, der bliver bedt om.
Har du brug for at få kæden kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.
Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.




