La demande de rançon s'affiche avant l'horaire. Voici exactement quoi faire dans la première heure.
La plupart des rançongiciels en clinique commencent par un seul clic à la réception et se terminent par une décision liée à la PHIPA que personne n'a répétée. Cette trousse gratuite vous donne trois choses utilisables dès aujourd'hui : une liste de contrôle des signaux d'alerte pour les pièces jointes que votre réception ouvre réellement, un plan d'une page « nous sommes verrouillés » à coller près du téléphone, et une liste de contrôle en langage clair de décision d'atteinte à la PHIPA et de notification à la CIPVP. Imprimez-la, affichez-la, et votre équipe sera mieux préparée que la plupart des cliniques du quartier.
- Une liste de contrôle des signaux d'alerte pour la réception, adaptée aux vrais leurres d'accueil de patients, de résultats de laboratoire et d'assurance - pas des conseils génériques sur le pourriel
- Un plan d'intervention d'une page « nous sommes verrouillés » que vous pouvez coller à côté du téléphone de la réception
- Une liste de contrôle de décision d'atteinte à la PHIPA et de notification à la CIPVP de l'Ontario, en langage clair
- Conçue autour de Dexis, Tracker et AbelDent - et nous n'utilisons jamais de renseignements réels sur les patients
Gratuit, sans mur d’inscription. Vous voulez les modèles modifiables ou un coup de main pour le déploiement? Vous n’avez qu’à demander.
Signaux d'alerte à la réception : la liste de contrôle des pièces jointes et des liens
Votre réception ouvre des dizaines de pièces jointes par jour - formulaires d'accueil, résultats de laboratoire, PDF d'assurance et réponses de réclamation. C'est la porte à laquelle frappent les attaquants. Voici la vérification de 30 secondes à faire avant de cliquer, rédigée pour les messages qu'une clinique reçoit réellement. Si deux de ces éléments ou plus sont vrais, arrêtez et vérifiez par téléphone avant d'ouvrir quoi que ce soit.
Le plan d'une page « nous sommes verrouillés » - collez-le près du téléphone
Si un écran affiche une demande de rançon, ou si l'horaire, les dossiers ou l'imagerie ne se chargent pas sur plus d'un ordinateur, traitez cela comme une attaque possible - pas comme un pépin informatique. La première heure détermine à quel point la journée tournera mal. Attribuez ces rôles avant que quoi que ce soit ne survienne ; le moment venu, suivez simplement la liste dans l'ordre.
La liste de contrôle de décision d'atteinte à la PHIPA (Ontario)
En vertu de la Loi de 2004 sur la protection des renseignements personnels sur la santé (PHIPA) de l'Ontario, une clinique est un dépositaire de renseignements sur la santé, et un rançongiciel qui touche des dossiers de patients peut constituer une atteinte à la vie privée même si aucune donnée n'a manifestement été volée - l'« utilisation ou divulgation non autorisée » inclut des dossiers chiffrés, consultés ou copiés par un attaquant. Travaillez ces questions avec votre personne-ressource en protection de la vie privée (et, pour tout aspect juridique, votre avocat). Ceci est une préparation pratique, pas un avis juridique.
Avant la mauvaise journée : cinq choses à faire cette semaine
Cette trousse est pour l'urgence. Ces cinq mesures sont les contrôles discrets et ennuyeux qui font que l'urgence soit n'arrive jamais, soit ne fait presque aucun dégât - ceux qui apparaissent sur chaque demande de cyberassurance et chaque revue de risque PHIPA d'une clinique. Aucun ne nécessite un grand projet.
Imprimez les trois pages, collez le plan « nous sommes verrouillés » à côté du téléphone de la réception, et inscrivez vos numéros de téléphone informatique, d'assurance et de vie privée avant d'en avoir besoin. Ceci est une préparation pratique, pas un avis juridique - confirmez vos obligations en vertu de la PHIPA avec votre propre avocat et les directives actuelles de la CIPVP de l'Ontario.
Une liste de vérification, c’est un début. Un exercice, ça marque durablement.
L’Exercice d’incendie cybernétique mène ces attaques exactes contre votre équipe - en toute sécurité - pour que les réflexes de cetrousse d’outils deviennent une seconde nature. Trois heures, sur place, avec un plan de 30 jours noté.
Est-ce vraiment gratuit, et touchez-vous un jour à nos données de patients ?
C'est gratuit, et non - nous n'utilisons jamais de renseignements réels sur les patients, pour quoi que ce soit. Cette trousse est bâtie à partir des directives publiques de la PHIPA, de la CIPVP de l'Ontario et du Centre canadien pour la cybersécurité, ainsi que de notre propre expérience en clinique. La même règle vaut dans notre formation en direct : aucune donnée réelle de patient, aucun logiciel malveillant, aucune récolte de mots de passe, et personne n'est nommé ni humilié.
Nous avons déjà une entreprise informatique. Est-ce que cela ne nous couvre pas ?
Votre fournisseur informatique garde les systèmes en marche et c'est exactement qui vous appelez dans la première heure - il est sur le plan pour une raison. Mais la plupart des rançongiciels en clinique commencent par un clic humain à la réception, et la décision liée à la PHIPA qui suit vous revient, pas à lui. Cette trousse couvre le volet des gens et des décisions que l'informatique ne peut pas faire à votre place. Votre entreprise informatique est bienvenue dans la salle lorsque nous formons votre équipe.
En quoi est-ce différent de votre Exercice d'intervention cyber ?
Cette trousse est la version imprimée de quelques éléments que nous couvrons. L'Exercice d'intervention cyber est la version en direct, d'environ trois heures, sur place, pour toute votre clinique - votre réception répète le moment de la pièce jointe malveillante, votre équipe parcourt ensemble l'exercice de simulation du verrouillage, et la direction repart avec un plan conscient de la PHIPA, avec un pointage correspondant à votre situation réelle. Lire le plan, c'est bien ; le vivre une fois, c'est ce dont votre équipe se souvient. Réservez un Exercice d'intervention cyber, ou un appel de 20 minutes, quand vous serez prêt.
Plus de ressources dans la bibliothèque de ressources · des questions? contact@bastani.org