Основной причиной крупных утечек остаются хакерские атаки и другие IT-инциденты. Если в 2019 году на взломы приходилось 49% зарегистрированных крупных утечек, то в 2023 году их доля достигла 79,7%. По данным портала OCR, в 2025 году взломы и другие IT-инциденты вместе составляли уже более 80% таких случаев. Одновременно утечки из-за потери или кражи устройств и документов, которые преобладали в начале 2010-х годов, стали фиксироваться значительно реже.
Несмотря на относительную стабилизацию числа инцидентов, масштаб крупнейших атак продолжает расти. В 2024 году утечки медицинских данных затронули более 289 млн человек – на 58% больше, чем годом ранее. Главной причиной стал взлом процессинговой компании Change Healthcare, в результате которого были скомпрометированы данные примерно 192,7 млн человек. В 2025 году число пострадавших снизилось примерно до 138,5 млн, однако произошла еще одна крупная атака – на Conduent Business Services, затронувшая более 62,2 млн человек.
В 2026 году крупнейшей зарегистрированной к настоящему моменту стала утечка в страховой компании DentaQuest, затронувшая 15 млн человек. За ней следуют инциденты в Aesto с 9,5 млн пострадавших и Lumexa Imaging – с 5,8 млн. В перечень крупнейших атак года также вошли утечки в AdaptHealth, CareCloud, TriZetto Provider Solutions и Baylor Genetics.
Рост доли хакерских атак подтверждают и другие крупные инциденты 2026 года. В апреле производитель медизделий Medtronic столкнулся с кибератакой, в результате которой были скомпрометированы персональные и медицинские данные более 3,8 млн человек. Ответственность за атаку взяла группировка ShinyHunters. В июне те же злоумышленники заявили о взломе One Medical Seniors – дочерней структуры Amazon в сфере первичной медико-санитарной помощи – и похищении 8,8 Тб архивных данных пациентов. Компания подтвердила несанкционированный доступ к архивному хранилищу, уточнив, что действующие клинические системы и электронные медкарты затронуты не были.
Всего с 2009 по 2025 год OCR получило сообщения о 7 418 утечках медицинских данных, каждая из которых затронула как минимум 500 человек. Совокупно в этих инцидентах было скомпрометировано более 1 млрд записей о пациентах. Одновременно растет нагрузка на регулятора: сотни случаев остаются на стадии расследования, тогда как бюджет OCR, по данным HIPAA Journal, существенно не увеличивался на фоне роста числа киберинцидентов.
