Haos în 18 spitale după un atac cibernetic - intervenții amânate, pacienți fără rețete. Experți: Nu mai e ceva abstract - sunt amenințări împotriva vieții, iar mâine poate fi o criză similară în energie, transport sau banking
Un atac informatic de succes împotriva unui furnizor important pentru sistemul sanitar a dat peste cap activitatea a aproape 20 de spitale din întreaga țară, ducând la anularea unor programări sau imposibilitatea de a emite rețete, aducând astfel în prim-plan riscurile uriașe pe care le pot genera astfel de atacuri în viața de zi cu zi, dar și vulnerabilitățile din sistemele de IT din sectorul pu…
♦ România e vulnerabilă pentru că investește puțin în cybersecurity – de trei ori mai puțin față de Polonia, iar subiectul nu e tratat cu seriozitate ♦ Blocajul din spitale după un atac de succes împotriva unui furnizor important pentru sistemul sanitar ♦ Spitalele afectate folosesc sistemul informatic Hipocrate, creat de compania Romanian Soft Company, înființată în 2000 ♦ Nu este primul atac cibernetic asupra unui spital ♦ Adrian Wiener, medic, deputat USR: „Este grav, este o breșă care afectează dreptul la informații cu caracter personal. Nu m-ar mira ca sistemul Casei să fie asaltat, nu mai are mentenanță, e profund disfuncțional“.
Un atac informatic de succes împotriva unui furnizor important pentru sistemul sanitar a dat peste cap activitatea a aproape 20 de spitale din întreaga țară, ducând la anularea unor programări sau imposibilitatea de a emite rețete, aducând astfel în prim-plan riscurile uriașe pe care le pot genera astfel de atacuri în viața de zi cu zi, dar și vulnerabilitățile din sistemele de IT din sectorul public și privat. Atacul de succes din sectorul sanitar vine la scurt timp după un alt incident în care au fost furate date de la Camera deputaților, inclusiv datele personale ale premierului Marcel Ciolacu.
„Este grav, este o breșă care afectează dreptul la informații cu caracter personal legate de pacienți, diagnostic, spitalizări”, a spus medicul Adrian Wiener, fost manager de spital în Arad, deputat USR. „Oamenii s-au panicat că nu a mers nimic de dimineață. Tot ce s-a putut s-a reprogramat“, a spus pentru ZF Maria Magdalena Copăceanu-Turcu, director financiar-contabil în cadrul Spitalului de ortopedie Azuga. Cu totul, 18 spitale au fost afectate.
Atacurile cibernetice nu mai sunt ceva abstract, ceva care se întâmplă doar în alte țări, ci au devenit un risc pentru securitatea națională care trebuie tratat ca atare, a comentat pentru ZF Andrei Avădănei, CEO al companiei de cybersecurity Bit Sentinel. „Dacă până acum puteam considera că aceste atacuri sunt probleme îndepărtate, specifice marilor puteri precum Statele Unite ale Americii, Marea Britanie ș.a.m.d, realitatea recentă ne-a arătat că nimeni nu este imun, iar România nu face excepție. Securitatea cibernetică nu mai este doar o preocupare a specialiștilor IT, ci o problemă de securitate națională, care necesită o atenție și o implicare sporite din partea tuturor sectoarelor societății dar și din partea autorităților.” Dacă lucrurile nu se schimbă, ne putem confrunta cu situații mai grave, a adăugat Avădănei. „Alte sectoare esențiale precum rețelele de distribuție a apei, sistemele de semaforizare urbană, sistemul energetic, bancar și infrastructură de transport pot deveni, de asemenea, ținte ale hackerilor, generând haos și punând în pericol viața cotidiană a cetățenilor.”
Atacurile expun vulnerabilitățile pe care România le are din cauza unei politici a investițiilor mici în acest domeniu și a lipsei de seriozitate cu care e tratat subiectul, spune Eugen Schwab, vicepreședinte pentru Europa Centrală și de Est al companiei de consultanță și analiză Pierre Audoin Consultants (PAC). „În România se cheltuiește o treime din suma alocată de instituțiile publice și companiile din Polonia pentru securitate cibernetică. (…) Suntem, deci, extrem de vulnerabili atât prin sumele mici alocate, cât și prin nivelul scăzut de seriozitate cu care se tratează aceste aspecte și lipsa acută de formare și educație continuă a utilizatorilor sistemelor informatice critice”.
Atacul din sistemul sanitar a avut un impact imediat pentru că un număr de 18 spitale din țară, de la cele mai mari, județene, la unități orășenești, au avut astfel activitatea îngreunată sau chiar blocată.
Acest atac care a vizat un număr mare de spitale, fără precedent în ultimii ani, arată vulnerabilitatea sistemelor informatice. În plus, numărul de oameni afectați doar de acest atac este de odinul sutelor sau chiar al miilor, având în vedere că în cazul unui singur spital județean ajung zilnic 400-500 de pacienți.
Unele spitale au luat decizia de a reprograma pacienții, în timp ce altele s-au organizat și au scos documentele în forma fizică. Personalul din spitale trebuie să treacă datele în sistem când va redeveni funcțional, astfel încât serviciile medicale să fie decontate ulterior.
Până la închiderea ediției, problema nu era soluționată.
„Este grav, este o breșă care afectează dreptul la informații cu caracter personal, legate de pacienți, diagnostic, spitalizări. Nu știu în ce măsură au fost luate aceste date, pot fi șantajați oamenii. Spitalele sunt beneficiarele acestor platforme, nu au resursă informatică să facă propriile programe de gestiune. S-au mai întâmplat astfel de lucruri și la companii mari, de stat, e un proces dinamic menținerea securității sistemului. Spitalele depind de acești furnizori. Nu m-ar mira ca sistemul Casei să fie asaltat, care nu mai are mentenanță, e profund disfuncțional”, a spus medicul Adrian Wiener, fost manager de spital în Arad, deputat USR.
Atac în lanț
Șase spitale județene din Constanța, Baia Mare, Tâgoviște, Buzău, Slobozia și Pitești au fost afectate de atacul cibernetic. Acestora li se mai adaugă și alte unități mai din Capitală: Institutul Clinic Fundeni, Spitalul Colțea, Institutul Oncologic București, Spitalul Clinic CF2, Sf. Luca.
„De dimineață, la scurt timp după ce am aflat de atac, am organizat activitatea spitalului. Singurele două incoveniente pe care le-am avut au fost că s-au prelungit un pic timpii de așteptare, dar nu semnificativ, iar eliberarea de rețete gratuite și compensate nu s-a putut face în condițiile în care sistemul este închis”, a spus a spus Bogdan Lucian, directorul medical al Spitalului Județean Baia Mare.
În jur de 300 de pacienți se prezintă în urgență la spitalul județean din Baia Mare în decurs de 24 de ore, cărora li se mai adaugă 100 de pacienți copii. În ambulator, mai vin zilnic încă 120 de pacienți pentru consultații. Spitalul județean are 920 de paturi.
„Pacienții au primit documentele medicale la externare scrise, tehnoredactate, pe un șablon pe care l-am conceput, similar cu cel generat de program. Serviciile medicale, în momentul în care platforma va fi funcțională, se vor introduce în sistem și vor fi raportate la Casa de Asigurări de Sănătate. Avem un departament de statistică, cu registratori medicali, care vor face treaba aceasta gradual.“
„Volumul de muncă va fi mare, dar lucrurile se vor putea gestiona”, a mai completat Bogdan Lucian.
În cazul altor spitale, soluția a fost reprogramarea pacienților, acolo unde situația medicală a permis-o.
„Activitatea din spital se desfășoară offline. Pe mulți dintre pacienți i-am reprogramat, care nu au fost urgențe. Oamenii s-au panicat că nu a mers nimic de dimineață. Tot ce s-a putut, s-a reprogramat, era și multă lume și oamenii au plecat când au văzut că nu merge sistemul. Vorbim de câteva zeci de persoane”, a spus pentru ZF Maria Magdalena Copăceanu-Turcu, director Financiar-Contabil în cadrul Spitalului de ortopedie Azuga.
Ambele spitale, și cel din Baia Mare, și cel din Azuga, folosesc sistemul informatic Hipocrate, creat de firma Romanian Soft Company. De altfel, chiar ministrul Sănătății, Alexandru Rafila, a precizat că este vorba de acest sistem. Nu toate spitalele care folosesc Hipocrate au fost afectate însă de atac.
„Noi nu am fost afectați în final, serverul nostru este curat, toate datele pacienților sunt în regulă. Am avut oprită activitatea, acum nu avem internet, dar lucrăm pe Hipocrate în interior. Au fost niște măsuri de protecție luate, este într-adevăr o situație la risc. Folosim sistemul Hipocrate, a fost prin licitație publică. Noi colaborăm cu ei și cu furnizorul de servicii de internet, sunt mai multe măsuri de protecție pe care le-am luat, sunt certificate pe care le cumpărăm pentru că este important să avem grijă de datele pacienților”, a spus Beatrice Mahler, managera Institutului Marius Nasta din Capitală.
Ce spitale au fost expuse direct?
Conform unor surse din piața de IT au fost afectate doar spitalele care rulau soluția Hipocrate din sistemele de IT ale furnizorului (Romanian Software Company SRL), nu și cele care au instalat și rulau soluția pe sistemele proprii de calcul. „Doar spitalele care rulau soluția Hipocrate din cloud au fost afectate”, a precizat o sursă din industrie pentru ZF.
Reprezentanții Romanian Software Company SRL, firma din spatele soluției Hipocrate, nu au putut fi contactați la telefon până la închiderea ediției. Compania nu a răspuns nici unei solicitări de a oferi informații suplimentare despre atac, transmise pe e-mail.
Cine este firma Romanian Soft Company?
Potrivit site-ului propriu, Romanian Soft Company este înființată în anul 2000 și se ocupă cu dezvoltarea și integrarea unor soluții IT&C. Sectoarele de activitate pe care compania le acoperă sunt cele de sănătate, utilități, sector public, industrie, telecomunicații. Compania a implementat proiecte și în țări precum Moldova, Bulgaria, Macedonia, Slovacia, se mai arată pe site-ul propriu.
„Hipocrate reprezintă cercul activităților medicale de spital, paraclinic, imagistică, farmacie, flux de pacienți, programe naționale și ambulatoriu de specialitate reunit cu activitățile complexe de management al resurselor interne, raportare și gestiune financiar-contabilă”, potrivit descrierii de pe site-ul companiei.
În 2008, presa scria despre Romanian Soft Company că estima o cotă de 40% din piața locală de software medical. În 2022 compania a avut afaceri de 13 mil. lei, cu un profit net de 3,2 mil. lei și un număr mediu de 36 de angajați.
Potrivit platformei de analiză financiară Termene.ro, compania este deținută de Gabriel Gheorghe Oprea și Cristina Crăciun în proporție de 8% fiecare, iar restul de 84% revine firmei Genius IT Solutions SRL, în acționariatul căreia apar Silviu Carstea și Alexandra Voicu.
Compania are la activ și sute de contracte de achiziții publice câștigate în ultimii ani. Astfel, din mai 2017 până în prezent, Romanian Soft Company SRL are 439 de contracte de achiziție, cu o valoare cumulată de 34,6 mil. lei, conform datelor din sistemul electronic de achiziții publice disponibile pe portalul lege5.ro.