Casi come quello di Change Healthcare, l’azienda statunitense che gestisce i servizi di elaborazione dei pagamenti e fatturazione nel settore sanitario, hanno mostrato con particolare evidenza quanto il rischio legato alle identità e agli accessi possa estendersi ben oltre il perimetro IT.
L’attacco ransomware del 2024, considerato uno dei più grandi data breach mai registrato nel settore sanitario con circa 193 milioni di persone coinvolte, ha avuto conseguenze che hanno riguardato non solo la protezione dei dati, il bilancio e l’immagine aziendale, ma anche l’operatività e l’erogazione delle cure. L’incidente ha infatti provocato interruzioni nell’elaborazione delle richieste di rimborso e ritardi nell’assistenza a causa di debolezze sistemiche nei controlli degli accessi.
È questo il punto da cui partire per comprendere l’evoluzione dell’Identity and Access Management (IAM) in settori critici come l’healthcare. Settori in cui gestione debole delle identità e degli accessi non è più un rischio IT isolato, ma una vulnerabilità operativa legata all’interruzione di servizi essenziali, e quindi reputazionale e finanziaria, che riguarda l’intera organizzazione. Per i manager del settore sanitario, quindi, le soluzioni di IAM non possono più essere considerate esclusivamente “tecnologia di sicurezza”.
Perché l’IAM è diventato un rischio enterprise
Le organizzazioni sanitarie devono garantire che le persone corrette possano accedere solo a certi sistemi e ai dati di specifici pazienti, nel momento appropriato e alle condizioni previste. A rendere questo compito particolarmente complesso è la necessità di combinare protezione di informazioni altamente sensibili con la velocità e la criticità dei flussi di lavoro clinici.
Inoltre il numero e la varietà dei punti di accesso aumentano ulteriormente la superficie di rischio nell’healthcare: workstation condivise, dispositivi mobili e accessi remoti convivono con ruoli professionali dinamici, sistemi legacy, cartelle cliniche elettroniche e applicazioni cloud. Questa frammentazione unitamente al fatto che medici, collaboratori e personale possono cambiare anche ruolo, sede e reparto, rendendo ancora più difficile applicare controlli di identità uniformi. A questo si aggiunge il problema della password fatigue che può favorire comportamenti poco sicuri nel personale e aumentare l’esposizione al furto delle credenziali.
Il risultato è un equilibrio complesso che impatta non solo sulla sicurezza. Un accesso che tiene conto solo dei requisiti di cybersecurity può risultare troppo lento o difficile e quindi può rallentare l’attività clinica, mentre controlli insufficienti possono aumentare il rischio di accessi non autorizzati e di esfiltrazione di dati sensibili con ricadute economiche e reputazionali molto rilevanti.
Il passwordless è una direzione strategica
In questo scenario, il passaggio all’autenticazione passwordless rappresenta una delle principali direttrici di evoluzione dell’IAM in healthcare. Le password continuano infatti a costituire un punto debole e il passwordless consente di superarlo grazie a modalità di autenticazione come biometria, autenticazione di prossimità, smart card e hardware token.
Ancora una volta, il beneficio non riguarda soltanto la sicurezza. Un accesso più rapido può semplificare i flussi di lavoro clinici, ridurre il rischio di furto delle credenziali, diminuire il carico sul IT service desk e migliorare l’esperienza degli operatori e dei pazienti. Per questo, dal punto di vista degli executive, il passwordless non è semplicemente una nuova soluzione tecnologica da aggiungere ai sistemi esistenti, ma una componente della strategia con cui l’organizzazione può combinare riduzione del rischio cyber e maggiore efficienza operativa, oltre a una piena adesione alle normative. Un aspetto che spiega perché il tema stia, in maniera crescente, interessando non solo i CIO e i CISO.
I dati mostrano tuttavia che il percorso è ancora in una fase iniziale. Secondo la ricerca di Imprivata “The State of Passwordless Authentication in Healthcare: Ending Password Pain”, l’85% dei responsabili IT e della sicurezza intervistati considera l’autenticazione passwordless “molto importante” o “mission-critical” per il futuro della sicurezza e dell’efficienza in ambito healthcare, ma solo il 7% delle organizzazioni ha completato l’adozione del passwordless per il personale clinico e non clinico (*).
Dall’autenticazione statica a quella basata sul rischio
Il passwordless rappresenta però una componente dell’evoluzione della strategia IAM che deve oggi essere in grado di adattare i requisiti di autenticazione in funzione del contesto e dei segnali di rischio.
In questa direzione, l’autenticazione adattiva e risk-based permette infatti di modificare il livello di verifica richiesto sulla base delle condizioni in cui avviene l’accesso. In questo modo è possibile rafforzare i controlli quando il livello di rischio aumenta, mantenendo al tempo stesso un accesso più fluido nei normali flussi operativi.
A completare questo approccio sono la gestione semplificata dell’accesso da dispositivi mobili, la verifica biometrica dell’identità e il monitoraggio degli accessi. Quest’ultimo elemento permette sia di identificare potenziali rischi cyber che di supportare gli audit e la compliance alle normative sempre più stringenti in quanto è un ulteriore aspetto che sta aumentando l’attenzione nei confronti delle soluzioni IAM anche nel management.
L’IAM entra nell’agenda del board
Il motivo per cui questi aspetti assumono un valore che va oltre l’IT è nelle conseguenze che il problema di accesso può produrre sull’intera organizzazione. Un attacco ransomware, infatti, può impedire l’accesso ai dati dei pazienti e ritardare l’erogazione delle cure. Controlli degli accessi insufficienti possono aumentare il rischio di accessi non autorizzati o di esposizione dei dati. La continua frizione tecnologica può contribuire al burnout del personale e dei professionisti sanitari, mentre una gestione non corretta delle informazioni può generare rischi anche legali, finanziari e per la sicurezza dei pazienti.
Quando le conseguenze di una gestione debole delle identità riguardano contemporaneamente sicurezza, operations, finance, conformità normativa e reputazione, l’IAM non può più essere considerato una responsabilità esclusiva dell’IT. La gestione delle identità diventa infatti parte della capacità dell’organizzazione, sia di proteggere i dati che di mantenere operativi i propri servizi e garantire continuità ai processi da cui dipende l’assistenza ai pazienti.
È in questa prospettiva che l’IAM dovrebbe essere considerato anche all’interno di un approccio in cui i rischi tecnologici vengano valutati in relazione al loro possibile impatto sull’intera organizzazione. Per i responsabili aziendali, questo significa non limitarsi a valutare quanto siano efficaci i controlli sulle identità e gli accessi da un punto di vista meramente tecnologico, ma comprendere anche quali conseguenze potrebbero derivare dalla compromissione di un’identità o da un accesso non autorizzato oppure dall’indisponibilità dei sistemi. E il caso di Change Healthcare ha mostrato già cosa può accadere quando questo rischio si manifesta su larga scala e quali conseguenze può avere.
A cura di Gilberto Bonutti, Regional Sales Manager & Head of Italy di Imprivata
(*) I dati citati provengono dalla seguente ricerca di Imprivata: https://www.imprivata.com/resources/ebooks/state-passwordless-authentication-healthcare-ending-password-pain
