Labcorp llega a un acuerdo con Alaska, por problema de seguridad que afectó a residentes

Juneau, Alaska, América.- Labcorp pagará a Alaska 26.010 dólares y modificará la forma en que supervisa a los proveedores externos, tras una brecha de seguridad ocurrida en 2019 que potencialmente expuso información personal de 82.958 residentes del estado.
Alaska se unió a otros 43 fiscales generales en el acuerdo alcanzado con Laboratory Corporation of America, resolviendo así una investigación multiestatal sobre la brecha de seguridad en American Medical Collection Agency (AMCA), una agencia de cobro de deudas contratada por Labcorp.
Más de 27,5 millones de personas en todo el país se vieron potencialmente afectadas por la brecha de AMCA, y cerca de 10,2 millones eran pacientes de Labcorp, aunque el incidente no implicó una vulneración del sistema informático de Labcorp.
AMCA informó a Labcorp que un usuario no autorizado había accedido a su sistema entre el 1 de agosto de 2018 y el 30 de marzo de 2019. La información almacenada por la agencia de cobros podía incluir nombres y direcciones de los pacientes; también es posible que se hayan expuesto números de teléfono y fechas de nacimiento. Labcorp utilizaba esta empresa para gestionar el cobro de saldos pendientes de pacientes después de que sus propios esfuerzos de recaudación no tuvieran éxito.
Los archivos de AMCA contenían información de facturación y detalles que identificaban al médico que remitió al paciente o la fecha del servicio. Posteriormente, Labcorp supo que también podía haberse incluido información sobre seguros médicos de algunas personas.
Los números de seguridad social también se vieron potencialmente afectados en aquellos casos en que la aseguradora utilizaba dicho número como identificador del suscriptor, según los documentos presentados por Labcorp ante la Comisión de Bolsa y Valores de EE. UU. (SEC). Los resultados de pruebas de laboratorio e información de diagnóstico no estaban almacenados en el sistema afectado de AMCA.
Cuando Labcorp reveló la brecha por primera vez en junio de 2019, indicó que AMCA estaba notificando a unos 200.000 clientes cuyos datos de tarjetas de crédito o cuentas bancarias podrían haber sido vulnerados. Labcorp dejó de enviar nuevas cuentas de cobro a AMCA tras conocer el incidente e impidió que la empresa continuara trabajando en las cuentas pendientes.
Los fiscales generales que participaron en el acuerdo afirmaron que las empresas no pueden transferir la responsabilidad de proteger información confidencial simplemente contratando a un proveedor externo. El acuerdo establece nuevos requisitos sobre cómo Labcorp evalúa y supervisa a dichas empresas.
Labcorp deberá ahora reforzar su proceso de respuesta ante incidentes de seguridad que involucren a proveedores externos y limitar, en la medida de lo posible, la información que comparte con empresas ajenas a la compañía. Será obligatorio contar con un programa específico de gestión de riesgos de proveedores, y Labcorp deberá disponer de herramientas para verificar si las empresas externas cumplen con los requisitos de seguridad.
Las agencias de cobro de deudas se enfrentan a un mayor escrutinio, ya que pueden manejar grandes volúmenes de información financiera y sanitaria perteneciente a múltiples clientes.
Labcorp tendrá que imponer requisitos de ciberseguridad a través de los contratos con estas empresas y exigir evaluaciones de sus prácticas de seguridad. El acuerdo también estipula la separación de los datos que las agencias de cobro manejan para distintos clientes. Un evaluador externo independiente revisará el programa de seguridad de la información de Labcorp, haciendo especial hincapié en la supervisión de los proveedores.
AMCA pagará 2.287.455 dólares a los estados participantes; a Alaska le corresponderán 26.010 dólares. Este pago es independiente de la indemnización que reclamen los pacientes afectados por la brecha de seguridad.
A principios de este año, Labcorp acordó crear un fondo de 35 millones de dólares para resolver demandas colectivas privadas derivadas del mismo incidente. Los pacientes que cumplieran los requisitos podían solicitar un pago en efectivo estimado de 50 dólares o el reembolso de pérdidas documentadas de hasta 5.000 dólares. El plazo para presentar una reclamación finalizó el 3 de septiembre, según el sitio web del acuerdo autorizado por el tribunal.
En 2021, la propia AMCA había llegado a un acuerdo con un grupo de fiscales generales de varios estados que incluía un pago de 21 millones de dólares; dicho pago quedó suspendido debido a la situación financiera de la agencia de cobros. AMCA se había declarado en bancarrota tras perder clientes importantes a raíz de la divulgación de la brecha de seguridad.
Tras el incidente inicial siguieron años de litigios; este verano, Labcorp informó que 23 demandas colectivas relacionadas con la brecha de AMCA se habían consolidado en un tribunal federal de Nueva Jersey, mientras los fiscales generales estatales continuaban con su propia investigación. El nuevo acuerdo resuelve la investigación multiestatal e impone requisitos continuos a Labcorp sobre cómo gestiona a las empresas que reciben datos de pacientes.
(Alaska es un territorio en América, dependiente de Estados Unidos)
