IBM ha informado a los reguladores federales que la información personal de 631.000 personas se vio comprometida mediante un «método técnico» que permitió el acceso no autorizado a una base de datos de terceros utilizada por una plataforma de soporte de medicación para pacientes de Johnson & Johnson. IBM dijo que el problema se solucionó, pero ya se han presentado dos demandas.
La violación de datos, que fue divulgada públicamente el mes pasado por IBM y Johnson & Johnson, pero que acaba de publicarse esta semana en el sitio web HIPAA Breach Reporting Tool del Departamento de Salud y Servicios Humanos, también es objeto de al menos dos demandas colectivas federales propuestas. demandas presentadas contra las empresas.
El 2 de octubre, un juez federal del Tribunal de Distrito de Estados Unidos para el Distrito Sur de Nueva York que lleva las dos demandas, que fueron presentadas a finales de septiembre, ordenó que se consolidaran los dos casos.
Cada una de las demandas presenta acusaciones similares contra IBM y Johnson & Johnson, incluidas afirmaciones de que las empresas fueron negligentes al no proteger la información de salud protegida sensible y la información de identificación personal de los individuos contra el acceso no autorizado.
Las demandas buscan daños financieros para los demandantes y miembros del grupo, así como órdenes cautelares para que IBM y Johnson & Johnson mejoren sus prácticas de seguridad de datos.
IBM gestiona la aplicación y la base de datos de terceros que respalda la plataforma Janssen CarePath de Johnson & Johnson, que ofrece servicios y recursos de soporte a los pacientes a los que sus proveedores de atención médica recetan medicamentos Janssen.
La investigación de IBM encontró acceso no autorizado a información personal en la base de datos el 2 de agosto, pero la empresa de tecnología no pudo determinar el alcance del acceso, según el aviso de violación.
IBM, un socio comercial HIPAA de Johnson & Johnson, notifica a los clientes y usuarios de Janssen CarePath cuya información se almacenó en la base de datos afectada.
La información potencialmente comprometida en el incidente incluye nombres de personas, información de contacto, fechas de nacimiento, información del seguro médico e información sobre medicamentos y condiciones asociadas que se proporcionaron a la aplicación Janssen CarePath. Los números de Seguro Social y la información de cuentas financieras no estaban contenidos en la base de datos afectada, dijo IBM.
IBM ofrece a las personas afectadas un año de monitoreo de identidad y crédito gratuito y también ha trabajado con el proveedor de la base de datos «para aumentar los controles de seguridad y reducir la posibilidad de que ocurra un evento similar en el futuro», dijo la compañía.