Înapoi la toate articolele
    Awarely Monitor
    9 min3 surse

    Ransomware la spital: ușile și HVAC-ul au fost afectate

    Un incident ransomware confirmat la Health Sciences Centre din Winnipeg a afectat accesul prin uși și sistemele HVAC, în timp ce activitatea clinică a continuat. Cazul arată de ce reziliența spitalului trebuie să includă automatizarea clădirii, siguranța fizică și proceduri manuale testate, nu doar IT-ul clinic.

    Shared Health a confirmat la 10 august 2026 că un incident ransomware a afectat anumite sisteme de mentenanță ale Health Sciences Centre din Winnipeg, cel mai mare spital din Manitoba. Domeniul confirmat include accesul prin uși și sistemele de încălzire, ventilație și climatizare. Este un incident cyber cu efect operațional fizic, nu doar o aplicație de birou indisponibilă.

    Aceeași declarație oficială arată că îngrijirea pacienților și activitatea clinică au continuat fără întrerupere, iar investigația nu identificase efecte asupra pacienților. Shared Health a mai spus că, la acel moment, nu păreau afectate alte sisteme, că a notificat guvernul provinciei și a implicat experți externi. Conducerea spitalului a suplimentat prezența personalului de securitate și siguranță instituțională la intrări cât timp controlul ușilor era afectat.

    Aceste limite contează. Dovezile publice susțin un incident ransomware asupra sistemelor de mentenanță ale clădirii. Nu stabilesc compromiterea aplicațiilor clinice, a dosarelor pacienților sau a dispozitivelor medicale, furtul de date ori vătămarea pacienților. CBC și CTV au publicat independent declarația atribuită Shared Health; niciuna dintre relatări nu identifică atacatorul, calea inițială sau o cerere de răscumpărare.

    02

    Ce este confirmat și ce rămâne necunoscut

    Relatările care adaugă lifturile în lista sistemelor afectate depășesc detaliile atribuite Shared Health de CBC și CTV. Până la publicarea unui domeniu mai larg de către autoritatea de sănătate, formularea defensabilă rămâne uși și HVAC. La fel, „afectat” nu explică dacă fiecare controler a eșuat, a intrat într-o stare sigură, a pierdut managementul central sau a necesitat operare manuală.

    • Confirmat de Shared Health: ransomware-ul a afectat anumite sisteme de mentenanță la Health Sciences Centre
    • Impact operațional confirmat: controlul accesului prin uși și sistemele de încălzire, ventilație și climatizare au fost afectate
    • Poziția de continuitate la publicare: îngrijirea pacienților și activitatea clinică au rămas disponibile, fără impact identificat asupra pacienților
    • Răspuns confirmat: autoritățile provinciale au fost notificate, au fost implicați experți externi și a crescut prezența securității fizice
    • Necunoscut public: vectorul, produsul sau furnizorul afectat, atacatorul, persistența, răscumpărarea, accesul ori exfiltrarea datelor și termenul restabilirii complete
    03

    De ce sistemul clădirii aparține threat model-ului spitalului

    Spitalele depind de tehnologie operațională și building-management systems pentru acces controlat, circulația aerului, temperatură, presiune și condițiile de mediu. Funcțiile stau lângă activitatea clinică chiar dacă sunt administrate de echipa de facilities sau de contractori externi. O defecțiune poate schimba accesul în zone restricționate, necesarul de personal și menținerea spațiilor sensibile în parametri.

    Incidentul din Manitoba arată distincția dintre disponibilitatea serviciului și livrarea sigură a serviciului. Sistemele clinice pot fi online în timp ce oamenii execută verificări manuale, păzesc intrări sau mută deciziile operaționale în proceduri de urgență. Un dashboard care arată platforma de dosare medicale ca sănătoasă nu demonstrează că spitalul funcționează normal în ansamblu.

    Pentru organizațiile europene, managementul riscului NIS2 trebuie să includă sistemele și furnizorii care susțin serviciul esențial, nu doar activele etichetate „IT”. Entitățile din sănătate au nevoie de proprietari și decizii de continuitate pentru badge access, HVAC, building automation, lifturi, energie, refrigerarea medicamentelor și alte dependențe cyber-fizice, deși în acest incident sunt confirmate numai ușile și HVAC-ul.

    04

    Auditul anterior face din testare, nu predicție, lecția centrală

    În decembrie 2024, Auditor General Manitoba a concluzionat că Shared Health avea un plan și resurse pentru răspuns la incidente, dar trebuia să testeze planul prin exerciții, să îmbunătățească training-ul și să finalizeze planul de comunicare externă. Auditul arăta că nu toți membrii echipei de incident response primiseră training, procedurile pentru ransomware și extorcare erau încă în dezvoltare, iar în perioada auditată nu fusese executat niciun exercițiu de scenariu.

    Auditul nu a prezis incidentul și nu dovedește că o anumită lipsă l-a provocat. Oferă context de guvernanță documentat: exista un plan scris, dar organizația nu îl demonstrase încă prin exerciții. Răspunsul din 2026, cu activitate clinică menținută alături de măsuri fizice compensatorii, arată exact de ce exercițiile trebuie să includă facilities, securitate, conducere clinică, comunicare, furnizori și autorități.

    05

    Cinci decizii pentru conducerea spitalelor și serviciilor critice

    Sunt decizii de management deoarece echipa tehnică nu poate hotărî singură dacă o secție rămâne deschisă, o intrare poate funcționa manual sau un inginer extern poate fi reconectat în timpul containment-ului. Autoritatea, fallback-ul și standardul de dovadă trebuie să existe înainte să înceapă apelul de incident.

    • Definește proprietarul fiecărui activ de building management, calea de rețea, furnizorul, accesul remote, starea sigură și procedura manuală
    • Separă IT-ul clinic, IT-ul corporativ și rețeaua de facilities, documentează numai căile de încredere necesare și monitorizează traficul dintre ele
    • Stabilește dinainte cine poate izola segmentul de facilities, opri accesul furnizorului, trece la control local sau accepta temporar un risc fizic
    • Definește praguri pentru uși, flux de aer, temperatură și presiunea încăperilor care declanșează relocare clinică, pază suplimentară sau închidere parțială
    • Conservă dovezile din controlere, gateway-uri, identitate, VPN, endpoint și rețea înainte de reconstrucție, păstrând acțiunile de siguranță ca prioritate
    06

    Un exercițiu tabletop de 45 de minute

    Măsoară exercițiul prin timpul deciziei și calitatea dovezilor, nu prin faptul că participanții au găsit eventual un răspuns. Indicatorii utili includ timpul până la identificarea proprietarului activului, validarea stării fizice, revocarea accesului furnizorului, procentul controlerelor critice cu operare locală testată și timpul pentru aprobarea unui mesaj public corect.

    • Minutul 0: consola de facilities afișează o notă de răscumpărare și managementul central al badge-urilor nu mai răspunde; aplicațiile clinice funcționează
    • Minutul 10: mai multe uși controlate necesită pază, iar o alarmă de temperatură nu poate fi verificată de la distanță
    • Minutul 20: furnizorul de mentenanță cere acces remote de urgență printr-un cont de suport nou
    • Minutul 30: un jurnalist întreabă dacă s-au furat datele pacienților, dar forensics nu a stabilit accesul la date
    • Minutul 40: conducerea trebuie să decidă ce servicii continuă, ce se izolează, cine este notificat și ce poate fi comunicat public
    07

    Dovezi pentru reziliența NIS2

    Organizațiile românești și europene nu trebuie să copieze un calendar canadian de raportare în NIS2. Ele trebuie să își evalueze propriul domeniu legal și impactul real. Cerința transferabilă este dovada: inventar cu active cyber-fizice, responsabilități ale furnizorilor, arhitectură segmentată, proceduri de continuitate exersate, decizii de incident, verificări de restabilire și lecții atribuite unor proprietari.

    Awarely Monitor ajută echipele să lege vulnerabilitățile și evenimentele operaționale de active, proprietari, statusul răspunsului și dovezi pentru audit. Pentru mediile clinice și de clădire, obiectivul este un răspuns demonstrabil la patru întrebări: ce serviciu depinde de activ, cine îl poate izola, cum continuă serviciul și cum dovedim restabilirea sigură?

    08

    Concluzie

    Health Sciences Centre a continuat să trateze pacienți în timp ce răspundea unui ransomware care a afectat ușile și HVAC-ul. La nivelul descris public, continuitatea este un rezultat important, dar nu dovedește că incidentul a fost minor sau complet rezolvat. Lecția durabilă este că securitatea unui spital nu se termină în camera serverelor sau la dosarul electronic. Include fiecare funcție controlată digital de care depinde siguranța și disponibilitatea mediului fizic de îngrijire.

    Surse și verificare

    Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

    AWARELY Intelligence

    Continuă documentarea

    Vezi toate articolele