DentaQuest varsler datainnbrudd som rammer over 23 millioner mennesker
Tannforsikringsadministratoren DentaQuest har varslet et datainnbrudd som ifølge selskapets eget varsel rammer flere enn 23 millioner mennesker, skriver Security Affairs 27. juli 2026. Uvedkommende hadde tilgang til systemene mellom 17. og 20. mai 2026, og innbruddet ble oppdaget 20. mai. Utpressingsgruppen ShinyHunters har tatt på seg ansvaret og hevder å ha stjålet 234 GB data, som gruppen publiserte på sitt lekkasjenettsted etter at forhandlingene om løsepenger brøt sammen. DentaQuest er en del av Sun Life U.S. Dental og omtales som den største administratoren av tannhelseytelser i de amerikanske Medicaid- og CHIP-programmene, med virksomhet i alle 50 delstater.
Hva som skjer teknisk
Ifølge varselet omfatter de eksponerte opplysningene navn, adresser, amerikanske personnumre, medlemsnumre og Medicaid- og Medicare-identifikatorer, samt tann- og synshelseopplysninger som behandlernavn, diagnoser, behandlinger og faktureringsdetaljer. Omtalen nevner i tillegg fødselsdatoer, kjønn, telefonnumre og innmeldingsopplysninger. Hvordan angriperne kom seg inn, er ikke opplyst i omtalen, og det sies heller ikke hvilke systemer som ble berørt.
Hendelsesforløpet følger et mønster som nå er etablert håndverk hos utpressingsgrupper: data stjeles, et krav stilles, og når betalingen uteblir, publiseres materialet. Publiseringen er selve pressmiddelet, og den gjør skaden varig, siden opplysningene ikke kan trekkes tilbake. Omfangstallene bør leses med et forbehold. Selskapets varsel oppgir flere enn 23 millioner berørte, mens analysen av de publiserte filene ifølge Security Affairs fant 2,6 millioner unike e-postadresser og om lag 1,7 millioner personnumre. Tallene måler ulike ting, og avstanden mellom dem er ikke forklart i omtalen. DentaQuest tilbyr berørte 24 måneder med kredittovervåking, svindelstøtte og bistand ved identitetstyveri.
Hva det betyr for deg som eier databehandleravtalene
Helseopplysninger er blant de mest sensitive kategoriene personopplysninger som finnes, og de eldes ikke. Et stjålet passord kan byttes, men en diagnose og et personnummer følger den berørte livet ut. Det viktigste her er etter vår mening leverandørleddet. En administrator som behandler ytelser på vegne av andre, samler data fra mange oppdragsgivere på ett sted, og blir dermed et mål der ett innbrudd rammer alle kundene samtidig. Det er den risikoen du overtar når du setter behandlingen ut til en leverandør.
Under GDPR ville et tilsvarende brudd utløst varslingsplikt til Datatilsynet innen 72 timer, og varsling til de berørte uten ugrunnet opphold. Tidslinjen i denne saken, med oppdagelse 20. mai og offentlig varsel 27. juli, er derfor et nyttig utgangspunkt for din egen ledergruppe. Hvor lang tid ville dere brukt, og vet databehandlerne deres hva de skal varsle dere om, og når? Vi mener databehandleravtaler uten konkrete varslingsfrister er et hull som er billig å tette før hendelsen og dyrt å oppdage etterpå.
Berigo anbefaler
- Kartlegg hvilke leverandører som behandler person- og helseopplysninger på virksomhetens vegne, og hvor dataene faktisk lagres.
- Gjennomgå databehandleravtalene og krev konkrete varslingsfrister ved brudd, ikke bare en generell varslingsplikt.
- Øv på 72-timersløpet fra oppdagelse til melding til Datatilsynet, med et realistisk leverandørscenario.
- Begrens datamengden hos hver leverandør til det avtalen faktisk krever, slik at et brudd hos én ikke eksponerer alt.
- Avklar på forhånd hvem som eier kommunikasjonen med berørte når bruddet skjer hos en leverandør.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt