诺沃库尔(Novocure)披露,其一家子公司在2026年8月中旬发现,部分公司信息系统遭到未授权访问。公司截至披露时的调查显示,有限的患者、医疗服务提供者和员工信息被访问;但医疗治疗设备未被访问,运营能力没有受到影响,全部系统均可正常运行。
1
哪些患者信息被访问?
受影响人数最多的一组涉及逾1400份美国患者记录。这些记录中被访问的信息仅为诺沃库尔的内部患者编号。公司表示,这些编号仅用于内部用途,且这批记录中没有患者姓名或其他身份识别信息被访问。
1
另有一组规模较小的患者:美国西部地区不足50名患者的相关数据包含额外的身份识别信息。诺沃库尔在提交给美国证券交易委员会(SEC)的文件中,没有说明具体涉及哪些识别项。
1
医疗服务提供者和员工的信息包括什么?
公司表示,被访问的数据还包括:
- 与诺沃库尔合作的医疗服务提供者的常规联系信息;
- 员工联系信息,包括职务和电话号码。
1
文件没有披露受影响的医疗服务提供者和员工人数。
1
哪些内容未被攻破?
诺沃库尔称,未授权方没有访问其医疗治疗设备。公司还表示,这起事件没有损害其运营能力,所有系统仍完全可用。
1
对于医疗健康企业而言,这一区别尤为关键:该公司披露的是一起信息安全及数据暴露事件,而非已报告的治疗设备遭入侵或业务系统停摆。
公司采取了哪些应对措施?
发现事件后,诺沃库尔称其已启动网络安全响应计划、实施遏制措施,并展开内部调查。同时,公司聘请了独立网络安全取证专家协助调查,包括审查被访问的数据。
1
公司表示,正评估其通知义务,并将按要求发出通知,其中包括通知受影响患者。
1
是否预计造成重大财务影响?
在2026年9月1日提交的文件中,诺沃库尔表示,基于当时掌握的信息,公司认为该事件没有、也不太可能对其财务状况或经营业绩造成重大影响。由于调查仍在进行,这一判断反映的是披露当日所获得的信息。
1
放在2026年医疗行业网络事件中看:影响差异很大
诺沃库尔的披露发生在医疗和医疗技术公司接连遭遇网络事件的背景下,但不同事件的后果差别明显:
- **雅培(Abbott)**表示,两起涉及内部系统的独立事件均未影响其运营。
- **美敦力(Medtronic)**称,针对其企业IT网络的攻击未影响产品、患者需求、生产或配送,预计也不会对业务及财务业绩产生重大影响。
- **西氏医药服务(West Pharmaceutical Services)**表示,遭攻击后已恢复运营,预计不会对其2026年财务展望造成重大影响。
- **史赛克(Stryker)**则报告订单处理、生产和客户交付受到严重干扰;路透社还报道称,部分患者手术被推迟。
- **波士顿科学(Boston Scientific)**报告全球运营受扰,包括用于处理和发运客户订单的系统。
18
- **诺和诺德(Novo Nordisk)**称,未授权方从内部IT系统复制了部分信息,其中包括一些临床试验患者的数据。
因此,诺沃库尔事件的核心结论很明确:患者相关数据和联系信息被访问,其中包括逾1400个内部患者编号,以及不足50名患者的额外身份识别信息;但截至其提交文件时,公司报告称治疗设备未被访问,运营也未中断。
1