Das Gesetz verpflichtet das US-Gesundheitsministerium (Department of Health and Human Services, HHS) zu einer Reihe von Maßnahmen:
- Alle privaten Einrichtungen mit Bezug zum Gesundheitswesen sollen Mindeststandards für Cybersicherheit einhalten, etwa Mehrfaktor-Authentifizierung.
- Ein festgelegter Plan mit Cybersicherheitsvorgaben für HHS-Personal soll erweitert und alle zwei Jahre aktualisiert werden.
- Schulungen und bewährte Verfahren sollen den Aufbau von Fachpersonal für Cybersicherheit im Gesundheitswesen unterstützen.
- Einrichtungen im ländlichen Raum sollen Handreichungen zur Cyber-Einsatzbereitschaft erhalten.
- Ein Beauftragter soll Aufsicht und Koordination der Cybersicherheitsaktivitäten innerhalb des HHS leiten.
Zudem soll das HHS gemeinsam mit der Cybersecurity and Infrastructure Security Agency (CISA) Informationen zur Cybersicherheit für Einrichtungen des Gesundheitswesens bereitstellen und einen gemeinsamen Cyberplan erarbeiten, der die Reaktion auf schwerwiegende Vorfälle koordiniert. Unternehmen im Gesundheitswesen müssen künftig außerdem die Gesamtzahl der Betroffenen angeben, wenn sie Personen über den unbefugten Zugriff auf ihre Gesundheitsdaten informieren.
Eingebracht wurde der Entwurf von Senator Bill Cassidy (Republikaner, Louisiana); Unterstützung kam parteiübergreifend von den Senatoren Maggie Hassan (Demokratin, New Hampshire), Mark Warner (Demokrat, Virginia) und Angus King (parteilos, Maine). „Cyberangriffe können Krankenhäuser lahmlegen und private Patientenakten offenlegen“, sagte Cassidy. „In einer Zeit, in der feindselige Akteure zunehmend ausgefeilte Taktiken einsetzen, um in Gesundheitssysteme einzudringen, wird der Health Care Cybersecurity and Resilience Act Leistungserbringern helfen, ihre Abwehr gegen Cyberbedrohungen zu stärken und die Gesundheitsdaten von Patienten zu schützen.“
Warner erklärte, Cyberangriffe auf das Gesundheitssystem könnten für Patienten über Leben und Tod entscheiden und brächten die sensiblen Daten von Millionen Amerikanern in Gefahr. Er sei stolz, das Gesetz durch den Senat gebracht zu haben, und dränge das Repräsentantenhaus zu raschem Handeln; das Gesetz werde die Cybersicherheit stärken, Patienten und ihre Daten besser schützen und ländlichen Leistungserbringern in Virginia und im ganzen Land zusätzliche Werkzeuge zur Abwehr von Cyberbedrohungen geben. Republikanische und demokratische Spitzenvertreter im Repräsentantenhaus äußerten sich auf Anfrage nicht zu dem Entwurf.
Auch die American Hospital Association (AHA), die knapp 5.000 Krankenhäuser, Gesundheitssysteme und andere Einrichtungen vertritt, unterstützt das Vorhaben und lobte insbesondere die vorgesehenen Fördermittel für die Einführung von Sicherheitsmaßnahmen. Zugleich verlangt der Verband Klarheit darüber, ob die Regeln auch für Drittanbieter gelten. Die meisten dem Office of Civil Rights gemeldeten Datenschutzverletzungen mit geschützten Gesundheitsdaten (PHI) gingen auf Hacking-Vorfälle zurück, die sich gegen Leistungserbringer außerhalb von Krankenhäusern richteten, darunter externe Dienstleister und Softwareanbieter, so die AHA. Dritte, die Gesundheitsdaten verarbeiten, sollten denselben Datenschutz- und Sicherheitsstandards unterliegen wie sogenannte Covered Entities und Business Associates.
Als prominentestes Beispiel nannte die AHA den Vorfall bei Change Healthcare, der das US-Gesundheitswesen monatelang beeinträchtigte und Gesundheitsdaten von 190 Millionen Amerikanern offenlegte. In den vergangenen Monaten wurden Dutzende weiterer größerer Datenabflüsse bei Technologieanbietern im Gesundheitswesen bekannt. Das Gesundheitsdatenunternehmen Aesto meldete den Bundesbehörden, dass bei einem Cyberangriff Ende 2025 sensible Informationen von mehr als 9,5 Millionen Menschen abgeflossen sind. Bei Baylor Genetics waren mehr als 2,8 Millionen Menschen betroffen, bei einem Sicherheitsvorfall im März beim Anbieter elektronischer Patientenakten CareCloud weitere 3,7 Millionen.
