I dati HR di SickKids esposti, non i sistemi clinici
Per SickKids il punto non è un fermo operativo, ma un’esposizione di privacy: una falla in software di terze parti ha esposto i dati personali di alcuni dipendenti attuali e passati e di candidati, mentre i sistemi clinici e le cartelle dei pazienti restano fuori dall’incidente.
La violazione riguarda il perimetro HR e non la cura. In pratica, informazioni pensate per il recruiting o la gestione del personale sono finite fuori dal controllo dell’ospedale senza toccare l’infrastruttura che supporta l’attività clinica, quindi il danno si misura in confidenzialità e ricadute amministrative, non in interruzione del servizio.
Per chi esternalizza funzioni HR o di applicant tracking, la distinzione è netta: una debolezza nel software di un fornitore può aprire uno spazio di esposizione dati senza trasformarsi in impatto sui sistemi core. Qui resta una violazione contenuta, ma reale, del solo dominio dati del personale.