Потеря медицинских данных в Nottingham University Hospitals NHS Trust затронула историю доступа к родовым картам за 11 лет: с сентября 2011-го по ноябрь 2022 года. Пациентские данные для лечения удалось восстановить, но журнал, показывающий, кто именно просматривал записи, в большинстве случаев исчез, сообщает Ars Technica. Для IT-команд это неприятное напоминание: бэкап без проверяемых audit logs — это не полноценное восстановление, а красивая табличка в отчете.
Инцидент произошел 18 августа во время рутинной технической операции. IT-специалисты Nottingham University Hospitals NHS Trust, или NUH, создавали копию базы радиотерапии для отчетности. Для этого использовался набор заранее подготовленных компьютерных инструкций, который раньше применялся для другой больничной системы. Один параметр перед запуском не изменили. В итоге процесс отработал не по базе радиотерапии, а по базе родовспоможения и перезаписал ее.
Под удар попала старая база родильных записей NUH. В ней хранились данные женщин и детей, получавших помощь в больницах траста с сентября 2011 года по ноябрь 2022 года. Организация заявила, что проблему подняли по внутренним каналам в течение нескольких минут после обнаружения. Затем NUH привлекла внешних специалистов и проверяла другие источники информации, чтобы вернуть максимум данных.
Главное разделение здесь — между клинической информацией и историей доступа. NUH утверждает, что удалось восстановить данные, связанные с лечением пациентов: заметки врачей, наблюдения, результаты анализов и другую информацию, внесенную в процессе оказания помощи. Но полностью вернуть историю просмотров записей за 11-летний период не получилось. В большинстве случаев траст теперь не сможет подтвердить, просматривал ли конкретный человек конкретную родильную карту в период с сентября 2011-го по ноябрь 2022-го.
Для больницы это не только техническая авария, но и проблема доверия. Журнал доступа к медицинским данным нужен не для красоты и не для галочки в политике безопасности. Он помогает разбирать жалобы, проверять подозрения на несанкционированный доступ, восстанавливать цепочку действий сотрудников и показывать регуляторам, что организация контролирует чувствительные данные. Когда такой журнал исчезает, пациенты получают не ответ, а пробел: возможно, доступ был законным, возможно, его не было вовсе, а возможно, проверить уже нельзя.
NUH отдельно заявила, что инцидент не влияет на текущее лечение пациентов. Также траст утверждает, что из-за этой ошибки никто не получил и не использовал пациентскую информацию неправомерно. Директор NUH по цифровым технологиям и информации Энди Кэллоу сообщил, что организация завершила расследование инцидента, связанного с безопасностью пациентов, и приняла меры для усиления технических контролей и процессов. Какие именно меры внедрены, публично не уточняется.
Контекст делает историю тяжелее. NUH уже находится под более широким расследованием полиции из-за претензий к работе родильных отделений. По материалам обзора, опубликованного в июне, более 500 матерей и детей могли получить потенциально предотвратимый вред или умереть из-за системных проблем в больницах траста. Среди названных факторов — нехватка персонала, недостаточная подготовка сотрудников и игнорирование опасений родителей. На этом фоне потеря медицинских данных перестает быть внутренним IT-сбоем и становится частью вопроса: можно ли вообще реконструировать, что происходило с пациентами и их записями.
Есть и еще один эпизод. В июне 2025 года местное полицейское расследование пришло к выводу, что файл с записями сотен пациенток родильной службы NUH, вероятно, был удален намеренно или злонамеренно. Тогда данные восстановили через несколько дней. Сейчас полиция Ноттингемшира проверяет, влияет ли новая потеря истории доступа на более крупное расследование травм и смертей, связанных с родовспоможением, и могут ли появиться уголовные обвинения. Заместитель главного констебля Роб Гриффин заявил, что на данный момент преступление не установлено.
Для разработчиков и IT-директоров в этой истории нет экзотики. Ошибка не похожа на сложную атаку, zero-day или драму с шифровальщиком. Это обычный сценарий: повторно используемый скрипт, параметр окружения, недостаточная защита от запуска не по той базе, слабая изоляция процедур и отсутствие последнего предохранителя перед необратимой операцией. В зрелой инфраструктуре такие вещи ловят dry run, явные allowlist-проверки, read-only-копии, раздельные права, обязательное подтверждение имени целевой базы и тест восстановления не только данных, но и журналов аудита.
Для бизнеса вывод тоже простой и неприятный: резервное копирование нельзя считать успешным, пока не проверено, какие именно классы данных восстанавливаются. Клиническая запись, журнал доступа, метаданные, цепочка изменений, служебные отметки и отчеты для расследований — разные сущности с разной ценностью. Когда восстанавливается только то, что нужно для продолжения работы, организация может формально вернуться в строй, но потерять доказательную базу. В здравоохранении, финансах и госуслугах это почти всегда больнее, чем кажется на первом созвоне после инцидента.
Потеря медицинских данных в NUH показывает, что главный риск часто сидит не в сложной архитектуре, а в скучной операционной дисциплине: кто запускает скрипты, на каких правах, против какой базы и с каким планом отката. После таких случаев регуляторы и пациенты будут спрашивать не только «есть ли бэкапы», а «можете ли вы доказать, кто, когда и зачем видел мои данные». И этот вопрос постепенно становится стандартным тестом зрелости любой цифровой медицины.