Datele medicale sensibile ale pacienților transplantați din Marea Britanie erau trimise în mod curent printr-o rețea de pagere necriptată, a recunoscut un serviciu NHS.
O anchetă a BBC a descoperit că NHS Blood and Transplant (NHSBT) a trimis numele, datele de naștere și tipurile de organe oferite sau necesare membrilor echipelor de transplant din spitale care foloseau pagere, fără să știe că acestea nu erau criptate.
În 2019, pe atunci secretarul Sănătății, Matt Hancock, a anunțat că NHS din Anglia ar trebui să înceteze utilizarea pagerelor până în 2021 , dar unele părți ale organizației au continuat să facă acest lucru.
NHSBT a declarat că „își cere profund regrete” și a raportat încălcarea securității datelor către Comisarul pentru Informații. A adăugat că a încetat acum să mai trimită datele pacienților în acest mod.
Pagerele sunt receptoare radio mici, alimentate cu baterii – populare în anii 1980 și 1990 – care pot primi mesaje text scurte, numere de apelat sau alerte.
Sunt un sistem de comunicare unidirecțional și pot doar primi mesaje, nu și trimite, motiv pentru care au scăzut în mare parte din uzul public, pe măsură ce tot mai mulți oameni au început să poarte telefoane mobile.
Deși NHSBT nu are pagere, folosea un sistem care trimitea mesaje către acestea.
Destinatarii mesajelor de pager nu pot fi urmăriți, prin urmare, NHSBT a declarat că nu este clar dacă informațiile necriptate au fost accesate sau câte persoane ar fi putut fi afectate.
Pagerele au fost folosite inițial deoarece permiteau schimbul rapid de informații. De asemenea, funcționează la o frecvență joasă și pot penetra clădirile și lifturile, în special spitalele – care pot avea pereți îngroșați pentru a proteja oamenii de razele X și alte radiații. De asemenea, au o durată lungă de viață a bateriei.

Date medicale sensibile trimise printr-o rețea de pagere necriptată
NHS este obligat prin lege să protejeze datele pacienților. Ministerul Sănătății a adăugat că, acolo unde „tehnologiile tradiționale” sunt încă utilizate, orice informație despre pacienți ar trebui „gestionată în siguranță și în conformitate cu cerințele de protecție a datelor”.
Ca parte a investigației noastre, BBC a găsit mesaje care depășeau limitele NHSBT.
Sute de mesaje au fost trimise pe parcursul a 10 zile prin rețeaua de pagere de către trusturile de ambulanță, spitale și serviciile de pompieri.
Au fost transmise o varietate de detalii, inclusiv incidente de sănătate mintală, detalii despre medicamente și numele unui pacient care încerca să se sinucidă.
NHSBTNHS Blood and Transplant, care coordonează transplanturile în întreaga țară, a trimis mesaje care detaliau tipurile de organe disponibile, precum și numele, datele de naștere, scorurile de compatibilitate a țesuturilor și factorii de risc pentru imunosupresie (cFR) ai persoanelor care primesc transplanturile.
NHSBT a recunoscut că a fost vorba de o încălcare a securității datelor, după ce a fost alertată de BBC.
Șeful departamentului de transplant de organe al serviciului, Anthony Clarkson, a declarat că acesta folosea un sistem de comunicare urgentă cu echipele de transplant, unde viteza poate fi esențială. Mesajele erau trimise prin e-mail, SMS și, până de curând, prin pagere.
„Acceptăm că a fost o încălcare a securității datelor”, a spus Clarkson.
„Am fost surprinși că aceste mesaje nu erau criptate și că acea vulnerabilitate exista.”
El a adăugat că NHSBT a luat acum măsuri urgente pentru a opri trimiterea oricăror mesaje care conțin informații sensibile către rețeaua de pagere și a lansat o anchetă internă „pentru a se asigura că nu se va mai întâmpla nimic de genul acesta”.

Expertul în tehnologie Luca Arnaboldi a declarat că tehnologia pagerelor – care datează încă din anii 1950, dar a fost utilizată cel mai frecvent din anii 1980 – „nu a fost niciodată menită pentru intimitate”.
Luca Arnaboldi, expert în tehnologie și profesor asistent la Universitatea din Birmingham, a declarat că este foarte îngrijorat de riscurile pe care utilizarea pagerelor le-ar putea prezenta pentru NHS, adăugând că acestea „nu au fost niciodată menite să protejeze confidențialitatea”.
„A transmis mesaje către o zonă extinsă – potențial o clădire întreagă – dar chiar și la nivel național și oricine îl poate primi atâta timp cât se află pe frecvența corectă”, a adăugat Arnaboldi.
„Dacă vreo informație de pe acesta ar fi privată, oricine ar putea să o asculte. Ar putea cauza probleme grave de securitate.”
„În cel mai rău caz, există un jurnal neauditabil al informațiilor scurse.”
„Ceea ce este și mai rău este că nu avem nicio idee ce ar putea face cineva cu așa ceva.”
Compania care deține și operează rețeaua de pagere a declarat că oferă soluții de paginare criptată și mesagerie securizată, „clienții determinând modul în care sunt implementate aceste servicii”.
A adăugat că „nu are nicio vizibilitate sau control asupra conținutului transmis de clienții săi”.
De asemenea, a precizat că termenii și condițiile sale precizează clar că semnalele radio pot fi interceptate și sfătuiește clienții să nu transmită informații sensibile sau personale prin radio sau rețele publice.
Alți utilizatori de pagere au fost Serviciul de Ambulanță de Nord-Vest (NWAS) și Serviciul de Ambulanță din Irlanda de Nord (NIAS), care au trimis mesaje cu detalii despre echipaje, cum ar fi adresele, vârsta pacienților și informații medicale.
Ambele servicii au declarat că mesajele nu includeau numele pacienților, în timp ce NWAS a declarat că pagerele au fost retrase complet, iar pentru NIAS, în mare parte.
Sănătatea și asistența socială în Irlanda de Nord sunt o chestiune descentralizată și, prin urmare, responsabilitatea Departamentului de Sănătate al Irlandei de Nord, mai degrabă decât a Departamentului de Sănătate al Regatului Unit.
BBC a contactat Departamentul de Sănătate al Indiei din Irlanda pentru comentarii.
Un purtător de cuvânt al NIAS a declarat că „va recunoaște întotdeauna cele mai bune practici în Regatul Unit”.
Un purtător de cuvânt al Biroului Comisarului pentru Informații a declarat: „Datele medicale ale oamenilor sunt informații extrem de sensibile, oamenii nu numai că se așteaptă ca acestea să fie gestionate cu atenție și în siguranță, dar organizațiile au și o responsabilitate în temeiul legii.”
„NHS Blood and Transplant ne-a raportat un incident și facem cercetări.”
Departamentul pentru Sănătate și Asistență Socială a declarat că NHS „a făcut progrese în înlocuirea tehnologiei învechite și depune eforturi pentru a se asigura că personalul are acces la instrumente digitale sigure și fiabile, care susțin îngrijirea pacienților în condiții de siguranță și de înaltă calitate”.