Акціонери американської медичної корпорації UnitedHealth подали позов проти ради директорів компанії, стверджуючи, що керівництво знало про серйозні прогалини в кіберзахисті ще до масштабного зламу, який торкнувся 190 мільйонів людей. Позивачі наполягають: рішення ради, ухвалені протягом кількох років, фактично розчистили шлях для атаки, що стала одним із найбільших витоків медичних даних в історії США.
Інцидент, про який ідеться в позові, стався в лютому 2025 року, коли хакери отримали доступ до систем дочірньої структури UnitedHealth — Change Healthcare, що обробляє платежі та страхові транзакції для тисяч лікарень і аптек по всій країні. Злам паралізував роботу багатьох медичних закладів на тижні, а згодом з’ясувалося, що зловмисники викрали персональні дані, включно з медичними картками, номерами соціального страхування та фінансовою інформацією, приблизно 190 мільйонів осіб.
Акціонери стверджують, що ще задовго до атаки внутрішні аудити та звіти незалежних експертів вказували на критичні вразливості в системах Change Healthcare, зокрема на відсутність багатофакторної автентифікації та застаріле програмне забезпечення. За версією позивачів, рада директорів UnitedHealth неодноразово отримувала попередження про ризики, але не виділяла достатніх ресурсів на модернізацію кіберзахисту, віддаючи перевагу фінансовим показникам і зростанню бізнесу.
У позові наголошується, що керівництво компанії вводило інвесторів в оману щодо стану інформаційної безпеки, запевняючи у звітах про «надійні заходи захисту даних». Після зламу акції UnitedHealth зазнали значного падіння, а компанія зіткнулася з низкою розслідувань з боку федеральних регуляторів, зокрема Міністерства охорони здоров'я та соціальних служб США, а також із колективними позовами від постраждалих пацієнтів і медичних установ.
Юристи позивачів заявляють, що рада директорів порушила фідуціарні обов'язки, не забезпечивши належний нагляд за кіберризиками, які становлять пряму загрозу для бізнесу та мільйонів клієнтів. Вони вимагають відшкодування збитків, а також зобов'язання компанії впровадити комплексну програму кібербезпеки під наглядом незалежних експертів.
UnitedHealth, один із найбільших медичних конгломератів США з річним доходом понад 370 мільярдів доларів, уже витратив сотні мільйонів доларів на ліквідацію наслідків зламу, включно з виплатами медичним закладам, які втратили доходи через збій у обробці платежів. Компанія також запропонувала постраждалим безкоштовний моніторинг кредитної історії, однак це не зупинило хвилю критики з боку законодавців і правозахисників.
Цей позов є частиною ширшої тенденції: великі корпорації дедалі частіше стикаються з юридичними наслідками через недостатній захист даних клієнтів. Для UnitedHealth справа ускладнюється тим, що йдеться про найчутливішу категорію інформації — медичні записи, розголошення яких може мати довготривалі наслідки для постраждалих, зокрема ризики шахрайства та дискримінації.
Слухання справи призначено на наступний рік, але аналітики прогнозують, що UnitedHealth спробує домогтися відхилення позову, посилаючись на те, що кібератаки є форс-мажором, який неможливо повністю передбачити. Водночас адвокати акціонерів наполягають: керівництво мало діяти набагато раніше, адже ціна бездіяльності вимірюється не лише мільярдами доларів, а й довірою десятків мільйонів пацієнтів.
