HUSin laboratoriovirhe lähetti 70 henkilön tiedot väärille vastaanottajille

HUSin laboratoriovirhe lähetti 70 henkilön tiedot väärille vastaanottajille
Arkistokuva – Wikimedia Commons (Bengt Oberger), CC BY-SA 4.0.

Espoo, 28.8.2026. HUSin laboratoriossa on tapahtunut henkilötietojen tietoturvaloukkaus, jossa 70 henkilön henkilötietoja ja tutkimustuloksia lähti väärille vastaanottajille. Virhe tapahtui 25.8.2026 tietojärjestelmän vaihdon yhteydessä.

HUS julkaisi tapauksesta tiedotteen 28.8.2026 kello 13.53. Organisaation mukaan virheellinen lähettäminen koski yksityislääkärin lähetteellä laboratoriossa asioineita henkilöitä.

Ketä virhe koskee?

HUSin mukaan 18 laboratoriossa asioinutta henkilöä sai omien tutkimustulostensa yhteydessä muiden ihmisten tietoja. Virheelliset asiakirjat toimitettiin joko tavallisena postina tai OmaPosti-palveluun.

Väärille vastaanottajille lähteneissä asiakirjoissa oli yhteensä 70 henkilön tietoja. Luku 18 tarkoittaa väärää aineistoa vastaanottaneiden määrää, kun taas 70 tarkoittaa niiden henkilöiden määrää, joiden tietoja paljastui toiselle ihmiselle.

Mitä tietoja lähti väärin?

HUS kertoo aineiston sisältäneen henkilötietoja ja laboratoriotutkimusten tuloksia. Organisaatio ei eritellyt 28.8.2026 julkaistussa tiedotteessaan tarkkoja tutkimuksia tai kaikkia asiakirjoissa olleita henkilötietoja.

Tarkemman erittelyn puuttuessa yksittäisten tietojen sisältöä tai arkaluonteisuutta ei pidä arvailla. Kyseessä on kuitenkin terveyttä koskevien tietojen tietoturvaloukkaus, josta HUS tekee ilmoitukset tietosuojavaltuutetulle.

Miten virhe huomattiin?

Virhe tuli HUSin tietoon 26.8.2026, kun vääriä tietoja saaneet henkilöt ottivat yhteyttä organisaatioon. Tapaukseen liittynyt tietojärjestelmä poistettiin käytöstä.

HUS ei kertonut tiedotteessaan, oliko virhe havaittavissa järjestelmän omasta valvonnasta ennen asiakkaiden yhteydenottoja. Tarkempaa teknistä juurisyytä tai järjestelmän nimeä ei myöskään julkaistu.

Mitä väärän aineiston saanut tekee?

HUS pyytää toisen henkilön tietoja saanutta tuhoamaan väärät tiedot tai ottamaan yhteyttä HUSiin lisäohjeiden saamiseksi. Ohje koskee sekä postitse että OmaPostiin saapunutta aineistoa.

Väärää aineistoa ei tule jakaa eteenpäin, kopioida tai käyttää. HUSin omaa ohjeistusta kannattaa noudattaa erityisesti silloin, kun vastaanottaja ei ole varma, kuinka sähköisessä muodossa saapunut aineisto poistetaan asianmukaisesti.

Miten omat tulokset saa?

HUS keskeytti virheen vuoksi 25.8.2026 yksityislääkärin lähetteellä laboratoriossa asioineiden henkilöiden tulosten lähettämisen. Keskeytys oli 28.8.2026 julkaistun tiedotteen mukaan edelleen voimassa.

Yli 12-vuotias henkilö voi tarvittaessa hakea omat tuloksensa HUSin laboratoriosta henkilöllisyystodistusta vastaan. HUS ilmoitti pyrkivänsä lähettämään tulokset asiakkaille mahdollisimman pian, mutta tarkkaa toimituspäivää ei annettu.

Liittyikö tapaus Espooseen?

HUSilla on laboratoriopalveluja Espoossa, esimerkiksi Jorvin sairaalassa. Tietoturvaloukkausta koskevassa tiedotteessa ei kuitenkaan nimetty laboratorioita tai kuntia, joissa virheen kohteena olleet asiakkaat asioivat.

Tiedon perusteella ei siksi voida päätellä, tapahtuiko yksikään virheellinen lähetys Espoossa otetun näytteen jälkeen. Espoolaisia koskeva näkökulma perustuu siihen, että HUS tuottaa laboratoriopalveluja kaupungissa ja että yksityislääkärin lähetteellä HUSin laboratoriossa asioineet voivat kuulua tiedotteessa kuvattuun ryhmään.

Oliko kyse kyberhyökkäyksestä?

HUS ei kuvannut tapausta ulkopuoliseksi kyberhyökkäykseksi. Organisaation mukaan virhe syntyi tietojärjestelmän vaihdon yhteydessä.

Tämä kertoo virheen tilanteesta, mutta ei vielä sen tarkkaa teknistä mekanismia. HUS ei 28.8.2026 julkaistussa tiedotteessa selostanut esimerkiksi sitä, miten eri henkilöiden asiakirjat yhdistyivät tai miksi järjestelmä ei estänyt virheellistä lähetystä.

Korjaavat toimet ovat alkaneet

HUS ilmoitti poistaneensa kyseisen tietojärjestelmän käytöstä, tiedottavansa tietojen paljastumisesta asianomaisille kirjeitse ja tekevänsä tarvittavat ilmoitukset tietosuojavaltuutetulle.

Toimet voivat estää saman järjestelmän kautta syntyviä uusia virheitä ja auttaa asianomaisia selvittämään tilanteensa. Ne eivät kuitenkaan poista jo tapahtunutta tietojen paljastumista. Tapauksen jatkoarvioinnissa keskeistä on selvittää tekninen juurisyy ja varmistaa, että tulosten lähettäminen voidaan palauttaa käyttöön turvallisesti.

Lähteet