Sai sót CNTT tại bệnh viện NHS khiến 11 năm hồ sơ thai sản bị ghi đè
Một lỗi thao tác của con người tại Nottingham University Hospitals NHS Trust đã khiến cơ sở dữ liệu thai sản kéo dài 11 năm bị ghi đè. Dù dữ liệu lâm sàng đã được khôi phục, lịch sử truy cập hồ sơ vẫn không thể phục hồi hoàn toàn, buộc cơ quan chức năng phải vào cuộc.

Sai sót CNTT tại bệnh viện NHS khiến 11 năm hồ sơ thai sản bị ghi đè
Một lỗi thao tác của con người tại Nottingham University Hospitals NHS Trust (NUH) đã khiến cơ sở dữ liệu thai sản kéo dài hơn một thập kỷ bị ghi đè. Dù dữ liệu lâm sàng đã được khôi phục, lịch sử truy cập hồ sơ bệnh nhân vẫn không thể phục hồi hoàn toàn. Sự việc một lần nữa cho thấy những sai sót nhỏ trong vận hành hệ thống có thể gây hậu quả nghiêm trọng.
Chuyện gì đã xảy ra?
Sự cố xảy ra vào ngày 18 tháng 8, khi nhân viên kỹ thuật thực hiện công việc sao chép cơ sở dữ liệu xạ trị để phục vụ báo cáo. Họ sử dụng một bộ hướng dẫn (script) đã được viết sẵn và từng chạy trên một hệ thống bệnh viện khác.
Vấn đề nằm ở chỗ: cần phải thay đổi một cài đặt trước khi chạy, nhưng không ai thực hiện bước này. Kết quả là quy trình chạy nhầm vào cơ sở dữ liệu thai sản Medway cũ của Trust và ghi đè lên toàn bộ dữ liệu về các bà mẹ và trẻ sơ sinh được điều trị từ tháng 9 năm 2011 đến tháng 11 năm 2022.
NUH khẳng định sự cố xuất phát từ lỗi con người và đã được báo cáo lên cấp trên chỉ trong vài phút sau khi phát hiện.
Tin tốt và tin xấu
Về mặt tích cực, Trust đã khôi phục được thông tin lâm sàng cần thiết cho việc chăm sóc bệnh nhân, bao gồm ghi chú, quan sát và kết quả xét nghiệm. Các bệnh nhân thai sản hiện tại và dịch vụ đều không bị ảnh hưởng. NUH cũng cho biết không có thông tin bệnh nhân nào bị truy cập hoặc sử dụng sai mục đích.
Tuy nhiên, phần dữ liệu khó cứu vãn nhất lại là lịch sử kiểm tra truy cập (audit history) – hồ sơ ghi lại ai đã xem hồ sơ thai sản trong suốt 11 năm mà cơ sở dữ liệu bao phủ.
NUH đã không thể khôi phục hoàn toàn hồ sơ kiểm tra cho thấy ai đã xem hồ sơ thai sản từ tháng 9 năm 2011 đến tháng 11 năm 2022.
Điều này đồng nghĩa với việc trong phần lớn trường hợp, Trust có thể sẽ không thể xác định được liệu một cá nhân cụ thể có từng xem hồ sơ thai sản của bệnh nhân trong giai đoạn đó hay không. Đây là hệ quả đặc biệt nghiêm trọng vì liên quan trực tiếp đến quyền riêng tư và trách nhiệm giải trình trong y tế.
Các cơ quan chức năng vào cuộc
NUH đã đưa các chuyên gia bên ngoài vào hỗ trợ và tìm kiếm trong các nguồn thông tin khác để khôi phục càng nhiều dữ liệu càng tốt, nhưng lịch sử truy cập đầy đủ vẫn mất tích.
Các bên liên quan đã được thông báo, gồm:
- Văn phòng Ủy viên Thông tin (ICO) – cơ quan quản lý bảo vệ dữ liệu của Vương quốc Anh
- Cảnh sát Nottinghamshire – đang đánh giá xem liệu việc mất dữ liệu có ảnh hưởng đến Operation Perth hay không, cuộc điều tra về các ca tử vong và thương tích nghiêm trọng liên quan đến bà mẹ và trẻ sơ sinh tại Bệnh viện Nottingham City và Trung tâm Y tế Queen's
NUH cho biết đã hoàn tất điều tra sự cố an toàn bệnh nhân và tăng cường các biện pháp kiểm soát kỹ thuật cũng như quy trình để ngăn chặn sự việc tái diễn.
Phản hồi từ phía bệnh viện
Andy Callow, Giám đốc kỹ thuật số và thông tin tại NUH, đã gửi lời xin lỗi tới các phụ nữ và gia đình bị ảnh hưởng, đồng thời cho biết Trust đã thực hiện "hành động tức thời" để điều tra và khôi phục thông tin.
"Thông tin cần thiết để hỗ trợ chăm sóc bệnh nhân đã được khôi phục và không có ảnh hưởng nào đến dịch vụ thai sản hiện tại hay việc chăm sóc phụ nữ và trẻ sơ sinh ngày nay. Tuy nhiên, cho đến nay, chúng tôi vẫn chưa thể khôi phục hoàn toàn hồ sơ lịch sử cho thấy ai đã xem hồ sơ thai sản từ tháng 9 năm 2011 đến tháng 11 năm 2022."
Bài học cho ngành CNTT
Năm 2026 có vô số cách tinh vi để một tổ chức đánh mất dữ liệu. Nhưng đôi khi, tất cả những gì cần chỉ là một bộ hướng dẫn cũ, một cài đặt sai và một cú nhấn nút thực thi.
Sự cố này là lời nhắc nhở về tầm quan trọng của các nguyên tắc vận hành an toàn:
- Kiểm tra kỹ môi trường đích trước khi chạy bất kỳ script nào, đặc biệt là các script đã được tái sử dụng
- Nguyên tắc đặc quyền tối thiểu – giới hạn quyền ghi vào các cơ sở dữ liệu nhạy cảm
- Sao lưu và kiểm thử khả năng phục hồi định kỳ, bao gồm cả nhật ký kiểm tra truy cập
- Tách biệt môi trường giữa các hệ thống để tránh "vô tình" thao tác nhầm
Đối với các tổ chức y tế và những đơn vị xử lý dữ liệu nhạy cảm tại Việt Nam, đây là bài học đáng lưu tâm: việc tuân thủ quy định bảo vệ dữ liệu cá nhân không chỉ dừng ở việc mã hóa hay phân quyền, mà còn nằm ở kỷ luật vận hành hàng ngày của đội ngũ kỹ thuật.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Bi kịch trớ trêu: Người huấn luyện AI của OpenAI bị sa thải vì dùng AI để huấn luyện AI
22 tháng 9, 2026