메뉴
BL
r/artificial 19일 전

팔란티어, 영국 국민건강서비스 환자 데이터 무제한 접근 승인

IMP
8/10
핵심 요약

영국 국민건강서비스(NHS)가 데이터 분석 기업 팔란티어(Palantir) 등 외부 직원들에게 식별 가능한 환자 데이터에 대한 '무제한 관리자' 권한을 부여하는 내부 지침을 마련했습니다. 이는 기존의 개별적인 접근 승인 방식에서 벗어난 것으로, 대규모 데이터 유출 및 공공 신뢰 하락에 대한 우려가 보안 전문가들을 중심으로 제기되고 있습니다.

번역된 본문

영국의 파이낸셜 타임스(FT) 보도에 따르면, 영국 국민건강서비스(NHS)가 연합 데이터 플랫폼(FDP) 구축 작업을 진행하면서 팔란티어를 포함한 외부 기업 소속 직원들에게 식별 가능한 환자 데이터에 대한 '무제한 접근' 권한을 부여하고 있습니다.

FT가 입수한 내부 브리핑 노트에 따르면, 이번 변화는 데이터가 가명화(pseudonymised)되어 다른 시스템과 공유되기 전의 '데이터 안전 구역'으로 불리는 국가 데이터 통합 테넌트(NDIT)와 관련이 있습니다. NHS 잉글랜드는 팔란티어 직원들에게 NDIT 및 식별 가능한 환자 데이터에 대한 '무제한 접근'을 허용하는 '관리자(admin)' 역할을 부여할 예정입니다. 이러한 조치는 팔란티어 직원뿐만 아니라 FDP 구축에 투입된 외부 컨설팅 업체 직원들에게도 적용될 수 있습니다.

이러한 변화는 개인이 NDIT에서 작업할 때마다 특정 데이터 세트에 대해 명확한 데이터 접근 승인을 받아야 했던 기존의 관행과는 확연한 변화를 의미합니다. FT에 따르면, 이번 브리핑 노트는 외부 근로자들이 "필요한 모든 개별 데이터 접근 승인(CDA)을 신청하는 것이 너무 불편하다"며 동일한 수준의 권한을 요청했음을 기록하고 있습니다.

NHS 잉글랜드 대변인은 디지털 헬스 뉴스에 "NHS는 환자 데이터 접근을 관리하기 위해 엄격한 정책을 가지고 있으며, 규정 준수 여부를 확인하기 위해 정기적인 감사를 수행한다"며, "외부 접근이 필요한 모든 사람은 정부 보안 인가를 받아야 하며, NHS 잉글랜드의 이사급 이상 직원의 승인을 받아야 한다"고 밝혔습니다.

그러나 2026년 4월에 작성된 이 브리핑 문서는 강화된 권한을 부여하는 것이 '환자 데이터 보호 및 적절한 사용과 접근 보장' 측면에서 '대중의 신뢰 상실 위험'을 초래할 수 있음을 인정하고 있습니다.

팔란티어 측은 "NHS를 포함한 모든 고객에게 우리는 법적으로 '데이터 처리자'로 지정되어 있으며, 고객이 '데이터 통제자' 역할을 한다"며, "이는 팔란티어 소프트웨어가 고객의 지시에 따라서만 정확하게 데이터를 처리하는 데 사용될 수 있음을 의미한다"고 반박했습니다.

한편, 사이버 보안 자문 서비스 기업인 The AbedGraham Group의 설립자 사이프 아베드(Saif Abed)는 "최근 영국 바이오뱅크 사태에서 교훈을 얻지 못한 것 같다"며, "관리자 권한을 대규모로 부여하는 것은 절대 안일하게 결정해서는 안 되며, 한 번의 관리자 권한 탈취나 내부자 위협이 영국 환자 데이터 관련 전례 없는 규모의 데이터 유출로 이어질 수 있다"고 경고했습니다.

미국의 데이터 분석 기업 팔란티어는 2023년 NHS 산하 조직 간의 데이터를 연결하는 FDP를 제공하기 위해 3억 3천만 파운드(약 560억 원) 규모의 계약을 체결했습니다. 이 회사의 NHS 참여는 윤리적 우려 등을 낳으며 매우 논란이 되어 왔습니다.

원문 보기
원문 보기 (영어)
Palantir to be granted ‘unlimited access’ to NHS patient data AI and Data , News 11 May 2026 Credit: Below the Sky / Shutterstock.com --> Jordan Sollof November 24, 2021 NHSE plans to give Palantir and other external staff “admin” roles with broad access to identifiable patient data on the federated data platform (FDP) The move marks a shift from case-by-case access approvals and has raised internal concerns about risks to public trust and data security Critics warn expanded access could increase the risk of a major data breach, while the NHS and Palantir say strict controls and oversight remain in place The NHS is granting staff from companies including Palantir ‘unlimited access’ to identifiable patient data while working on its federated data platform (FDP), the Financial Times (FT) reported. The change, outlined in an internal briefing note seen by the FT, relates to the National Data Integration Tenant (NDIT), described as a “safe haven for data” before it is “pseudonymised” and shared with other systems, the report said. NHS England will create an “admin” role, granting Palantir staff “unlimited access” to the NDIT and identifiable patient data, the FT added. As well as Palantir employees, this could include staff from consultancy firms who have been drafted in to work on the FDP. The change marks a clear shift from the current practice, which requires any individual working with the NDIT to apply for clear data access for specific data sets. An NHS England spokesperson told Digital Health News : “The NHS has strict policies in place for managing access to patient data and carries out regular audits to ensure compliance — including monitoring the work of engineers helping to set up the central data collection platform that will track NHS performance and help improve care for patients. “Anyone external requiring access must have government security clearance and be approved by a member of NHS England staff at director level or above.” The briefing document, written by a senior NHS data official in April 2026, acknowledges that granting enhanced permissions could mean there is a “risk of loss of public confidence” when it comes to “safeguarding patient data and ensuring appropriate use and access to it”. While broad access was originally intended only for NHSE employees with security clearance, the FT reported that the briefing noted that external workers had requested the same permissions “as it is too inconvenient to apply for all of the necessary individual CDAs”. A Palantir spokesperson told the FT: “To the NHS, and all our customers, we are designated by law as a ‘data processor’, with our customers “data controllers”. “That means that Palantir software can only be used to process data precisely in line with the instruction of the customer. “Using the data for anything else would not only be illegal but technically impossible due to granular access controls overseen by the NHS.” “This is not only about Palantir, hence we have referred to non-NHSE staff, but there is currently considerable public interest and concern about how much access to patient data Palantir/Palantir staff have,” the briefing states. The note recommends that a cap be placed on the number of external admins with access to the NDIT, which should also be time-limited and regularly reviewed. Saif Abed, founding partner of cybersecurity advisory services at The AbedGraham Group , told Digital Health News : “I fear lessons have not been learnt from the recent UK Biobank incident which itself is a national scandal. “Granting admin access should never be done lightly and certainly not at scale. We are one admin compromise, such as with an Infostealer malware, or insider threat away from a data breach of unseen proportions in terms of UK patient data.” US data analytics firm Palantir signed a £330m contract in 2023 to provide the FDP, which connects data across NHS organisations. The company’s involvement has been highly controversial, with ethical concerns around its links to the US Immigration and Customs Enforcement (ICE), leading to the government admitting that it could consider alternatives to Palantir’s FDP when the contract reaches its break clause. Subscribe To Our Newsletters Find out more Subscribe to our newsletter Email Subscribe Subscribe To Our Newsletter Digital Health Digest Digital Health Main Newsletter List Intelligence Round-up List Digital Health Daily Newsletter First Name Last Name Email Address: Job Title: Organisation: Leave this field empty if you're human: --> Tags FDP NHS England NHS Federated Data Platform NHSE Palantir Patient data