انتقل إلى المحتوى الرئيسي

الصحة - اختراق ISAC للرعاية الصحية 6-3-2026

هذا الأسبوع، الصحة-ISAC®اختراق الرعاية الصحية® يقدم هذا التقرير تحديثًا حول التطورات في مجال الإبلاغ عن الحوادث السيبرانية في الولايات المتحدة والاتحاد الأوروبي. ولا يزال تطوير أنظمة الإبلاغ عن الحوادث السيبرانية وتطبيقها ومراجعتها يمثل مجالًا سياسيًا مليئًا بالتحديات، إذ يوازن بين تزويد السلطات بمعلومات مفيدة وبين إثقال كاهل الجهات المعنية الملزمة بالإبلاغ. ويوضح هذا التحديث كيف يمكن لأعضاء مركز تبادل المعلومات والتحليلات الصحية (Health-ISAC) المساهمة في صياغة سياسات الإبلاغ عن الحوادث السيبرانية الناشئة في الولايات المتحدة، كما يسلط الضوء على الخطوات التي يتخذها الاتحاد الأوروبي لتخفيف العبء عن هذه الجهات.

كتذكير، هذه هي النسخة العامة من مدونة Hacking Healthcare. للحصول على تحليلات وآراء أكثر تعمقًا، انضم إلى H-ISAC واحصل على نسخة TLP Amber من هذه المدونة (المتاحة في بوابة الأعضاء).

إصدار PDF:

 

نسخة النص:

مرحبًا بكم مجددًا في Hacking Healthcare® !

تمرين هوايات الأمريكتين 2026

قبل أن نبدأ مقالنا اليوم، نودّ أن نلفت انتباهكم إلى اقتراب موعد النسخة السابعة من تمرين "هوايات الأمريكتين" السنوي، ونشجع أعضاء "مركز تحليل وتنسيق البنية التحتية الصحية" (Health-ISAC) على تسجيل رغبتهم في المشاركة. يتضمن التمرين ورشة عمل وتمارين محاكاة على مدار يوم كامل، بمشاركة أعضاء "مركز تحليل وتنسيق البنية التحتية الصحية" ووكالات حكومة الولايات المتحدة الأمريكية وقطاعات البنية التحتية الحيوية الأخرى. يهدف التمرين إلى رفع مستوى الوعي بالتحديات التي يواجهها قطاع الرعاية الصحية أثناء وبعد وقوع حادث كبير، وبناء علاقات متينة داخل القطاع الصحي وبين مختلف الجهات الحكومية لتعزيز الفهم والاستجابة وخطط التعافي.

سيُعقد تمرين الهوايات لهذا العام في 24 يونيو في واشنطن العاصمة. يمكن للأعضاء تسجيل اهتمامهم هنا:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

ولمن يرغب في معرفة المزيد، يمكن الاطلاع على تقرير العام الماضي هنا: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

تحديث الإبلاغ عن الحوادث الإلكترونية

أولاً، نقوم بفحص الإشعار المعدل الصادر عن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية ("CISA") بشأن جلسات الاستماع العامة لقانون الإبلاغ عن الحوادث السيبرانية للبنية التحتية الحيوية ("CIRCIA").[أنا] ثم نقوم بتقييم إعلان مجموعة التعاون في مجال الشبكات وأنظمة المعلومات التابعة للاتحاد الأوروبي عن نموذج جديد لتنسيق الإبلاغ عن حوادث NIS2.

جدول زمني جديد لجلسات الحوار المفتوح التي تنظمها وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ضمن برنامج CIRCIA 

بعد مرور أكثر من أربع سنوات على إقراره قانونًا، ومع اقتراب مرور عام على الموعد المتوقع لصدور اللوائح النهائية في خريف العام الماضي، لم يتم الانتهاء من قانون CIRCIA. وقد ساهمت عدة عوامل في هذا التأخير، منها الاعتراضات الكبيرة على المسودة الأولية، وتغيير الإدارة في عام 2024 وما ترتب عليه من إعادة ترتيب أولويات السياسات، والإغلاقات الحكومية الواسعة النطاق التي أثرت على وكالة الأمن السيبراني وأمن البنية التحتية (CISA). وشمل ذلك تأجيل سلسلة من اللقاءات العامة التي أعلنت عنها الوكالة في منتصف فبراير، والتي كان من شأنها أن تُتيح "فرصة إضافية محدودة لتقديم الآراء حول تحسين نطاق وعبء إشعار مقترح وضع اللوائح (NPRM) الخاص بقانون CIRCIA".[الثاني]

بعد عودة وكالة الأمن السيبراني وأمن البنية التحتية (CISA) إلى العمل بعد الإغلاق الحكومي الأخير، أعلنت مؤخرًا عن جدول زمني منقح (ومختصر) لاجتماعات قاعة المدينة.[ثالثا] يقلل الجدول الزمني الجديد عدد الاجتماعات من سبعة إلى أربعة، مع الإبقاء على الجلستين العامتين ودمج قطاعات البنية التحتية الحيوية معًا:

  • الجلسة العامة الأولى - الاثنين، 15 يونيو 2026
  • مجموعة قطاعات البنية التحتية الحيوية (أ) - الثلاثاء، 16 يونيو 2026
    • يشمل قطاع خدمات الطوارئ والرعاية الصحية وقطاع الصحة العامة
  • الجلسة العامة الثانية - الأربعاء، 17 يونيو 2026
  • مجموعة قطاعات البنية التحتية الحيوية (ب) – الخميس، 18 يونيو 2026

من المقرر أن تُعقد كل من هذه الاجتماعات من الساعة 11:30 صباحًا إلى 3:30 مساءً بتوقيت شرق الولايات المتحدة. ومع ذلك، تحتفظ وكالة الأمن السيبراني وأمن البنية التحتية (CISA) بحقها في تمديد الجدول الزمني أو إعادة جدولة أي من الاجتماعات أو إلغائها. وفيما يتعلق بالتعليقات التي تأمل CISA في تلقيها، ينص الإعلان على أنها تبحث عن "أي تحسينات محددة وقابلة للتنفيذ يمكن لـ CISA تطبيقها في القاعدة النهائية لتوضيح أو تخفيف عبء المتطلبات التنظيمية لقانون CIRCIA، مع تعزيز رؤية الحكومة الفيدرالية لمشهد التهديدات السيبرانية لقطاعات البنية التحتية الحيوية".[الرابع]

ومع ذلك، تحدد وكالة الأمن السيبراني وأمن البنية التحتية بعض المواضيع المحددة ذات الأهمية والتي تشمل ما يلي:[الخامس]

  • تتضمن الأمثلة المقترحة للحوادث التي من المحتمل أن تُصنف أو لا تُصنف كحادث إلكتروني كبير، ما إذا كانت الأمثلة التي قدمتها وكالة الأمن السيبراني وأمن البنية التحتية (CISA) دقيقة، وما إذا كانت هناك أنواع أخرى من الحوادث التي من المفيد إدراجها في قائمة أمثلة الحوادث التي من المحتمل أن تُصنف أو لا تُصنف كحادث إلكتروني كبير.
  • الأساليب المحتملة لمواءمة متطلبات الإبلاغ التنظيمي لقانون CIRCIA مع القوانين واللوائح والتوجيهات والسياسات الفيدرالية أو الولائية أو المحلية أو القبلية أو الإقليمية الأخرى القائمة التي تتطلب الإبلاغ عن الحوادث الإلكترونية أو مدفوعات الفدية. كيفية الحد من الازدواجية أو التعارض الفعلي أو المحتمل بين القوانين واللوائح والتوجيهات والسياسات الفيدرالية أو الولائية أو المحلية أو القبلية أو الإقليمية الأخرى ومتطلبات الإبلاغ الخاصة بقانون CIRCIA.

نموذج NIS 2 الموحد للإبلاغ عن الحوادث

في 26 مايو، أعلنت المفوضية الأوروبية أن الاتحاد الأوروبي قد اتخذ "خطوة مهمة نحو تبسيط الامتثال للشركات" بفضل مجموعة التعاون بشأن أنظمة الأمن القومي[السادس] "[الاتفاق] على نماذج مشتركة للإبلاغ عن الحوادث."[السابع] ويزعم الإعلان أن "القوالب توفر شكلاً واضحاً وموحداً للإبلاغ عن الحوادث الإلكترونية" وأنها ستقلل من العبء الإداري الإجمالي الذي تواجهه الكيانات المشمولة بـ NIS2 عند الامتثال لالتزامات الإبلاغ عن الحوادث.[الثامن]

أكدت المفوضية الأوروبية أن "توحيد حقول الإبلاغ في جميع أنحاء الاتحاد الأوروبي سيجعل الامتثال أسهل للشركات، وسيضمن الاتساق ويقلل التعقيد في الوفاء بالتزاماتها بموجب توجيه أمن المعلومات الوطني الثاني (NIS2)، وسيساعد في نهاية المطاف على تعزيز قدرتها على الصمود في وجه تحديات الأمن السيبراني". وأكدت المفوضية مجدداً أن هذا الجهد يتماشى بشكل عام مع جهود التبسيط الأخرى، مثل اقتراح إنشاء نقطة دخول موحدة للإبلاغ عن الحوادث بموجب مبادرة "ديجيتال أومنيبوس".[التاسع]

واختُتم الإعلان بتحديد الخطوات التالية، والتي بموجبها أعلنت المفوضية الأوروبية عن نيتها اعتماد النماذج من خلال قانون تنفيذي، مما يجعلها إلزامية لجميع الدول الأعضاء في الاتحاد الأوروبي.

سنقوم بتحليل ما يمكن توقعه من أخبار NIS2 هذه، وسنحدد بعض اعتبارات المشاركة لـ CIRCIA في قسم العمل والتحليل أدناه.

 

العمل والتحليل
**متضمن مع عضوية Health-ISAC**

 

[أنا] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[الثاني] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[ثالثا] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[الرابع] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[الخامس] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[السادس] أُنشئت مجموعة التعاون في مجال أمن الشبكات والمعلومات بموجب توجيه أمن الشبكات والمعلومات "لضمان التعاون وتبادل المعلومات بين الدول الأعضاء"، وتضم في عضويتها ممثلين عن الدول الأعضاء في الاتحاد الأوروبي، والمفوضية الأوروبية، ووكالة الاتحاد الأوروبي للأمن السيبراني ("ENISA"). وبشكل عام، تدعم المجموعة وتسهل التعاون الاستراتيجي وتبادل المعلومات بين الدول الأعضاء في الاتحاد الأوروبي. ويمكن الاطلاع على معلومات مفصلة حول مسؤولياتها وصلاحياتها في ديباجة توجيه أمن الشبكات والمعلومات 2 (NIS2) من الفقرات 64 إلى 66، وفي الفصل الثالث، المادة 14.

[السابع] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[الثامن] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[التاسع] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov