يُقدّم برنامج "اختراق الرعاية الصحية " التابع لـ Health- ISAC® هذا الأسبوع تحديثًا حول التطورات في مجال الإبلاغ عن الحوادث السيبرانية في الولايات المتحدة والاتحاد الأوروبي. ولا يزال تطوير أنظمة الإبلاغ عن الحوادث السيبرانية وتطبيقها ومراجعتها يُمثّل مجالًا سياسيًا مليئًا بالتحديات، إذ يتأرجح بين تزويد السلطات بمعلومات مفيدة وبين إثقال كاهل الجهات المُلزمة بالإبلاغ. ويُبيّن تحديث اليوم كيف يُمكن لأعضاء Health-ISAC المساهمة في صياغة سياسات الإبلاغ عن الحوادث السيبرانية الناشئة في الولايات المتحدة، كما يُوضّح الخطوات التي يتخذها الاتحاد الأوروبي لتخفيف العبء على هذه الجهات.
كتذكير، هذه هي النسخة العامة من مدونة Hacking Healthcare. للحصول على تحليلات وآراء أكثر تعمقًا، انضم إلى H-ISAC واحصل على نسخة TLP Amber من هذه المدونة (المتاحة في بوابة الأعضاء).
إصدار PDF:
نسخة النص:
مرحبًا بكم مجددًا في Hacking Healthcare® !
تمرين هوايات الأمريكتين 2026
قبل أن نبدأ مقالنا اليوم، نودّ أن نلفت انتباهكم إلى اقتراب موعد النسخة السابعة من تمرين "هوايات الأمريكتين" السنوي، ونشجع أعضاء "مركز تحليل وتنسيق البنية التحتية الصحية" (Health-ISAC) على تسجيل رغبتهم في المشاركة. يتضمن التمرين ورشة عمل وتمارين محاكاة على مدار يوم كامل، بمشاركة أعضاء "مركز تحليل وتنسيق البنية التحتية الصحية" ووكالات حكومة الولايات المتحدة الأمريكية وقطاعات البنية التحتية الحيوية الأخرى. يهدف التمرين إلى رفع مستوى الوعي بالتحديات التي يواجهها قطاع الرعاية الصحية أثناء وبعد وقوع حادث كبير، وبناء علاقات متينة داخل القطاع الصحي وبين مختلف الجهات الحكومية لتعزيز الفهم والاستجابة وخطط التعافي.
سيُعقد تمرين الهوايات لهذا العام في 24 يونيو في واشنطن العاصمة. يمكن للأعضاء تسجيل اهتمامهم هنا:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
ولمن يرغب في معرفة المزيد، يمكن الاطلاع على تقرير العام الماضي هنا: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
تحديث الإبلاغ عن الحوادث الإلكترونية
أولًا، نتناول بالبحث الإشعار المُعدَّل الصادر عن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية ("CISA") بشأن جلسات الاستماع العامة لقانون الإبلاغ عن الحوادث السيبرانية للبنية التحتية الحيوية ("CIRCIA"). [i] ثم نقيّم إعلان مجموعة التعاون في مجال الشبكات وأنظمة المعلومات التابعة للاتحاد الأوروبي ("NIS") عن نموذج جديد لتوحيد الإبلاغ عن الحوادث وفقًا لبروتوكول NIS2.
جدول زمني جديد لجلسات الحوار المفتوح التي تنظمها وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ضمن برنامج CIRCIA
بعد مرور أكثر من أربع سنوات على إقراره قانونًا، ومع اقتراب مرور عام على الموعد المتوقع لصدور اللوائح النهائية في خريف العام الماضي، لم يتم الانتهاء من قانون CIRCIA. وقد ساهمت عوامل عديدة في هذا التأخير، منها الاعتراضات الكبيرة على المسودة الأولية، وتغيير الإدارة في عام 2024 وما ترتب عليه من إعادة ترتيب أولويات السياسات، والإغلاقات الحكومية الواسعة النطاق التي أثرت على وكالة الأمن السيبراني وأمن البنية التحتية (CISA). وشمل ذلك تأجيل سلسلة من اللقاءات العامة التي أعلنت عنها الوكالة في منتصف فبراير، والتي كان من شأنها أن تُتيح "فرصة إضافية محدودة لتقديم آراء حول تحسين نطاق وعبء إشعار مقترح وضع اللوائح (NPRM) الخاص بقانون CIRCIA". [ii]
بعد عودة وكالة الأمن السيبراني وأمن البنية التحتية (CISA) إلى العمل بعد الإغلاق الحكومي الأخير، أعلنت مؤخرًا عن جدول زمني مُعدّل (ومُختصر) لاجتماعاتها العامة. [iii] يُقلّص الجدول الجديد عدد الاجتماعات من سبعة إلى أربعة، مع الإبقاء على الجلستين العامتين ودمج قطاعات البنية التحتية الحيوية معًا.
- الجلسة العامة الأولى - الاثنين، 15 يونيو 2026
- مجموعة قطاعات البنية التحتية الحيوية (أ) - الثلاثاء، 16 يونيو 2026
- يشمل قطاع خدمات الطوارئ والرعاية الصحية وقطاع الصحة العامة
- الجلسة العامة الثانية - الأربعاء، 17 يونيو 2026
- مجموعة قطاعات البنية التحتية الحيوية (ب) – الخميس، 18 يونيو 2026
من المقرر أن تُعقد كل من هذه الاجتماعات من الساعة 11:30 صباحًا إلى 3:30 مساءً بتوقيت شرق الولايات المتحدة. ومع ذلك، تحتفظ وكالة الأمن السيبراني وأمن البنية التحتية (CISA) بحقها في تمديد الجدول الزمني أو إعادة جدولة أي من الاجتماعات أو إلغائها. وفيما يتعلق بالتعليقات التي تأمل CISA في تلقيها، ينص الإشعار على أنها تبحث عن "أي تحسينات محددة وقابلة للتنفيذ يمكن لـ CISA تطبيقها في القاعدة النهائية لتوضيح أو تخفيف عبء المتطلبات التنظيمية لقانون CIRCIA مع تعزيز رؤية الحكومة الفيدرالية لمشهد التهديدات السيبرانية لقطاعات البنية التحتية الحيوية". [iv]
ومع ذلك، تحدد وكالة الأمن السيبراني وأمن البنية التحتية بعض المواضيع المحددة ذات الأهمية والتي تشمل: [v]
- تتضمن الأمثلة المقترحة للحوادث التي من المحتمل أن تُصنف أو لا تُصنف كحادث إلكتروني كبير، ما إذا كانت الأمثلة التي قدمتها وكالة الأمن السيبراني وأمن البنية التحتية (CISA) دقيقة، وما إذا كانت هناك أنواع أخرى من الحوادث التي من المفيد إدراجها في قائمة أمثلة الحوادث التي من المحتمل أن تُصنف أو لا تُصنف كحادث إلكتروني كبير.
- الأساليب المحتملة لمواءمة متطلبات الإبلاغ التنظيمي لقانون CIRCIA مع القوانين واللوائح والتوجيهات والسياسات الفيدرالية أو الولائية أو المحلية أو القبلية أو الإقليمية الأخرى القائمة التي تتطلب الإبلاغ عن الحوادث الإلكترونية أو مدفوعات الفدية. كيفية الحد من الازدواجية أو التعارض الفعلي أو المحتمل بين القوانين واللوائح والتوجيهات والسياسات الفيدرالية أو الولائية أو المحلية أو القبلية أو الإقليمية الأخرى ومتطلبات الإبلاغ الخاصة بقانون CIRCIA.
نموذج NIS 2 الموحد للإبلاغ عن الحوادث
في 26 مايو، أعلنت المفوضية الأوروبية أن الاتحاد الأوروبي قد اتخذ "خطوة هامة نحو تبسيط امتثال الشركات" بفضل "اتفاق مجموعة التعاون المعنية بأمن الشبكات والمعلومات [vi] على نماذج موحدة للإبلاغ عن الحوادث." [vii] ويزعم الإعلان أن "النماذج توفر صيغة واضحة وموحدة للإبلاغ عن الحوادث الإلكترونية" وأنها ستخفف العبء الإداري الإجمالي الذي تواجهه الكيانات الخاضعة لتوجيهات NIS2 عند الامتثال لالتزامات الإبلاغ عن الحوادث. [viii]
أكدت المفوضية الأوروبية أن "توحيد حقول الإبلاغ في جميع أنحاء الاتحاد الأوروبي سيُسهّل على الشركات الامتثال، ويضمن الاتساق ويُقلل التعقيد في الوفاء بالتزاماتها بموجب توجيه أمن المعلومات الوطني (NIS2)، مما سيُساعد في نهاية المطاف على تعزيز قدرتها على مواجهة تحديات الأمن السيبراني". وأكدت المفوضية مجددًا أن هذا الجهد يتماشى بشكل عام مع جهود التبسيط الأخرى، مثل اقتراح إنشاء نقطة دخول موحدة للإبلاغ عن الحوادث بموجب مبادرة "ديجيتال أومنيبوس". [ix]
واختُتم الإعلان بتحديد الخطوات التالية، والتي بموجبها أعلنت المفوضية الأوروبية عن نيتها اعتماد النماذج من خلال قانون تنفيذي، مما يجعلها إلزامية لجميع الدول الأعضاء في الاتحاد الأوروبي.
سنقوم بتحليل ما يمكن توقعه من أخبار NIS2 هذه، وسنحدد بعض اعتبارات المشاركة لـ CIRCIA في قسم العمل والتحليل أدناه.
العمل والتحليل
**متضمن مع عضوية Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[رابعًا] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[ت] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] أُنشئت مجموعة التعاون في مجال أمن الشبكات والمعلومات بموجب توجيه أمن الشبكات والمعلومات "لضمان التعاون وتبادل المعلومات بين الدول الأعضاء"، وتضم في عضويتها ممثلين عن الدول الأعضاء في الاتحاد الأوروبي، والمفوضية الأوروبية، ووكالة الاتحاد الأوروبي للأمن السيبراني ("ENISA"). وبشكل عام، تدعم المجموعة وتُسهّل التعاون الاستراتيجي وتبادل المعلومات بين الدول الأعضاء في الاتحاد الأوروبي. ويمكن الاطلاع على معلومات تفصيلية حول مسؤولياتها وصلاحياتها في ديباجة توجيه أمن الشبكات والمعلومات 2 (NIS2) من الفقرات 64 إلى 66، وفي الفصل الثالث، المادة 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- الموارد والأخبار ذات الصلة
- عملية العلامات الحيوية: اختبار إجهاد من نوع فريد لتقييم مرونة القطاع الصحي في مجال الأمن السيبراني
- ماذا يتضمن قانون أمريكا؟
- تقديم وكلاء الذكاء الاصطناعي إلى هويتك
- ارتفعت الهجمات الإلكترونية على قطاع الرعاية الصحية بنسبة 14% في النصف الأول من عام 2026
- ما الذي يبحث عنه قادة الأمن السيبراني في موظفيهم؟ هذه المهارات الثلاث تتفوق على الشهادات والخبرة.
- مراقبة مستمرة لسطح الهجوم وتقييم متطور للهندسة الاجتماعية
- أصبحت شبكات المستشفيات أهدافًا في الحرب السيبرانية، وهي غير مجهزة للتعامل معها.
- مجموعة أدوات إدارة المخاطر البشرية للمشتريات
- مقال رأي: التصيد الاحتيالي عبر الإنترنت يتحدى طريقة تفكيرنا في التصيد الاحتيالي
- اختراق بيانات شركة DentaQuest يؤثر على 15 مليون مريض
