Přejít k hlavnímu obsahu

Health-ISAC Hacking Healthcare 6-3-2026

Tento týden přináší publikace Health-ISAC ® s názvem Hacking Healthcare ® aktuální informace o vývoji v oblasti hlášení kybernetických incidentů ve Spojených státech a Evropské unii. Vývoj, implementace a revize režimů hlášení kybernetických incidentů je i nadále oblastí politiky plnou napětí mezi poskytováním užitečných informací orgánům a vytvářením zátěže pro subjekty, které jsou povinny podávat hlášení. Dnešní aktualizace nastiňuje, jak mohou členové Health-ISAC pomoci utvářet vznikající politiky hlášení kybernetických incidentů ve Spojených státech, a nastiňuje kroky, které Evropská unie podniká ke zmírnění zátěže pro subjekty, kterým se hlášení týká.

Připomínáme, že toto je veřejná verze blogu Hacking Healthcare. Chcete-li získat další hloubkovou analýzu a názor, staňte se členem H-ISAC a získejte verzi TLP Amber tohoto blogu (k dispozici na členském portálu.)

Verze PDF:

 

Textová verze:

Vítejte zpět v Hacking Healthcare® !

Americké koníčkové cvičení 2026

Než se pustíme do dnešního článku, rychle se blížíme k sedmému ročníku Americas Hobby Exercise a vyzýváme členy Health-ISAC, aby zvážili registraci svého zájmu o účast. Cvičení je celodenní workshop a simulační cvičení pro členy Health-ISAC, agentury vlády Spojených států (USG) a další sektory kritické infrastruktury. Cvičení je navrženo tak, aby zvýšilo povědomí o problémech, kterým čelí sektor zdravotnictví během a po závažném incidentu, a aby vybudovalo trvalé vztahy v rámci sektoru zdravotnictví a vlády i napříč nimi s cílem posílit porozumění, reakci a plány a aktivity obnovy.

Letošní Hobby Exercise se bude konat 24. června ve Washingtonu, D.C. Členové mohou svůj zájem zaregistrovat zde:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Pro ty, kteří se chtějí dozvědět více, je loňská zpráva k dispozici zde: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Aktualizace hlášení kybernetických incidentů

Nejprve se zabýváme revidovaným oznámením Agentury pro kybernetickou bezpečnost a bezpečnost infrastruktury Spojených států („CISA“) pro úřady v rámci zákona o hlášení kybernetických incidentů v oblasti kritické infrastruktury („CIRCIA“). [i] Poté zhodnotíme oznámení Skupiny pro spolupráci v oblasti sítí a informačních systémů Evropské unie („NIS“) o nové šabloně pro harmonizaci hlášení incidentů NIS2.

Nový rozvrh pro radnice CIRCIA organizace CISA 

Více než čtyři roky po podpisu zákona a blížícím se roce od očekávání konečného vypracování pravidel loni na podzim nebylo CIRCIA dosud dokončeno. K tomuto zpoždění přispěl výrazný odpor k původnímu návrhu, změna administrativy v roce 2024 a s ní spojené změny politických priorit a rozsáhlé uzavření vlády, které ovlivnilo CISA. Patřilo k tomu i zpoždění série zasedání zastupitelstev, která CISA oznámila v polovině února a která by sloužila jako „omezená dodatečná příležitost k poskytnutí informací o upřesnění rozsahu a zátěže oznámení CIRCIA o navrhovaném vypracování pravidel („NPRM“).“ [ii]

Vzhledem k tomu, že CISA se po nedávné vládní blokádě vrátila do provozu, nedávno oznámila revidovaný (a zkrácený) harmonogram zasedání zastupitelstva. [iii] Nový harmonogram snižuje počet zasedání ze sedmi na čtyři, přičemž zachovává dvě obecná zasedání a sdružuje sektory kritické infrastruktury:

  • 1. zasedání – pondělí 15. června 2026
  • Skupina sektorů kritické infrastruktury A – úterý 16. června 2026
    • Zahrnuje sektor záchranných služeb, zdravotnictví a veřejného zdravotnictví
  • 2. obecné zasedání – středa 17. června 2026
  • Skupina sektorů kritické infrastruktury B – čtvrtek 18. června 2026

Každé z těchto setkání je naplánováno na dobu od 11:30 do 3:30 východního času. CISA si však vyhrazuje právo prodloužit harmonogram, změnit termín nebo kterékoli ze setkání zrušit. Pokud jde o zpětnou vazbu, kterou CISA doufá obdržet, oznámení uvádí, že hledají „jakákoli konkrétní, proveditelná vylepšení, která by CISA mohla implementovat v konečném pravidle, aby se objasnila nebo snížila zátěž regulačních požadavků CIRCIA a zároveň se zvýšila viditelnost federální vlády v oblasti kybernetických hrozeb pro sektory kritické infrastruktury.“ [iv]

CISA však identifikuje některá specifická témata zájmu, mezi která patří: [v]

  • Navrhované příklady incidentů, které by pravděpodobně mohly nebo neměly být kvalifikovány jako závažný kybernetický incident, včetně toho, zda jsou příklady uvedené zákonem CISA přesné a zda existují i ​​jiné typy incidentů, které by bylo užitečné zahrnout do seznamu příkladů incidentů, které by pravděpodobně mohly nebo neměly být kvalifikovány jako závažný kybernetický incident.
  • Možné přístupy k harmonizaci požadavků CIRCIA na regulační podávání zpráv s dalšími stávajícími federálními nebo státními, místními, kmenovými nebo teritoriálními (SLTT) zákony, nařízeními, směrnicemi nebo podobnými politikami, které vyžadují hlášení kybernetických incidentů nebo plateb výkupného. Jak omezit skutečnou, pravděpodobnou nebo potenciální duplicitu či konflikt mezi jinými federálními zákony, nařízeními, směrnicemi nebo politikami SLTT a požadavky CIRCIA na podávání zpráv.

Společná šablona NIS 2 pro hlášení incidentů

Dne 26. května Evropská komise oznámila, že EU učinila „významný krok ke zjednodušení dodržování předpisů pro společnosti“ díky tomu, že se Skupina pro spolupráci v oblasti bezpečnosti informací a informací [vi] „[dohodla] na společných šablonách pro hlášení incidentů“. [vii] V oznámení se uvádí, že „šablony poskytují jasný a jednotný formát pro hlášení kybernetických incidentů“ a že sníží celkovou administrativní zátěž, které subjekty zahrnuté do NIS2 čelí při plnění povinností hlášení incidentů. [viii]

Evropská komise zdůraznila, že „harmonizací oblastí hlášení v celé EU bude pro podniky jednodušší dodržovat předpisy a zajistí se konzistence a sníží se složitost plnění jejich povinností v oblasti NIS2, což v konečném důsledku pomůže posílit jejich odolnost v oblasti kybernetické bezpečnosti.“ Komise zopakovala, že toto úsilí je také v širokém souladu s dalšími snahami o zjednodušení, jako je například návrh na jednotné kontaktní místo pro hlášení incidentů v rámci Digital Omnibus. [ix]

Oznámení bylo zakončeno nastíněním dalších kroků, v jejichž rámci Evropská komise uvedla svůj záměr přijmout šablony prostřednictvím prováděcího aktu, čímž se stanou povinnými pro všechny členské státy Evropské unie.

V níže uvedené části Akce a analýza analyzujeme, co lze od těchto zpráv o NIS2 očekávat, a nastíníme některé aspekty zapojení CIRCIA.

 

Akce a analýza
**Součástí členství Health-ISAC**

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing_meleal=utsourceov=utsourceov=list=utsource_utsource

[vi] Skupina pro spolupráci v oblasti NIS byla zřízena směrnicí NIS „za účelem zajištění spolupráce a výměny informací mezi členskými státy“ a její složení zahrnuje zástupce členských států EU, Evropské komise a Agentury EU pro kybernetickou bezpečnost („ENISA“). Obecně podporuje a usnadňuje strategickou spolupráci a výměnu informací mezi členskými státy EU. Podrobné informace o jejích odpovědnostech a pravomocích lze nalézt v bodech odůvodnění 64–66 směrnice NIS2 a v kapitole III, článku 14.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov