Přejít k hlavnímu obsahu

Health-ISAC Hacking Healthcare 6-3-2026

Tento týden Health-ISAC®'s Hacking Healthcare® poskytuje aktuální informace o vývoji v oblasti hlášení kybernetických incidentů ve Spojených státech a Evropské unii. Vývoj, implementace a revize režimů hlášení kybernetických incidentů je i nadále oblastí politiky plnou napětí mezi poskytováním užitečných informací orgánům a vytvářením zátěže pro subjekty, které jsou povinny podávat hlášení. Dnešní aktualizace nastiňuje, jak mohou členové Health-ISAC pomoci utvářet vznikající politiky hlášení kybernetických incidentů ve Spojených státech, a nastiňuje kroky, které Evropská unie podniká ke zmírnění zátěže pro subjekty, kterým se hlášení týká.

Připomínáme, že toto je veřejná verze blogu Hacking Healthcare. Chcete-li získat další hloubkovou analýzu a názor, staňte se členem H-ISAC a získejte verzi TLP Amber tohoto blogu (k dispozici na členském portálu.)

Verze PDF:

 

Textová verze:

Vítejte zpět v Hacking Healthcare® !

Americké koníčkové cvičení 2026

Než se pustíme do dnešního článku, rychle se blížíme k sedmému ročníku Americas Hobby Exercise a vyzýváme členy Health-ISAC, aby zvážili registraci svého zájmu o účast. Cvičení je celodenní workshop a simulační cvičení pro členy Health-ISAC, agentury vlády Spojených států (USG) a další sektory kritické infrastruktury. Cvičení je navrženo tak, aby zvýšilo povědomí o problémech, kterým čelí sektor zdravotnictví během a po závažném incidentu, a aby vybudovalo trvalé vztahy v rámci sektoru zdravotnictví a vlády i napříč nimi s cílem posílit porozumění, reakci a plány a aktivity obnovy.

Letošní Hobby Exercise se bude konat 24. června ve Washingtonu, D.C. Členové mohou svůj zájem zaregistrovat zde:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Pro ty, kteří se chtějí dozvědět více, je loňská zpráva k dispozici zde: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Aktualizace hlášení kybernetických incidentů

Nejprve se zabýváme revidovaným oznámením Agentury pro kybernetickou bezpečnost a bezpečnost infrastruktury Spojených států („CISA“) pro radnice v rámci zákona o hlášení kybernetických incidentů v kritické infrastruktuře („CIRCIA“).[I] Poté hodnotíme oznámení Skupiny pro spolupráci v oblasti sítí a informačních systémů Evropské unie („NIS“) o nové šabloně pro harmonizaci hlášení incidentů NIS2.

Nový rozvrh pro radnice CIRCIA organizace CISA 

Více než čtyři roky po podpisu zákona a blížícím se roce od očekávání konečného vypracování pravidel loni na podzim nebylo CIRCIA dosud dokončeno. K tomuto zpoždění přispěl výrazný odpor k původnímu návrhu, změna administrativy v roce 2024 a s ní spojené změny politických priorit a rozsáhlé uzavření vlády, které ovlivnilo CISA. Patřilo k tomu i zpoždění série zasedání zastupitelstev, která CISA oznámila v polovině února a která by sloužit jako „omezená dodatečná příležitost k poskytnutí informací o upřesnění rozsahu a zátěže oznámení CIRCIA o navrhovaném tvorbě pravidel („NPRM“).“[Ii]

Vzhledem k tomu, že CISA byla po nedávném uzavření vlády obnovena a funguje, nedávno oznámila revidovaný (a zkrácený) harmonogram zasedání městského úřadu.[Iii] Nový harmonogram snižuje počet schůzí ze sedmi na čtyři, přičemž dvě obecná zasedání zůstávají pohromadě a sektory kritické infrastruktury se sdružují:

  • 1. zasedání – pondělí 15. června 2026
  • Skupina sektorů kritické infrastruktury A – úterý 16. června 2026
    • Zahrnuje sektor záchranných služeb, zdravotnictví a veřejného zdravotnictví
  • 2. obecné zasedání – středa 17. června 2026
  • Skupina sektorů kritické infrastruktury B – čtvrtek 18. června 2026

Každá z těchto schůzek je naplánována na dobu od 11:30 do 3:30 východního času. CISA si však vyhrazuje právo harmonogram prodloužit, přeložit nebo zrušit kteroukoli ze schůzek. Pokud jde o zpětnou vazbu, kterou CISA doufá obdržet, oznámení uvádí, že hledají „jakákoli konkrétní, proveditelná vylepšení, která by CISA mohla implementovat v konečném pravidle, aby se objasnila nebo snížila zátěž regulačních požadavků CIRCIA a zároveň se zvýšila viditelnost federální vlády v oblasti kybernetických hrozeb pro sektory kritické infrastruktury“.[Iv]

CISA však identifikuje některá specifická témata zájmu, mezi která patří:[proti]

  • Navrhované příklady incidentů, které by pravděpodobně mohly nebo neměly být kvalifikovány jako závažný kybernetický incident, včetně toho, zda jsou příklady uvedené zákonem CISA přesné a zda existují i ​​jiné typy incidentů, které by bylo užitečné zahrnout do seznamu příkladů incidentů, které by pravděpodobně mohly nebo neměly být kvalifikovány jako závažný kybernetický incident.
  • Možné přístupy k harmonizaci požadavků CIRCIA na regulační podávání zpráv s dalšími stávajícími federálními nebo státními, místními, kmenovými nebo teritoriálními (SLTT) zákony, nařízeními, směrnicemi nebo podobnými politikami, které vyžadují hlášení kybernetických incidentů nebo plateb výkupného. Jak omezit skutečnou, pravděpodobnou nebo potenciální duplicitu či konflikt mezi jinými federálními zákony, nařízeními, směrnicemi nebo politikami SLTT a požadavky CIRCIA na podávání zpráv.

Společná šablona NIS 2 pro hlášení incidentů

Evropská komise 26. května oznámila, že EU díky Skupině pro spolupráci v oblasti bezpečnosti informací a informací učinila „významný krok ke zjednodušení dodržování předpisů pro společnosti“.[Vi] „[dohoda] na společných šablonách pro hlášení incidentů.“[Vii] V oznámení se uvádí, že „šablony poskytují jasný a jednotný formát pro hlášení kybernetických incidentů“ a že sníží celkovou administrativní zátěž, které subjekty zahrnuté do NIS2 čelí při plnění povinností hlášení incidentů.[viii]

Evropská komise zdůraznila, že „harmonizací oblastí hlášení v celé EU bude pro podniky jednodušší dodržovat předpisy a zajistí se konzistence a sníží se složitost plnění jejich povinností v oblasti NIS2, což v konečném důsledku pomůže posílit jejich odolnost v oblasti kybernetické bezpečnosti.“ Komise zopakovala, že toto úsilí je také v širokém souladu s dalšími snahami o zjednodušení, jako je například návrh na jednotné kontaktní místo pro hlášení incidentů v rámci digitálního omnibusu.[Ix]

Oznámení bylo zakončeno nastíněním dalších kroků, v jejichž rámci Evropská komise uvedla svůj záměr přijmout šablony prostřednictvím prováděcího aktu, čímž se stanou povinnými pro všechny členské státy Evropské unie.

V níže uvedené části Akce a analýza analyzujeme, co lze od těchto zpráv o NIS2 očekávat, a nastíníme některé aspekty zapojení CIRCIA.

 

Akce a analýza
**Součástí členství Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[proti] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Skupina pro spolupráci v oblasti bezpečnosti informací a informací (NIS) byla zřízena směrnicí o NIS „za účelem zajištění spolupráce a výměny informací mezi členskými státy“ a jejím složení jsou zástupci členských států EU, Evropské komise a Agentury EU pro kybernetickou bezpečnost („ENISA“). Obecně podporuje a usnadňuje strategickou spolupráci a výměnu informací mezi členskými státy EU. Podrobné informace o jejích odpovědnostech a pravomocích lze nalézt v bodech odůvodnění 64–66 směrnice NIS2 a v kapitole III, článku 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov