Tento týden začíná publikace Hacking Healthcare® od Health- ISAC ® zkoumáním nově vydané publikace ENISA, Agentury Evropské unie pro kybernetickou bezpečnost, která se snaží poskytnout jejich pohled na to, jak modely hraniční umělé inteligence mění kybernetickou bezpečnost. To zahrnuje doporučení na národní až organizační úrovni. Poté poskytujeme stručnou právní a regulační aktualizaci o očekávaných nových termínech pro konečné pravidlo Spojených států pro hlášení kybernetických incidentů v kritické infrastruktuře (CIRCIA) a revize bezpečnostního pravidla zákona o přenositelnosti a odpovědnosti zdravotního pojištění (HIPAA).
Připomínáme, že toto je veřejná verze blogu Hacking Healthcare. Chcete-li získat další hloubkovou analýzu a názor, staňte se členem H-ISAC a získejte verzi TLP Amber tohoto blogu (k dispozici na členském portálu.)
Verze PDF:
Textová verze:
Vítejte zpět v Hacking Healthcare® !
ENISA zdůrazňuje obavy v oblasti kybernetické bezpečnosti a doporučení v éře umělé inteligence na hranicích
Umělá inteligence zásadně a rychle mění prostředí kybernetických hrozeb. Jak to popisuje agentura ENISA: „Modely hraniční umělé inteligence zpochybňují tradiční bezpečnostní paradigmata tím, že zkracují životní cyklus správy zranitelností a řetězec útoků, od objevení až po zneužití.“ [1] Vzhledem k tomu, že vlády a soukromý sektor stále pracují na tom, jak tuto novou realitu zvládnout, agentura ENISA se postavila a poskytla svůj aktuální pohled na to, co by měly příslušné vnitrostátní orgány v členských státech, tvůrci politik EU, obránci a poskytovatelé služeb zvážit, aby „vyvinuli nezbytné operační schopnosti pro čelit hrozbám s rychlostí strojů.“ [2]
Dne 7. července zveřejnila agentura ENISA dokument ENISA Pohled na kybernetickou bezpečnost v éře pohraniční umělé inteligence. [3] Tento šestnáctistránkový dokument je zhruba rozdělen do tří částí:
Dopad na zranitelnosti a správu záplat: Agentura ENISA s ohledem na to, že doba mezi objevením zranitelnosti a jejím zneužitím se zkrátila z let a měsíců na hodiny a minuty, identifikovala sedm „strukturálních výzev“, kterým se organizace budou muset vypořádat. Patří mezi ně řešení doby, kterou organizace potřebují k přijetí opatření ke zmírnění nových zneužití, rizika představovaná staršími systémy a potřeba integrace zabezpečení do celého životního cyklu produktu.
Základy zabezpečení jsou důležitější než kdy dříve: Tato část se zabývá rychlostí reakce, kterou potřebují obránci, výrobci a poskytovatelé služeb. Čtyři specifické aspekty vyžadují přehodnocení přístupů k řízení zranitelností, reakci na incidenty, bezpečnosti produktů a talentům a lidskému kapitálu.
Cesta vpřed: Budování obrany odolné vůči umělé inteligenci: ENISA zdůrazňuje, že tato závěrečná část má poskytnout jasný směr, k čemu by se subjekty měly usilovat, spíše než vyčerpávající nebo vzájemně se vylučující seznam doporučení pro aktéry na evropské úrovni, pro vnitrostátní orgány a pro obránce.
Ačkoli některé konkrétní obavy a doporučení podrobně rozebereme v níže uvedené části Akce a analýza, členové Health-ISAC se vyzývají, aby si prostudovali celou publikaci a získali tak ucelenější pohled na to, jak bude k úspěšnému řešení těchto problémů vyžadováno úsilí v celém ekosystému. Agentura ENISA by ráda čtenářům připomněla, že má v úmyslu doporučení upřesnit a rozšířit prostřednictvím pokračující spolupráce s členskými státy a institucemi EU a že budoucí verze budou sladěny s připravovaným akčním plánem Evropské komise. [4]
Nové cílové termíny pro revizi bezpečnostních pravidel HIPAA a konečné pravidlo CIRCIA
Nové důkazy naznačují konečné datum pro dva zákony a předpisy, které dlouhodobě sledujeme, a přesunuly se na druhou stranu Atlantiku.
Podle nově zveřejněného Regulačního plánu vlády USA pro rok 2026 a Jednotné agendy federálních regulačních a deregulačních opatření má konečné pravidlo CIRCIA aktualizovaný cílový termín někdy v září. [5]
Tentýž regulační plán naznačuje významný posun v přístupu Ministerstva zdravotnictví a sociálních služeb (HHS) k probíhající revizi bezpečnostních pravidel HIPAA, která byla zahájena v posledních týdnech Bidenovy administrativy. Zatímco předchozí regulační plán z roku 2025 popisoval toto úsilí jako „fáze konečného pravidla“ s cílovým datem květen 2026, [6] nový regulační plán popisuje toto úsilí jako jedno ze svých „dlouhodobých opatření“ s novým cílovým datem červenec 2027. [7]
V době psaní tohoto článku se zdá, že ani Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA), ani HHS tyto termíny formálně veřejně neoznámily.
Akce a analýza
**Součástí členství Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Související zdroje a zprávy
- Vrstva lidského rizika v AI
- Kybernetická bezpečnost v laboratoři
- Operace Vital Signs: První svého druhu zátěžové testy kybernetické odolnosti zdravotnictví
- Co je v Americkém kodexu?
- Představujeme agenty umělé inteligence do vaší identitní struktury
- Kybernetické útoky na zdravotnictví v první polovině roku 2026 vzrostly o 14 %.
- Co chtějí vedoucí pracovníci v oblasti kybernetické bezpečnosti u svých zaměstnanců? Tyto 3 dovednosti překonávají certifikace a zkušenosti.
- Neustálé monitorování povrchu útoku a sofistikované hodnocení sociálního inženýrství
- Nemocniční sítě se stávají terčem kybernetické války a nejsou vybaveny k tomu, aby se s ní vypořádaly
- Sada nástrojů pro řízení lidských rizik v nákupu
