Skip i'r prif gynnwys

Health-ISAC Hacio Gofal Iechyd 6-3-2026

Yr wythnos hon, mae Hacking Healthcare ® Health-ISAC ® yn rhoi'r wybodaeth ddiweddaraf am ddatblygiadau mewn adrodd ar ddigwyddiadau seiber yn yr Unol Daleithiau a'r Undeb Ewropeaidd. Mae datblygu, gweithredu ac adolygu cyfundrefnau adrodd ar ddigwyddiadau seiber yn parhau i fod yn faes polisi sy'n llawn tensiwn rhwng darparu gwybodaeth ddefnyddiol i awdurdodau a chreu baich ar yr endidau dan sylw sy'n ofynnol i adrodd. Mae diweddariad heddiw yn amlinellu sut y gall aelodau Health-ISAC helpu i lunio polisïau adrodd ar ddigwyddiadau seiber sy'n dod i'r amlwg yn yr Unol Daleithiau ac yn amlinellu camau y mae'r Undeb Ewropeaidd yn eu cymryd i leddfu'r baich ar endidau dan sylw.

I'ch atgoffa, dyma'r fersiwn cyhoeddus o'r blog Hacio Gofal Iechyd. I gael dadansoddiad a barn fanwl ychwanegol, dewch yn aelod o H-ISAC a derbyn fersiwn TLP Amber o'r blog hwn (ar gael yn y Porth Aelodau.)

Fersiwn PDF:

 

Fersiwn Testun:

Croeso yn ôl i Hacio Gofal Iechyd® !

Ymarfer Hobi Americas 2026

Cyn i ni neidio i mewn i erthygl heddiw, rydym yn agosáu'n gyflym at seithfed Ymarfer Hobi Americas blynyddol, ac rydym yn annog aelodau Health-ISAC i ystyried cofrestru eu diddordeb i fynychu. Mae'r ymarfer yn weithdy ac yn ymarfer bwrdd trwy'r dydd gydag aelodau Health-ISAC, asiantaethau Llywodraeth yr Unol Daleithiau (USG), a sectorau seilwaith hanfodol eraill. Mae'r ymarfer wedi'i gynllunio i godi ymwybyddiaeth o faterion y mae'r sector gofal iechyd yn eu hwynebu yn ystod ac ar ôl digwyddiad mawr ac i feithrin perthnasoedd parhaol o fewn ac ar draws y sector iechyd a'r llywodraeth i gryfhau dealltwriaeth, ymateb, a chynlluniau a gweithgareddau adfer.

Cynhelir Ymarfer Hobi eleni ar 24 Mehefin yn Washington, DC. Gall aelodau gofrestru eu diddordeb yma:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

I'r rhai sydd â diddordeb mewn dysgu mwy, gellir dod o hyd i adroddiad y llynedd yma: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Diweddariad Adrodd ar Ddigwyddiadau Seiber

Yn gyntaf, rydym yn archwilio hysbysiad diwygiedig Asiantaeth Diogelwch Seiberddiogelwch a Seilwaith yr Unol Daleithiau (“CISA”) ar gyfer neuaddau tref Deddf Adrodd ar Ddigwyddiadau Seiber ar gyfer Seilwaith Critigol (“CIRCIA”). [i] Yna, rydym yn asesu cyhoeddiad Grŵp Cydweithredu Systemau Rhwydwaith a Gwybodaeth (“NIS”) yr Undeb Ewropeaidd o dempled newydd i gysoni adrodd ar ddigwyddiadau NIS2.

Amserlen Newydd ar gyfer Neuaddau Tref CIRCIA CISA 

Dros bedair blynedd ar ôl cael ei lofnodi'n gyfraith ac yn agosáu at flwyddyn ers disgwyl gwneud rheolau terfynol yr hydref diwethaf, nid yw CIRCIA wedi'i gwblhau eto. Mae gwrthwynebiad sylweddol i'r drafft arfaethedig cychwynnol, y newid yn y weinyddiaeth yn 2024 a'i ailflaenoriaethu polisi cysylltiedig, a chau llywodraeth helaeth a effeithiodd ar CISA i gyd wedi cyfrannu at yr oedi. Roedd hyn yn cynnwys gohirio cyfres o gyfarfodydd tref a gyhoeddwyd gan CISA yn ôl yng nghanol mis Chwefror a fyddai'n gweithredu fel "cyfle ychwanegol cyfyngedig i roi mewnbwn ar fireinio cwmpas a baich Hysbysiad Rheolau Arfaethedig CIRCIA ("NPRM")." [ii]

Gyda CISA yn ôl ar waith ar ôl cau’r llywodraeth yn ddiweddar, fe wnaethon nhw gyhoeddi amserlen gyfarfodydd neuadd y dref ddiwygiedig (a byrrach) yn ddiweddar. [iii] Mae’r amserlen newydd yn lleihau nifer y cyfarfodydd o saith i bedwar, gan gadw’r ddwy sesiwn gyffredinol a chyddwyso sectorau seilwaith hanfodol gyda’i gilydd:

  • Sesiwn Gyffredinol 1 – Dydd Llun, Mehefin 15, 2026
  • Grŵp Sectorau Seilwaith Hanfodol A – Dydd Mawrth, Mehefin 16, 2026
    • Yn cynnwys y Sector Gwasanaethau Brys, Gofal Iechyd, a'r Sector Iechyd Cyhoeddus
  • Sesiwn Gyffredinol 2 – Dydd Mercher, Mehefin 17, 2026
  • Grŵp Sectorau Seilwaith Hanfodol B – Dydd Iau, Mehefin 18, 2026

Mae pob un o'r cyfarfodydd hyn wedi'i drefnu i redeg o 11:30 AM i 3:30 PM Dwyreiniol. Fodd bynnag, mae CISA yn cadw'r hawl i ymestyn yr amserlen, aildrefnu, neu ganslo unrhyw un o'r cyfarfodydd. O ran yr adborth y mae CISA yn gobeithio ei dderbyn, mae'r hysbysiad yn nodi eu bod yn chwilio am "unrhyw welliannau penodol, ymarferol y gallai CISA eu gweithredu yn y rheol derfynol i egluro neu leihau baich gofynion rheoleiddio CIRCIA wrth wella gwelededd y llywodraeth ffederal i'r dirwedd bygythiadau seiber ar gyfer sectorau seilwaith hanfodol." [iv]

Fodd bynnag, mae CISA yn nodi rhai pynciau penodol o ddiddordeb sy'n cynnwys: [v]

  • Yr enghreifftiau arfaethedig o ddigwyddiadau a fyddai’n debygol o fod yn gymwys fel digwyddiad seiber sylweddol neu beidio, gan gynnwys a yw’r enghreifftiau a ddarperir gan CISA yn gywir ac a oes mathau eraill o ddigwyddiadau a fyddai’n ddefnyddiol i’w cynnwys yn y rhestr o enghreifftiau o ddigwyddiadau a fyddai’n debygol o fod yn gymwys fel digwyddiad seiber sylweddol neu beidio.
  • Dulliau posibl o gysoni gofynion adrodd rheoleiddiol CIRCIA â chyfreithiau, rheoliadau, cyfarwyddebau neu bolisïau tebyg ffederal neu daleithiol, lleol, llwythol neu diriogaethol (SLTT) presennol eraill sy'n ei gwneud yn ofynnol adrodd am ddigwyddiadau seiber neu daliadau pridwerth. Sut i leihau dyblygu neu wrthdaro gwirioneddol, tebygol neu bosibl rhwng cyfreithiau, rheoliadau, cyfarwyddebau neu bolisïau ffederal neu SLTT eraill a gofynion adrodd CIRCIA.

Templed Cyffredin NIS 2 ar gyfer Adrodd Digwyddiadau

Ar Fai 26ain, cyhoeddodd y Comisiwn Ewropeaidd fod yr UE wedi cymryd “cam sylweddol tuag at symleiddio cydymffurfiaeth i gwmnïau” oherwydd bod Grŵp Cydweithredu NIS [vi] “[wedi cytuno] ar dempledi cyffredin ar gyfer adrodd ar ddigwyddiadau.” [vii] Mae'r cyhoeddiad yn honni bod y “templedi yn darparu fformat clir, unffurf ar gyfer adrodd ar ddigwyddiadau seiber” ac y byddant yn lleihau'r baich gweinyddol cyffredinol y mae endidau sy'n dod o dan NIS2 yn ei wynebu wrth gydymffurfio â rhwymedigaethau adrodd ar ddigwyddiadau. [viii]

Pwysleisiodd y Comisiwn Ewropeaidd “drwy gysoni meysydd adrodd ar draws yr UE, bydd cydymffurfiaeth yn symlach i fusnesau a bydd sicrhau cysondeb a lleihau cymhlethdod wrth gyflawni eu rhwymedigaethau NIS2 yn helpu i gryfhau eu gwydnwch seiberddiogelwch yn y pen draw.” Ailadroddodd y Comisiwn sut mae'r ymdrech hon hefyd yn cyd-fynd yn fras ag ymdrechion symleiddio eraill, megis cynnig ar gyfer Un Pwynt Mynediad ar gyfer adrodd am ddigwyddiadau o dan yr Omnibus Digidol. [ix]

Daeth y cyhoeddiad i ben drwy amlinellu'r camau nesaf, lle datganodd y Comisiwn Ewropeaidd ei fwriad i fabwysiadu'r templedi drwy weithred weithredu, gan eu gwneud yn orfodol i holl Aelod-wladwriaethau'r Undeb Ewropeaidd.

Byddwn yn dadansoddi beth i'w ddisgwyl o'r newyddion NIS2 hwn ac yn amlinellu rhai ystyriaethau ymgysylltu ar gyfer CIRCIA yn yr adran Gweithredu a Dadansoddi isod.

 

Gweithredu a Dadansoddi
**Wedi'i gynnwys gydag Aelodaeth Iechyd-ISAC**

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list=source&utmister_mediumreg

[vi] Sefydlwyd Grŵp Cydweithredu NIS gan Gyfarwyddeb NIS “i sicrhau cydweithrediad a chyfnewid gwybodaeth ymhlith Aelod-wladwriaethau” ac mae ei gyfansoddiad yn cynnwys cynrychiolwyr o Aelod-wladwriaethau’r UE, y Comisiwn Ewropeaidd ac Asiantaeth yr UE ar gyfer seiberddiogelwch (“ENISA”). Yn gyffredinol, mae’n cefnogi ac yn hwyluso’r cydweithrediad strategol a’r cyfnewid gwybodaeth ymhlith Aelod-wladwriaethau’r UE. Gellir dod o hyd i wybodaeth fanwl am ei gyfrifoldebau a’i awdurdodau yng nghrynodebau 64-66 NIS2 ac ym Mhennod III Erthygl 14.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov