Health-ISAC Hacio Gofal Iechyd 8-3-2026

Yr wythnos hon, mae Hacking Healthcare ® gan Health-ISAC ® yn asesu datblygiadau newydd yng ngweithrediad yr Undeb Ewropeaidd o'u Cynllun Gweithredu i wella seiberddiogelwch ysbytai a darparwyr gofal iechyd. Yn benodol, rydym yn ymchwilio i ddiweddariad diweddar gan Asiantaeth yr Undeb Ewropeaidd ar gyfer Seiberddiogelwch (ENISA), gan fanylu ar gynnydd ar rai o'u heitemau gweithredu. Yn olaf, rydym yn gorffen yr wythnos hon trwy archwilio adroddiad newydd gan lywodraeth yr Unol Daleithiau sy'n helpu i ddangos y baich cynyddol o gyfundrefnau adrodd ar ddigwyddiadau seiber.
I'ch atgoffa, dyma'r fersiwn cyhoeddus o'r blog Hacio Gofal Iechyd. I gael dadansoddiad a barn fanwl ychwanegol, dewch yn aelod o H-ISAC a derbyn fersiwn TLP Amber o'r blog hwn (ar gael yn y Porth Aelodau.)
Fersiwn PDF:
Fersiwn Testun:
Croeso yn ôl i Hacio Gofal Iechyd® !
Diweddariad Cynllun Gweithredu Iechyd yr Undeb Ewropeaidd
Ym mis Ionawr 2025, datgelodd y Comisiwn Ewropeaidd gynllun gweithredu i gryfhau seiberddiogelwch ysbytai a darparwyr gofal iechyd. [i] Disgrifiwyd y fenter fel “cam pwysig” i amddiffyn y sector gofal iechyd yn well a chreu amgylchedd mwy diogel i gleifion a gweithwyr gofal iechyd proffesiynol ar adeg pan oedd seiberymosodiadau sylweddol yn cynyddu ar draws aelod-wladwriaethau. [ii] Yr wythnos diwethaf, cyhoeddodd Asiantaeth yr Undeb Ewropeaidd ar gyfer Seiberddiogelwch (ENISA) erthygl newyddion yn manylu ar eu “camau cyntaf ymlaen” i weithredu’r cynllun gweithredu.
Beth oedd y dasg a roddwyd i ENISA?
Roedd y Cynllun Gweithredu ei hun yn ddogfen 23 tudalen a oedd yn amlinellu ystod o feysydd pwnc lle dylid cymryd camau gweithredu. [iii] Roedd y meysydd pwnc hyn yn cynnwys cydweithrediad cyhoeddus-preifat, ataliaeth, gweithlu, a chadwyni cyflenwi i enwi ond rhai. Wedi'u cynnwys yn yr adrannau hyn roedd ystod o gamau gweithredu arfaethedig y byddai angen i'r Comisiwn Ewropeaidd ei hun, ENISA, llywodraethau aelod-wladwriaethau Ewrop, a chan wahanol elfennau o'r sector preifat eu cyflawni.
Yn benodol i ENISA, roedd y cynllun yn galw am gamau gweithredu fel:
- Creu Canolfan Gymorth Seiberddiogelwch Ewropeaidd bwrpasol ar gyfer ysbytai a darparwyr gofal iechyd a fydd yn datblygu catalog gwasanaethau cynhwysfawr yn raddol.
- Creu catalog o wendidau a ecsbloetir yn Ewrop (KEV) ar gyfer dyfeisiau meddygol, systemau cofnodion iechyd electronig, a darparwyr offer a meddalwedd TGCh ym maes iechyd.
- Datblygu llawlyfrau ymateb i ddigwyddiadau seiber wedi'u teilwra ar gyfer gofal iechyd.
- Datblygu Rhwydwaith CISOs Iechyd Ewropeaidd.
- Datblygu canllawiau ar yr arferion seiberddiogelwch mwyaf hanfodol.
Dylai aelodau gyfeirio at y Cynllun Gweithredu am y rhestr lawn o'r camau gweithredu arfaethedig y byddai ENISA yn rhan ohonynt.
Beth a gyhoeddwyd gan ENISA yn ddiweddar?
Ar 22 Gorffennaf, cyhoeddodd ENISA erthygl o’r enw “Camau cyntaf ymlaen ar gyfer gweithredu’r Cynllun Gweithredu Iechyd.” [iv] Ynddi, rhoddodd ENISA ddiweddariad ar ddau o’r camau gweithredu a amlinellwyd yn y Cynllun Gweithredu.
- Canolfan Cymorth Seiberddiogelwch Ewropeaidd – Yn ganolog i lawer o'r camau gweithredu a gynigiwyd o dan y Cynllun Gweithredu mae'r Ganolfan Gymorth Seiberddiogelwch Ewropeaidd a oedd i fod i gael ei lleoli o fewn ENISA. Fel y disgrifia ENISA, byddai'r Ganolfan hon yn "fecanwaith i ddarparu canllawiau, offer a gwasanaethau wedi'u teilwra i ddarparwyr gofal iechyd ledled Ewrop."[V]
Yn ôl erthygl ENISA, y datblygiad diweddaraf yn y maes hwn yw Cytundeb Cyfraniad o chwe miliwn Ewro a lofnodwyd rhwng ENISA a'r Comisiwn Ewropeaidd. [vi] Mae'r cytundeb cyfraniad i redeg am dair blynedd a'i brif nod yw gyrru gweithrediad y catalog gwasanaethau.
Yn benodol, mae'r erthygl yn nodi y bydd y cytundeb yn cefnogi camau gweithredu fel “creu a gwella dulliau cyson,” ac “ailbecynnu ac ehangu'r cynnig gwasanaeth a'r bensaernïaeth bresennol i gryfhau'r camau gweithredu a hyrwyddo canlyniadau.” [vii]
- Canllawiau Caffael – Y diweddariad mwy uniongyrchol y mae ENISA wedi’i ddarparu yw cyhoeddi canllawiau caffael ar gyfer seiberddiogelwch ysbytai a darparwyr gofal iechyd.[viii] Mae ENISA yn disgrifio'r ddogfen hon fel un sydd â'r bwriad o "helpu ysbytai a darparwyr gofal iechyd i integreiddio amcanion seiberddiogelwch yn eu prosesau caffael. Gan gwmpasu pob cam o gylchred oes caffael, maent yn cynnig canllawiau ymarferol ar gyfer mynd i'r afael â risgiau seiberddiogelwch mewn modd cynhwysfawr."[ix]
Ar 69 tudalen, mae'r ddogfen wedi'i rhannu'n adrannau ar gylchred oes y caffael, canllawiau gweithredu, tri senario achos defnydd cymharol fanwl, dau atodiad sy'n ymdrin â'r mathau o gaffael mewn gofal iechyd, a thros 20 tudalen ar restrau gwirio a blaenoriaethau. Mae ENISA yn egluro, “Mae'r canllawiau'n nodi gofynion seiberddiogelwch clir, yn nodi'r wybodaeth angenrheidiol y mae'n rhaid i gyflenwyr ei darparu, ac maent wedi'u halinio'n agos â fframweithiau rheoleiddio perthnasol megis Cyfarwyddeb NIS2, y rheoliadau dyfeisiau meddygol, y rheoliad diogelu data cyffredinol a rheoliad gofod data iechyd Ewrop.” [x]
I'r rhai sy'n chwilio am ragor o wybodaeth gan ENISA ar gynnydd y Cynllun Gweithredu Iechyd, y camau nesaf, a mwy o fanylion am y canllawiau caffael newydd, disgwylir i bob un gael ei drafod yn 11eg Gynhadledd Diogelwch eIechyd ENISA ar Hydref 7fed.
Adroddiad GAO ar Ofynion Adrodd Seiber Dyblyg
Gan symud i'r Unol Daleithiau, mae adroddiad llywodraeth newydd gan Swyddfa Atebolrwydd y Llywodraeth (GAO) wedi helpu i amlygu aneffeithlonrwydd y cyfundrefnau adrodd seiber presennol trwy ofynion dyblyg a'r baich adrodd y mae hyn yn ei roi ar sefydliadau sy'n gweithredu o fewn awdurdodaeth yr Unol Daleithiau. [xi]
Beth yw'r adroddiad?
Fel rhan o gais gan y Gyngres, cynhaliodd y GAO “gyfres o adolygiadau o reoliadau seiberddiogelwch ffederal i benderfynu ar eu heffaith ar y diwydiant.” [xii] Er bod adolygiadau blaenorol wedi canolbwyntio ar safbwyntiau’r diwydiant ar y mater, canolbwyntiodd yr adroddiad 36 tudalen hwn ar asesu “rheoliadau seiberddiogelwch ffederal i nodi cyfleoedd ar gyfer cysoni rheoleiddiol,” a cheisiodd “[benderfynu] i ba raddau y mae rheoliadau a gofynion seiberddiogelwch ffederal o bosibl yn ddyblyg neu’n gwrthdaro ar gyfer endidau sector preifat a reoleiddir.” [xiii]
Canfyddiadau
Mae uchafbwyntiau o adroddiadau'r GAO yn cynnwys: [xiv]
- Mae mwy na chant o reoliadau seiberddiogelwch ffederal yn bodoli, ac mae gan y rhan fwyaf o'r rhain ofynion adrodd.
- Mae'r rhan fwyaf o'r rheoliadau hyn naill ai'n cynnwys yr un math o ofyniad adrodd sy'n berthnasol i sector neu'r un gofyniad adrodd ag o leiaf un rheoliad arall.
- Roedd gan 80 o'r 117 o reoliadau seiberddiogelwch a nodwyd o leiaf un neu fwy o'r tri math canlynol o ofynion adrodd i endidau preifat adrodd yn rhagweithiol:
- 1) Digwyddiadau seiberddiogelwch, 2) cynlluniau neu wybodaeth dechnegol seiberddiogelwch, 3) adolygiadau/archwiliadau/asesiadau.
- Gall endidau'r sector preifat wynebu gofynion adrodd anghydnaws ar draws sawl asiantaeth, a gall yr endidau hynny wynebu gofynion gwrthgyferbyniol.
- Ar draws y sector Gofal Iechyd ac Iechyd y Cyhoedd, canfu GAO gyfanswm o 17 o reoliadau a oedd yn ei gwneud yn ofynnol i ryw gyfuniad o adrodd ar ddigwyddiadau seiberddiogelwch, adrodd ar gynlluniau seiberddiogelwch neu wybodaeth dechnegol arall, neu adrodd ar adolygiadau/archwiliadau/asesiadau gael eu gwneud.
- Mae ymdrechion y gangen weithredol i gysoni rheoliadau wedi gwneud cynnydd cyfyngedig.
Daw'r adroddiad cyn cyhoeddiad disgwyliedig Rheol Derfynol Deddf Adrodd ar Ddigwyddiadau Seiber ar gyfer Seilwaith Critigol (CIRCIA), a fydd yn creu gofynion adrodd ar seiberddiogelwch a thaliadau pridwerth ar draws sectorau seilwaith critigol.
Gweithredu a Dadansoddi
**Wedi'i gynnwys gydag Aelodaeth Iechyd-ISAC**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Rydym yn annog y rhai sydd â diddordeb yn yr adroddiad i'w adolygu'n llawn i gael cyd-destun llawn. Yn benodol, y ddwy dudalen sy'n amlinellu'r cwmpas a'r fethodoleg i ddeall yn well y dosbarthiadau a ddefnyddiwyd a sut y nodwyd rheoliadau seiberddiogelwch.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Nid yw Health-ISAC yn gysylltiedig ag EH ISAC ond mae'n cynnal cytundeb cydweithio ffurfiol â nhw.
- Adnoddau a Newyddion Cysylltiedig
- Iechyd-ISAC ar Radio Llechwraidd Iechyd – Cydweithrediad Traws-ddiwydiant
- Rhybudd Bygythiad Brys: Ymgyrchoedd Vishio ShinyHunters a Dynwared Parth
- Pan All Pawb Ddod o Hyd i'ch Bygiau: Diogelwch Dyfeisiau Meddygol Ar ôl Deallusrwydd Artiffisial
- Mae Asiantau AI yn Newid Ymosodiadau Ransomware ar Sefydliadau Gofal Iechyd
- O Fetrigau i Ystyr: Trawsnewid Seiberddiogelwch Dyfeisiau Meddygol yn Naratif Risg Strategol
- Y Broblem Blaenoriaethu: Pam nad yw Mwy o Ganfyddiadau yn Golygu Llai o Risg
- Cylchlythyr Misol – Medi 2026
- Mae Health-ISAC ® yn Buddsoddi yn APAC gydag Ychwanegiad Staff Allweddol yn Awstralia
- Mae Hac Cofrestrfa Trawsblaniadau Arennau yn Codi Pryderon Diogelwch
- Health-ISAC Hacio Gofal Iechyd 8-26-2026