Gå til hovedindhold

Health-ISAC Hacking Healthcare 6-3-2026

I denne uge, Health-ISAC®'s Hacking Healthcare® giver en opdatering om udviklingen inden for rapportering af cyberhændelser i USA og Den Europæiske Union. Udvikling, implementering og revision af ordninger for rapportering af cyberhændelser er fortsat et politikområde, der er fyldt med spændinger mellem at give myndighederne nyttige oplysninger og at skabe en byrde for de omfattede enheder, der er forpligtet til at rapportere. Dagens opdatering beskriver, hvordan Health-ISAC-medlemmer kan hjælpe med at forme nye politikker for rapportering af cyberhændelser i USA, og beskriver de skridt, som Den Europæiske Union tager for at lette byrden for de omfattede enheder.

Som en påmindelse er dette den offentlige version af Hacking Healthcare-bloggen. For yderligere dybdegående analyse og mening, bliv medlem af H-ISAC og modtag TLP Amber-versionen af ​​denne blog (tilgængelig i medlemsportalen.)

PDF Version:

 

Tekstversion:

Velkommen tilbage til Hacking Healthcare® !

Americas Hobby-øvelse 2026

Før vi går i gang med dagens artikel, nærmer vi os hastigt den syvende årlige Americas Hobby Exercise, og vi opfordrer Health-ISAC-medlemmer til at overveje at tilmelde sig deres interesse i at deltage. Øvelsen er en heldagsworkshop og bordøvelse med Health-ISAC-medlemmer, amerikanske myndigheder (USG) og andre kritiske infrastruktursektorer. Øvelsen er designet til at øge bevidstheden om de problemer, som sundhedssektoren står over for under og efter en større hændelse, og til at opbygge varige relationer inden for og på tværs af sundhedssektoren og regeringen for at styrke forståelse, respons og genopretningsplaner og -aktiviteter.

Årets Hobbyøvelse afholdes den 24. juni i Washington, DC. Medlemmer kan registrere deres interesse her:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

For dem, der er interesserede i at lære mere, kan sidste års rapport findes her: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Opdatering om rapportering af cyberhændelser

Først undersøger vi den reviderede meddelelse fra det amerikanske agentur for cybersikkerhed og infrastruktur ("CISA") til byrådsmøderne i henhold til loven om rapportering af cyberhændelser for kritisk infrastruktur ("CIRCIA").[I] Derefter vurderer vi Den Europæiske Unions Net- og Informationssystemer ("NIS") Samarbejdsgruppes annoncering af en ny skabelon til harmonisering af NIS2-hændelsesrapportering.

Ny tidsplan for CISA's CIRCIA-rådhuse 

Over fire år efter at være blevet underskrevet i loven og næsten et år efter at en endelig regeludformning var forventet sidste efterår, er CIRCIA endnu ikke færdiggjort. Betydelig modstand mod det oprindelige foreslåede udkast, ændringen i administrationen i 2024 og de tilhørende politiske omprioriteringer samt omfattende nedlukninger af offentlige myndigheder, der påvirkede CISA, har alle bidraget til forsinkelsen. Dette omfattede udsættelse af en række borgermøder, som CISA annoncerede tilbage i midten af ​​februar, der ville fungere som "en begrænset yderligere mulighed for at give input til at finpudse omfanget og byrden af ​​CIRCIA-meddelelsen om foreslået regeludformning ("NPRM")."[Ii]

Efter at CISA er tilbage i drift efter den seneste nedlukning af regeringen, har de for nylig annonceret en revideret (og forkortet) tidsplan for borgermøder.[Iii] Den nye tidsplan reducerer antallet af møder fra syv til fire, hvilket bevarer de to generelle møder og samler kritiske infrastruktursektorer:

  • Generalforsamling 1 – mandag den 15. juni 2026
  • Kritisk infrastruktursektor Gruppe A – tirsdag den 16. juni 2026
    • Omfatter beredskabssektoren, sundhedsvæsenet og den offentlige sundhedssektor
  • Generalforsamling 2 – onsdag den 17. juni 2026
  • Kritisk infrastruktursektor Gruppe B – torsdag den 18. juni 2026

Hvert af disse møder er planlagt til at løbe fra kl. 11.30 til 15.30 østlig tid. CISA forbeholder sig dog retten til at forlænge tidsplanen, omplanlægge eller aflyse ethvert af møderne. Med hensyn til den feedback, CISA håber at modtage, anføres det i meddelelsen, at de leder efter "specifikke, handlingsrettede forbedringer, som CISA kan implementere i den endelige regel for at præcisere eller reducere byrden af ​​CIRCIAs lovgivningsmæssige krav, samtidig med at den føderale regerings synlighed i cybertrusselslandskabet for kritiske infrastruktursektorer forbedres."[Iv]

CISA identificerer dog nogle specifikke emner af interesse, herunder:[V]

  • De foreslåede eksempler på hændelser, der sandsynligvis vil eller ikke vil kvalificere som en væsentlig cyberhændelse, herunder om de eksempler, der er angivet af CISA, er nøjagtige, og om der er andre typer hændelser, der ville være nyttige at inkludere i listen over eksempler på hændelser, der sandsynligvis vil eller ikke vil kvalificere som en væsentlig cyberhændelse.
  • Potentielle tilgange til at harmonisere CIRCIAs lovgivningsmæssige rapporteringskrav med andre eksisterende føderale eller statslige, lokale, stamme- eller territoriale (SLTT) love, bestemmelser, direktiver eller lignende politikker, der kræver rapportering af cyberhændelser eller løsepengebetalinger. Hvordan man reducerer faktisk, sandsynlig eller potentiel overlapning eller konflikt mellem andre føderale eller SLTT-love, bestemmelser, direktiver eller politikker og CIRCIAs rapporteringskrav.

NIS 2 Fælles skabelon til hændelsesrapportering

Den 26. maj meddelte Europa-Kommissionen, at EU havde taget "et betydeligt skridt i retning af at forenkle compliance for virksomheder" takket være NIS Cooperation Group.[Vi] "[enighed] om fælles skabeloner til rapportering af hændelser."[Vii] I meddelelsen hævdes det, at "skabelonerne giver et klart og ensartet format til rapportering af cyberhændelser", og at de vil reducere den samlede administrative byrde, som NIS2-dækkede enheder står over for, når de overholder forpligtelserne til at rapportere hændelser.[Viii]

Europa-Kommissionen understregede, at "ved at harmonisere rapporteringsfelterne i hele EU vil overholdelsen blive enklere for virksomheder, og det vil sikre konsistens og reducere kompleksiteten i opfyldelsen af ​​deres NIS2-forpligtelser, og det vil i sidste ende bidrage til at styrke deres cybersikkerhedsmodstandsdygtighed." Kommissionen gentog, hvordan denne indsats også i vid udstrækning stemmer overens med andre forenklingsbestræbelser, såsom et forslag om et enkelt kontaktpunkt for hændelsesrapportering under den digitale omnibus.[Ix]

Meddelelsen afsluttedes med en beskrivelse af de næste skridt, hvorunder Europa-Kommissionen erklærede sin hensigt om at vedtage skabelonerne gennem en gennemførelsesretsakt, der gør dem obligatoriske for alle EU-medlemsstater.

Vi vil analysere, hvad vi kan forvente af disse NIS2-nyheder, og skitsere nogle overvejelser vedrørende engagement for CIRCIA i afsnittet Handling og analyse nedenfor.

 

Handling & Analyse
**Inkluderet med Health-ISAC-medlemskab**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] NIS-samarbejdsgruppen blev oprettet ved NIS-direktivet "for at sikre samarbejde og informationsudveksling mellem medlemsstaterne", og dens sammensætning omfatter repræsentanter for EU-medlemsstaterne, Europa-Kommissionen og EU's Agentur for Cybersikkerhed ("ENISA"). Generelt støtter og letter den strategisk samarbejde og informationsudveksling mellem EU-medlemsstaterne. Detaljerede oplysninger om dens ansvarsområder og beføjelser findes i NIS2-betragtning 64-66 og i kapitel III, artikel 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov