Gå til hovedindhold

Health-ISAC Hacking Healthcare 7-16-2026

Hacking Healthcare-logo med en computermus, et hackerhat-ikon og et medicinsk kors.

Denne uge begynder Health-ISAC® 's Hacking Healthcare® med at undersøge en nyligt udgivet publikation fra ENISA, Den Europæiske Unions Agentur for Cybersikkerhed, der søger at give deres perspektiv på, hvordan frontlinjemodeller for AI ændrer cybersikkerheden. Dette inkluderer anbefalinger på nationalt og organisatorisk niveau. Derefter giver vi en kort juridisk og lovgivningsmæssig opdatering om nye forventede forfaldsdatoer for den endelige regel i henhold til USA's Cyber ​​Incident Reporting for Critical Infrastructure Act (CIRCIA) og revisioner af sikkerhedsregelen i henhold til Health Insurance Portability and Accountability Act (HIPAA).

Som en påmindelse er dette den offentlige version af Hacking Healthcare-bloggen. For yderligere dybdegående analyse og mening, bliv medlem af H-ISAC og modtag TLP Amber-versionen af ​​denne blog (tilgængelig i medlemsportalen.)

 

PDF Version:

 

Tekstversion:

Velkommen tilbage til Hacking Healthcare® !

ENISA fremhæver bekymringer og anbefalinger vedrørende cybersikkerhed i den grænseoverskridende AI-æra

AI omformer fundamentalt cybertrusselslandskabet i et hastigt tempo. Som ENISA beskriver det: "Frontier AI-modeller udfordrer traditionelle sikkerhedsparadigmer ved at komprimere livscyklussen for sårbarhedsstyring og angrebskæden, fra opdagelse til udnyttelse." [1] Mens regeringer og den private sektor stadig arbejder på, hvordan man håndterer denne nye virkelighed, er ENISA trådt frem for at give sit nuværende perspektiv på, hvad nationale kompetente myndigheder i medlemsstaterne, EU-politikere, forsvarere og tjenesteudbydere bør overveje at gøre for at "udvikle de nødvendige operationelle kapaciteter til at imødegå maskinhastighedstrusler." [2]

Den 7. juli offentliggjorde ENISA ENISA's View on Cybersecurity in the Frontier AI Era. [3] Dette 16-siders dokument er groft opdelt i tre afsnit:

Indvirkning på sårbarheder og programrettelseshåndtering: ENISA har identificeret syv "strukturelle udfordringer", som organisationer skal håndtere, idet tiden mellem opdagelse af sårbarheder og udnyttelse er reduceret fra år og måneder til timer og minutter. Disse omfatter håndtering af den tid, det tager for organisationer at træffe foranstaltninger for at afbøde nye angreb, de risici, der er forbundet med ældre systemer, og behovet for, at sikkerhed indbygges i hele et produkts livscyklus.

Grundlæggende sikkerhedsprincipper er vigtigere end nogensinde: Dette afsnit omhandler den nødvendige responsrate fra forsvarere, producenter og tjenesteudbydere. De fire specifikke aspekter kræver en revurdering af tilgange til sårbarhedsstyring, hændelsesrespons, produktsikkerhed samt talent og menneskelig kapital.

Vejen frem: Opbygning af AI-robust forsvar: ENISA understreger, at dette sidste afsnit har til formål at give en klar retning for, hvad enheder bør arbejde hen imod, snarere end en udtømmende eller gensidigt udelukkende liste over anbefalinger til aktører på europæisk niveau, til nationale myndigheder og til forsvarere.

Selvom vi vil uddybe nogle af de specifikke bekymringer og anbefalinger i afsnittet Handling og analyse nedenfor, opfordres Health-ISAC-medlemmer til at gennemgå hele publikationen for at få et mere holistisk syn på, hvordan disse problemer kræver en økosystemomfattende indsats for at kunne håndtere dem. ENISA vil gerne minde læserne om, at de har til hensigt at forfine og udvide anbefalingerne gennem fortsat samarbejde med medlemsstaterne og EU-institutionerne, og at fremtidige iterationer vil blive afstemt med Europa-Kommissionens kommende handlingsplan. [4]

Nye måldatoer for revision af HIPAA-sikkerhedsregler og CIRCIA-slutregel

 På den anden side af Atlanten tyder nye beviser på en endelig måldato for to af de love og regler, vi længe har fulgt.

Ifølge den amerikanske regerings nyligt offentliggjorte reguleringsplan for 2026 og den samlede dagsorden for føderale regulerings- og dereguleringshandlinger har CIRCIA-slutreglen en opdateret måldato til engang i september. [5]

Den samme reguleringsplan antyder et betydeligt skift i Department of Health and Human Services' (HHS) tilgang til den igangværende revision af HIPAA-sikkerhedsreglerne, der blev påbegyndt i Biden-administrationens sidste uger. Mens den tidligere reguleringsplan fra 2025 beskrev indsatsen som værende i den "endelige regelfase" med en måldato i maj 2026, [6] beskriver den nye reguleringsplan indsatsen som værende blandt dens "langsigtede handlinger" med en ny måldato i juli 2027. [7]

På tidspunktet for skrivningen af ​​denne artikel ser hverken Cybersecurity and Infrastructure Security Agency (CISA) eller HHS ud til at have offentliggjort disse datoer.

 

Handling & Analyse
**Inkluderet med Health-ISAC-medlemskab**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22