Diese Woche, Gesundheit-ISAC®'s Hacking Gesundheitswesen® Dieser Bericht informiert über aktuelle Entwicklungen bei der Meldung von Cybervorfällen in den USA und der Europäischen Union. Die Entwicklung, Implementierung und Überarbeitung von Meldesystemen für Cybervorfälle stellt weiterhin ein Spannungsfeld dar: Einerseits müssen den Behörden nützliche Informationen bereitgestellt werden, andererseits darf die Meldepflicht für die betroffenen Einrichtungen nicht zu hoch sein. Der heutige Bericht erläutert, wie Health-ISAC-Mitglieder die Entwicklung neuer Richtlinien zur Meldung von Cybervorfällen in den USA mitgestalten können und welche Maßnahmen die Europäische Union ergreift, um die Meldepflicht für die betroffenen Einrichtungen zu verringern.
Zur Erinnerung: Dies ist die öffentliche Version des Hacking Healthcare-Blogs. Für weitere ausführliche Analysen und Meinungen werden Sie Mitglied von H-ISAC und erhalten Sie die TLP Amber-Version dieses Blogs (verfügbar im Mitgliederportal).
PDF Version:
Textversion:
Willkommen zurück bei Hacking Healthcare® !
Americas Hobby Exercise 2026
Bevor wir zum heutigen Artikel kommen, möchten wir Sie auf die bevorstehende siebte jährliche Americas Hobby Exercise hinweisen und Health-ISAC-Mitglieder ermutigen, ihr Interesse an einer Teilnahme zu bekunden. Die Übung ist ein ganztägiger Workshop mit Planspiel, an dem Health-ISAC-Mitglieder, US-Regierungsbehörden und andere Akteure der kritischen Infrastruktur teilnehmen. Ziel der Übung ist es, das Bewusstsein für die Herausforderungen im Gesundheitswesen während und nach einem Großschadensereignis zu schärfen und dauerhafte Beziehungen innerhalb und zwischen dem Gesundheitssektor und der Regierung aufzubauen, um das Verständnis sowie die Reaktions- und Wiederherstellungspläne und -maßnahmen zu verbessern.
Die diesjährige Hobby-Übung findet am 24. Juni in Washington, DC statt. Mitglieder können hier ihr Interesse bekunden:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Für alle, die mehr erfahren möchten, ist der Bericht aus dem letzten Jahr hier zu finden: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Aktualisierung der Melderichtlinien für Cybervorfälle
Zunächst untersuchen wir die überarbeitete Bekanntmachung der Cybersecurity and Infrastructure Security Agency der Vereinigten Staaten („CISA“) für die Bürgerversammlungen im Rahmen des Cyber Incident Reporting for Critical Infrastructure Act („CIRCIA“).[I] Anschließend bewerten wir die Ankündigung der Kooperationsgruppe für Netz- und Informationssysteme („NIS“) der Europäischen Union über eine neue Vorlage zur Harmonisierung der NIS2-Vorfallsberichterstattung.
Neuer Zeitplan für die CIRCIA-Bürgerversammlungen der CISA
Mehr als vier Jahre nach Inkrafttreten des Gesetzes und fast ein Jahr nach der erwarteten Veröffentlichung der endgültigen Verordnung im vergangenen Herbst ist CIRCIA noch immer nicht finalisiert. Erheblicher Widerstand gegen den ursprünglichen Entwurf, der Regierungswechsel im Jahr 2024 mit den damit verbundenen politischen Neuausrichtungen sowie umfangreiche Regierungsstillstände, die auch CISA betrafen, haben zu dieser Verzögerung beigetragen. Dies betraf unter anderem die Verschiebung einer Reihe von Bürgerversammlungen, die CISA Mitte Februar angekündigt hatte und die als „begrenzte zusätzliche Möglichkeit zur Stellungnahme zur Präzisierung des Umfangs und der Belastungen der CIRCIA-Verordnung“ dienen sollten.[Ii]
Nachdem CISA nach dem letzten Regierungsstillstand wieder voll einsatzfähig ist, hat die Organisation kürzlich einen überarbeiteten (und verkürzten) Zeitplan für Bürgerversammlungen bekannt gegeben.[Iii] Der neue Zeitplan reduziert die Anzahl der Sitzungen von sieben auf vier, wobei die beiden Plenarsitzungen beibehalten und die kritischen Infrastruktursektoren zusammengefasst werden:
- 1. Hauptsitzung – Montag, 15. Juni 2026
- Sektoren der kritischen Infrastruktur, Gruppe A – Dienstag, 16. Juni 2026
- Beinhaltet den Rettungsdienstsektor, das Gesundheitswesen und den öffentlichen Gesundheitssektor.
- Zweite Hauptsitzung – Mittwoch, 17. Juni 2026
- Sektoren der kritischen Infrastruktur, Gruppe B – Donnerstag, 18. Juni 2026
Jedes dieser Treffen ist von 11:30 Uhr bis 3:30 Uhr Eastern Time angesetzt. CISA behält sich jedoch das Recht vor, den Zeitplan zu verlängern, zu verschieben oder einzelne Treffen abzusagen. Bezüglich des Feedbacks, das CISA erhofft, heißt es in der Bekanntmachung, dass man „konkrete, umsetzbare Verbesserungen sucht, die CISA in die endgültige Regelung einarbeiten könnte, um die regulatorischen Anforderungen des CIRCIA zu verdeutlichen oder zu reduzieren und gleichzeitig die Transparenz der Cyberbedrohungslandschaft für kritische Infrastruktursektoren durch die Bundesregierung zu verbessern.“[IV]
CISA nennt jedoch einige spezifische Themenbereiche von Interesse, darunter:[V]
- Die vorgeschlagenen Beispiele für Vorfälle, die wahrscheinlich als erheblicher Cybervorfall gelten würden oder nicht, einschließlich der Frage, ob die von CISA bereitgestellten Beispiele zutreffend sind und ob es andere Arten von Vorfällen gibt, die in die Liste der Beispiele für Vorfälle aufgenommen werden sollten, die wahrscheinlich als erheblicher Cybervorfall gelten würden oder nicht.
- Mögliche Ansätze zur Harmonisierung der Meldepflichten der CIRCIA mit anderen bestehenden Bundes-, Landes-, Kommunal-, Stammes- oder Gebietsgesetzen, -verordnungen, -richtlinien oder ähnlichen Bestimmungen, die die Meldung von Cybervorfällen oder Lösegeldzahlungen vorschreiben. Wie lassen sich tatsächliche, wahrscheinliche oder potenzielle Überschneidungen oder Konflikte zwischen anderen Bundes- oder Kommunalgesetzen, -verordnungen, -richtlinien oder -bestimmungen und den Meldepflichten der CIRCIA reduzieren?
NIS 2 Gemeinsame Vorlage für die Meldung von Vorfällen
Am 26. Mai gab die Europäische Kommission bekannt, dass die EU dank der NIS-Kooperationsgruppe „einen bedeutenden Schritt zur Vereinfachung der Einhaltung von Vorschriften für Unternehmen“ unternommen habe.[Vi] „[Einigung] auf gemeinsame Vorlagen für die Meldung von Vorfällen.“[Vii] In der Ankündigung wird behauptet, dass die „Vorlagen ein klares, einheitliches Format für die Meldung von Cybervorfällen bieten“ und dass sie den gesamten Verwaltungsaufwand reduzieren werden, dem die unter NIS2 fallenden Einrichtungen bei der Erfüllung ihrer Meldepflichten gegenüberstehen.[VIII]
Die Europäische Kommission betonte, dass „durch die Harmonisierung der Meldefelder in der gesamten EU die Einhaltung der Vorschriften für Unternehmen vereinfacht und die Konsistenz sowie die Komplexität bei der Erfüllung ihrer NIS2-Verpflichtungen verringert wird, was letztendlich zur Stärkung ihrer Cybersicherheitsresilienz beiträgt.“ Die Kommission bekräftigte, dass diese Bemühungen auch weitgehend mit anderen Vereinfachungsbestrebungen übereinstimmen, wie beispielsweise dem Vorschlag für eine zentrale Anlaufstelle für die Meldung von Sicherheitsvorfällen im Rahmen des Digital Omnibus.[Ix]
In der Ankündigung wurden abschließend die nächsten Schritte dargelegt. Die Europäische Kommission erklärte darin ihre Absicht, die Vorlagen durch einen Durchführungsrechtsakt zu übernehmen und sie damit für alle Mitgliedstaaten der Europäischen Union verbindlich zu machen.
Im Abschnitt „Aktion & Analyse“ weiter unten werden wir analysieren, was von dieser NIS2-Neuigkeit zu erwarten ist, und einige Überlegungen zum Engagement von CIRCIA darlegen.
Aktion & Analyse
**In der Health-ISAC-Mitgliedschaft enthalten**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] Die NIS-Kooperationsgruppe wurde durch die NIS-Richtlinie eingerichtet, um die Zusammenarbeit und den Informationsaustausch zwischen den Mitgliedstaaten zu gewährleisten. Sie setzt sich aus Vertretern der EU-Mitgliedstaaten, der Europäischen Kommission und der EU-Agentur für Cybersicherheit (ENISA) zusammen. Im Allgemeinen unterstützt und erleichtert sie die strategische Zusammenarbeit und den Informationsaustausch zwischen den EU-Mitgliedstaaten. Detaillierte Informationen zu ihren Aufgaben und Befugnissen finden sich in den Erwägungsgründen 64–66 der NIS2-Richtlinie sowie in Kapitel III, Artikel 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Verwandte Ressourcen und Neuigkeiten
- Health-ISAC Health Sector Heartbeat – Q2 2026
- Cybersicherheit im Gesundheitswesen – letztendlich geht es immer um die Menschen.
- Health-ISAC CISO Benchmarking-Bericht 2026
- Einblicke in die Reaktion auf Vorfälle im Juni
- Neues Rahmenwerk für die Cybersicherheit kritischer Infrastrukturen bietet Optionen für Regierung und Regionalräte
- Zukunftsweisende KI im Gesundheitssektor: Management von Lieferketten- und Lieferantenrisiken
- Der Stand der Cyber-Krisenvorsorge in Unternehmen (Bericht)
- Leitfaden für das Management menschlicher Risiken – 90 Tage
- Cyberkriminelle strömen in die Gesundheitsbranche, Angriffe nehmen sprunghaft zu
- Das US-Heimatschutzministerium belebt den Austausch über Bedrohungen kritischer Infrastrukturen wieder – ohne den von der Industrie geforderten Rechtsschutz.
