Gesundheit-ISAC Hacking Healthcare 8

Diese Woche analysiert „Hacking Healthcare “ von Health-ISAC® die neuesten Entwicklungen bei der Umsetzung des Aktionsplans der Europäischen Union zur Verbesserung der Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern. Insbesondere beleuchten wir ein aktuelles Update der Europäischen Agentur für Cybersicherheit (ENISA), das die Fortschritte bei einigen Maßnahmenpunkten detailliert darstellt. Abschließend untersuchen wir einen neuen Bericht der US-Regierung, der die zunehmende Belastung durch Meldepflichten für Cybervorfälle verdeutlicht.
Zur Erinnerung: Dies ist die öffentliche Version des Hacking Healthcare-Blogs. Für weitere ausführliche Analysen und Meinungen werden Sie Mitglied von H-ISAC und erhalten Sie die TLP Amber-Version dieses Blogs (verfügbar im Mitgliederportal).
PDF Version:
Textversion:
Willkommen zurück bei Hacking Healthcare® !
Aktualisierung des Gesundheitsaktionsplans der Europäischen Union
Im Januar 2025 stellte die Europäische Kommission einen Aktionsplan zur Stärkung der Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern vor. [i] Die Initiative wurde als wichtiger Schritt zum besseren Schutz des Gesundheitswesens und zur Schaffung eines sichereren Umfelds für Patienten und medizinisches Fachpersonal bezeichnet, insbesondere angesichts der zunehmenden Cyberangriffe in den Mitgliedstaaten. [ii] Letzte Woche veröffentlichte die Europäische Agentur für Cybersicherheit (ENISA) einen Artikel, in dem sie ihre ersten Schritte zur Umsetzung des Aktionsplans erläuterte.
Womit war ENISA beauftragt.
Der Aktionsplan selbst war ein 23-seitiges Dokument, das verschiedene Handlungsfelder skizzierte. [iii] Zu diesen Handlungsfeldern gehörten unter anderem die Zusammenarbeit zwischen öffentlichem und privatem Sektor, Abschreckung, Arbeitskräfte und Lieferketten. Die Abschnitte enthielten eine Reihe von vorgeschlagenen Maßnahmen, die von der Europäischen Kommission, der ENISA, den Regierungen der europäischen Mitgliedstaaten und verschiedenen Akteuren des Privatsektors umgesetzt werden sollten.
Speziell für ENISA sah der Plan unter anderem folgende Maßnahmen vor:
- Die Schaffung eines spezialisierten europäischen Cybersicherheits-Supportzentrums für Krankenhäuser und Gesundheitsdienstleister, das schrittweise einen umfassenden Servicekatalog entwickeln wird.
- Die Erstellung eines europäischen Katalogs bekannter ausgenutzter Sicherheitslücken (KEV) für medizinische Geräte, elektronische Gesundheitsaktensysteme und Anbieter von IKT-Ausrüstung und Software im Gesundheitswesen.
- Die Entwicklung von speziell auf das Gesundheitswesen zugeschnittenen Handlungsanweisungen für die Reaktion auf Cybervorfälle.
- Die Entwicklung eines europäischen Netzwerks von CISOs im Gesundheitswesen.
- Die Entwicklung von Leitlinien zu den wichtigsten Cybersicherheitspraktiken.
Die Mitglieder sollten den Aktionsplan konsultieren, um die vollständige Liste der vorgeschlagenen Maßnahmen zu erhalten, an denen ENISA beteiligt sein sollte.
Was hat ENISA kürzlich bekannt gegeben?
Am 22. Juli veröffentlichte ENISA einen Artikel mit dem Titel „Erste Schritte zur Umsetzung des Gesundheitsaktionsplans“. [iv] Darin gab ENISA ein Update zu zwei der im Aktionsplan aufgeführten Maßnahmen.
- Europäisches Cybersicherheits-Unterstützungszentrum – Zentral für viele der im Aktionsplan vorgeschlagenen Maßnahmen ist das Europäische Cybersicherheits-Unterstützungszentrum, das innerhalb der ENISA angesiedelt werden sollte. Wie die ENISA beschreibt, sollte dieses Zentrum ein „Mechanismus zur Bereitstellung maßgeschneiderter Leitlinien, Instrumente und Dienstleistungen für Gesundheitsdienstleister in ganz Europa“ sein.[V]
Laut ENISA-Artikel besteht die jüngste Entwicklung in diesem Bereich in einer zwischen ENISA und der Europäischen Kommission unterzeichneten Beitragsvereinbarung über sechs Millionen Euro. [vi] Die Beitragsvereinbarung hat eine Laufzeit von drei Jahren und dient in erster Linie der Umsetzung des Servicekatalogs.
Der Artikel stellt insbesondere fest, dass die Vereinbarung Maßnahmen wie die „Schaffung und Verbesserung harmonisierter Ansätze“ sowie die „Neugestaltung und Erweiterung des aktuellen Dienstleistungsangebots und der Architektur zur Stärkung der Maßnahmen und zur Verbesserung der Ergebnisse“ unterstützen wird. [vii]
- Beschaffungsrichtlinien – Die unmittelbar greifbarere Neuerung, die ENISA bereitgestellt hat, ist die Veröffentlichung von Beschaffungsrichtlinien für die Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern.[VIII] ENISA beschreibt dieses Dokument als „dazu bestimmt, Krankenhäusern und Gesundheitsdienstleistern dabei zu helfen, Cybersicherheitsziele in ihre Beschaffungsprozesse zu integrieren. Es deckt alle Phasen des Beschaffungslebenszyklus ab und bietet praktische Anleitungen für einen umfassenden Umgang mit Cybersicherheitsrisiken.“[Ix]
Das 69-seitige Dokument gliedert sich in Abschnitte zum Beschaffungslebenszyklus, Implementierungsleitfäden, drei detaillierte Anwendungsfallszenarien, zwei Anhänge zu den Beschaffungsarten im Gesundheitswesen sowie über 20 Seiten mit Checklisten und Priorisierungen. ENISA stellt klar: „Die Leitlinien legen klare Cybersicherheitsanforderungen fest, spezifizieren die von Lieferanten bereitzustellenden Informationen und sind eng an relevante regulatorische Rahmenbedingungen wie die NIS2-Richtlinie, die Medizinprodukteverordnung, die Datenschutz-Grundverordnung und die Verordnung über den europäischen Gesundheitsdatenraum angelehnt.“ [x]
Für alle, die mehr Informationen von ENISA über den Fortschritt des Gesundheitsaktionsplans, die nächsten Schritte und weitere Details zu den neuen Beschaffungsrichtlinien wünschen, wird erwartet, dass all dies auf der 11. ENISA-Konferenz zur eHealth-Sicherheit am 7. Oktober behandelt wird.
GAO-Bericht über doppelte Meldepflichten im Bereich Cyberkriminalität
Ein neuer Regierungsbericht des Government Accountability Office (GAO) in den Vereinigten Staaten hat dazu beigetragen, die Ineffizienzen der derzeitigen Meldepflichten für Cyberkriminalität aufzuzeigen, die sich in doppelten Anforderungen und der damit verbundenen Meldebelastung für Organisationen unter US-amerikanischer Gerichtsbarkeit äußern. [xi]
Worum geht es in dem Bericht?
Auf Anfrage des Kongresses führte das GAO „eine Reihe von Überprüfungen der Cybersicherheitsvorschriften des Bundes durch, um deren Auswirkungen auf die Industrie zu ermitteln.“ [xii] Während sich frühere Überprüfungen auf die Sichtweise der Industrie konzentrierten, zielte dieser 36-seitige Bericht auf die Bewertung der Cybersicherheitsvorschriften des Bundes ab, um Möglichkeiten zur regulatorischen Harmonisierung zu identifizieren, und sollte ermitteln, „inwieweit die Cybersicherheitsvorschriften und -anforderungen des Bundes für regulierte Unternehmen des privaten Sektors potenziell redundant oder widersprüchlich sind.“ [xiii]
Befund
Zu den wichtigsten Ergebnissen der GAO-Berichte gehören: [xiv]
- Es gibt mehr als einhundert bundesstaatliche Cybersicherheitsvorschriften, und die meisten davon beinhalten Meldepflichten.
- Die meisten dieser Vorschriften enthalten entweder die gleiche Art von Meldepflicht, die für einen Sektor gilt, oder die gleiche Meldepflicht wie mindestens eine andere Vorschrift.
- 80 der 117 identifizierten Cybersicherheitsvorschriften enthielten mindestens eine oder mehrere der folgenden drei Arten von Meldepflichten für private Unternehmen, die proaktiv Meldung erstatten mussten:
- 1) Cybersicherheitsvorfälle, 2) Cybersicherheitspläne oder technische Informationen, 3) Überprüfungen/Audits/Bewertungen.
- Unternehmen des privaten Sektors können mit uneinheitlichen Berichtspflichten verschiedener Behörden konfrontiert sein, und es können sich sogar widersprüchliche Anforderungen ergeben.
- Im gesamten Gesundheits- und öffentlichen Gesundheitssektor fand das GAO insgesamt 17 Vorschriften, die eine Kombination aus Meldung von Cybersicherheitsvorfällen, Meldung von Cybersicherheitsplänen oder anderen technischen Informationen oder Berichterstattung über Überprüfungen/Audits/Bewertungen vorschrieben.
- Die Bemühungen der Exekutive zur Harmonisierung der Vorschriften haben nur begrenzte Fortschritte erzielt.
Der Bericht erscheint im Vorfeld der erwarteten Veröffentlichung der endgültigen Regelung zum Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA), die Meldepflichten für Cybersicherheit und Lösegeldzahlungen in allen kritischen Infrastruktursektoren schaffen wird.
Aktion & Analyse
**In der Health-ISAC-Mitgliedschaft enthalten**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Wir empfehlen allen Interessierten, den Bericht vollständig zu lesen, um den Kontext vollständig zu erfassen. Insbesondere die beiden Seiten, die den Umfang und die Methodik erläutern, sind empfehlenswert, um die verwendeten Klassifizierungen und die Ermittlung der Cybersicherheitsvorschriften besser zu verstehen.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC ist nicht mit EH ISAC verbunden, unterhält aber eine formelle Kooperationsvereinbarung mit ihnen.
- Verwandte Ressourcen und Neuigkeiten
- Health-ISAC im Health Stealth Radio – Branchenübergreifende Zusammenarbeit
- Dringende Bedrohungswarnung: ShinyHunters Vishing-Kampagnen und Domain-Imitation
- Wenn jeder Ihre Fehler finden kann: Sicherheit medizinischer Geräte nach dem KI-Zeitalter
- KI-Agenten verändern Ransomware-Angriffe auf Gesundheitsorganisationen.
- Von Kennzahlen zu Bedeutung: Die Transformation der Cybersicherheit von Medizinprodukten in eine strategische Risikoerzählung
- Das Priorisierungsproblem: Warum mehr Erkenntnisse nicht automatisch weniger Risiko bedeuten
- Monatlicher Newsletter – September 2026
- Health-ISAC® investiert im asiatisch-pazifischen Raum mit wichtiger Personalaufstockung in Australien
- Hackerangriff auf Nierentransplantationsregister wirft Sicherheitsbedenken auf
- Gesundheit-ISAC Hacking Healthcare 8