Direkt zum Inhalt

Gesundheit-ISAC Hacking Healthcare 7

Das Logo von Hacking Healthcare zeigt eine Computermaus, ein Hackerhut-Symbol und ein medizinisches Kreuz.

Diese Woche beginnt Health-ISAC®s Hacking Healthcare® mit der Analyse einer neuen Publikation der ENISA, der Agentur der Europäischen Union für Cybersicherheit. Darin wird die Sichtweise der ENISA auf die Auswirkungen fortschrittlicher KI-Modelle auf die Cybersicherheit erläutert. Die Publikation enthält Empfehlungen für die nationale und die Organisationsebene. Anschließend geben wir einen kurzen Überblick über die rechtlichen und regulatorischen Entwicklungen, insbesondere über die neuen Fristen für die endgültige Fassung der US-amerikanischen Regelung zur Meldung von Cybervorfällen in kritischen Infrastrukturen (CIRCIA) sowie über die Änderungen der Sicherheitsbestimmungen des Health Insurance Portability and Accountability Act (HIPAA).

Zur Erinnerung: Dies ist die öffentliche Version des Hacking Healthcare-Blogs. Für weitere ausführliche Analysen und Meinungen werden Sie Mitglied von H-ISAC und erhalten Sie die TLP Amber-Version dieses Blogs (verfügbar im Mitgliederportal).

 

PDF Version:

 

Textversion:

Willkommen zurück bei Hacking Healthcare® !

ENISA hebt Cybersicherheitsbedenken und Empfehlungen im Zeitalter der künstlichen Intelligenz hervor

Künstliche Intelligenz (KI) verändert die Cyberbedrohungslandschaft grundlegend und rasant. Wie die ENISA beschreibt, stellen „moderne KI-Modelle traditionelle Sicherheitsparadigmen infrage, indem sie den Lebenszyklus des Schwachstellenmanagements und die Angriffskette von der Entdeckung bis zur Ausnutzung deutlich verkürzen.“ [1] Da Regierungen und der Privatsektor noch nach Lösungen für diese neue Realität suchen, hat die ENISA ihre aktuelle Perspektive dargelegt und erläutert, was nationale Behörden in den Mitgliedstaaten, EU-Politiker, Sicherheitsexperten und Dienstleister tun sollten, um „die notwendigen operativen Fähigkeiten zu entwickeln, um Bedrohungen in Echtzeit zu begegnen.“ [2]

Am 7. Juli veröffentlichte die ENISA ihren Standpunkt zur Cybersicherheit im Zeitalter der künstlichen Intelligenz. [3] Dieses 16-seitige Dokument ist grob in drei Abschnitte unterteilt:

Auswirkungen auf Schwachstellen- und Patch-Management: Da sich die Zeitspanne zwischen der Entdeckung von Schwachstellen und ihrer Ausnutzung von Jahren und Monaten auf Stunden und Minuten verkürzt hat, hat die ENISA sieben „strukturelle Herausforderungen“ identifiziert, denen sich Unternehmen stellen müssen. Dazu gehören die Zeit, die Unternehmen benötigen, um Maßnahmen zur Eindämmung neuer Exploits zu ergreifen, die Risiken veralteter Systeme und die Notwendigkeit, Sicherheit in den gesamten Produktlebenszyklus zu integrieren.

Grundlagen der Sicherheit sind wichtiger denn je: Dieser Abschnitt behandelt die erforderliche Reaktionsgeschwindigkeit von Verteidigern, Herstellern und Dienstleistern. Die vier spezifischen Aspekte erfordern eine Neubewertung der Ansätze für Schwachstellenmanagement, Reaktion auf Sicherheitsvorfälle, Produktsicherheit sowie Talent- und Humankapital.

Der Weg nach vorn: Aufbau KI-resistenter Verteidigungssysteme: ENISA betont, dass dieser letzte Abschnitt eine klare Richtung vorgeben soll, in die die Akteure streben sollten, und keine erschöpfende oder sich gegenseitig ausschließende Liste von Empfehlungen für Akteure auf europäischer Ebene, für nationale Behörden und für Verteidiger darstellt.

Obwohl wir einige der konkreten Bedenken und Empfehlungen im Abschnitt „Maßnahmen & Analysen“ weiter unten detailliert darlegen werden, werden die Mitglieder von Health-ISAC gebeten, die vollständige Publikation zu lesen, um einen umfassenderen Überblick darüber zu erhalten, wie diese Probleme durch ein ökosystemweites Vorgehen erfolgreich bewältigt werden können. ENISA möchte die Leser daran erinnern, dass sie die Empfehlungen in fortgesetzter Zusammenarbeit mit den Mitgliedstaaten und EU-Institutionen weiterentwickeln und ausbauen wird und dass zukünftige Versionen mit dem bevorstehenden Aktionsplan der Europäischen Kommission abgestimmt werden. [4]

Neue Zieltermine für die Überarbeitung der HIPAA-Sicherheitsregeln und die endgültige CIRCIA-Regelung

 Auf der anderen Seite des Atlantiks deuten neue Erkenntnisse auf ein endgültiges Zieldatum für zwei der Gesetze und Verordnungen hin, die wir schon seit langem beobachten.

Gemäß dem neu veröffentlichten Regulierungsplan 2026 der US-Regierung und der einheitlichen Agenda für bundesstaatliche Regulierungs- und Deregulierungsmaßnahmen wurde der Zieltermin für die endgültige CIRCIA-Regelung auf September verschoben. [5]

Derselbe Regulierungsplan deutet auf eine bedeutende Kursänderung des US-Gesundheitsministeriums (HHS) hinsichtlich der laufenden Überarbeitung der HIPAA-Sicherheitsbestimmungen hin, die in den letzten Wochen der Biden-Administration begonnen wurde. Während der vorherige Regulierungsplan aus dem Jahr 2025 die Bemühungen als in der „Phase der endgültigen Regelung“ befindlich mit einem Zieldatum Mai 2026 beschrieb [6] , werden sie im neuen Regulierungsplan als „langfristige Maßnahmen“ mit einem neuen Zieldatum Juli 2027 bezeichnet. [7]

Zum Zeitpunkt der Abfassung dieses Artikels haben weder die Cybersecurity and Infrastructure Security Agency (CISA) noch das US-Gesundheitsministerium (HHS) diese Termine offiziell öffentlich bekannt gegeben.

 

Aktion & Analyse
**In der Health-ISAC-Mitgliedschaft enthalten**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22