Health-ISAC Hacking Healthcare 8-3-2026

Αυτή την εβδομάδα, το Hacking Healthcare® του Health-ISAC® αξιολογεί τις νέες εξελίξεις στην εφαρμογή του Σχεδίου Δράσης της Ευρωπαϊκής Ένωσης για τη βελτίωση της κυβερνοασφάλειας των νοσοκομείων και των παρόχων υγειονομικής περίθαλψης. Συγκεκριμένα, εμβαθύνουμε σε μια πρόσφατη ενημέρωση από τον Οργανισμό της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA), η οποία περιγράφει λεπτομερώς την πρόοδο σε ορισμένα από τα μέτρα που έλαβε. Τέλος, ολοκληρώνουμε αυτήν την εβδομάδα εξετάζοντας μια νέα έκθεση της κυβέρνησης των ΗΠΑ που βοηθά στην απεικόνιση του αυξανόμενου βάρους των καθεστώτων αναφοράς κυβερνοσυμβάντων.
Υπενθυμίζουμε ότι αυτή είναι η δημόσια έκδοση του ιστολογίου Hacking Healthcare. Για πρόσθετη σε βάθος ανάλυση και γνώμη, γίνετε μέλος του H-ISAC και λάβετε την έκδοση TLP Amber αυτού του ιστολογίου (διαθέσιμη στην Πύλη Μελών.)
Έκδοση PDF:
Έκδοση κειμένου:
Καλώς ήρθατε πίσω στο Hacking Healthcare® !
Ενημέρωση του Σχεδίου Δράσης της Ευρωπαϊκής Ένωσης για την Υγεία
Τον Ιανουάριο του 2025, η Ευρωπαϊκή Επιτροπή παρουσίασε ένα σχέδιο δράσης για την ενίσχυση της κυβερνοασφάλειας των νοσοκομείων και των παρόχων υγειονομικής περίθαλψης. [i] Η πρωτοβουλία χαρακτηρίστηκε ως ένα «σημαντικό βήμα» για την καλύτερη προστασία του τομέα της υγειονομικής περίθαλψης και τη δημιουργία ενός ασφαλέστερου περιβάλλοντος τόσο για τους ασθενείς όσο και για τους επαγγελματίες υγείας σε μια εποχή που οι σημαντικές κυβερνοεπιθέσεις αυξάνονταν σε όλα τα κράτη μέλη. [ii] Την περασμένη εβδομάδα, ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) δημοσίευσε ένα άρθρο ειδήσεων που περιέγραφε λεπτομερώς τα «πρώτα βήματα προς την εφαρμογή του σχεδίου δράσης».
Τι καθήκον είχε ο ENISA;
Το ίδιο το Σχέδιο Δράσης ήταν ένα έγγραφο 23 σελίδων που περιέγραφε μια σειρά θεματικών τομέων στους οποίους θα έπρεπε να αναληφθούν δράσεις. [iii] Αυτοί οι θεματικοί τομείς περιελάμβαναν τη συνεργασία δημόσιου-ιδιωτικού τομέα, την αποτροπή, το εργατικό δυναμικό και τις αλυσίδες εφοδιασμού, για να αναφέρουμε μόνο μερικά. Σε αυτές τις ενότητες περιλαμβανόταν μια σειρά προτεινόμενων δράσεων που θα έπρεπε να υλοποιηθούν από την ίδια την Ευρωπαϊκή Επιτροπή, τον ENISA, τις κυβερνήσεις των ευρωπαϊκών κρατών μελών και από διάφορους παράγοντες του ιδιωτικού τομέα.
Συγκεκριμένα για τον ENISA, το σχέδιο προέβλεπε δράσεις όπως:
- Η δημιουργία ενός ειδικού Ευρωπαϊκού Κέντρου Υποστήριξης Κυβερνοασφάλειας για νοσοκομεία και παρόχους υγειονομικής περίθαλψης, το οποίο θα αναπτύξει σταδιακά έναν ολοκληρωμένο κατάλογο υπηρεσιών.
- Η δημιουργία ενός ευρωπαϊκού καταλόγου γνωστών εκμεταλλευόμενων τρωτών σημείων (KEV) για ιατροτεχνολογικά προϊόντα, συστήματα ηλεκτρονικών αρχείων υγείας και παρόχους εξοπλισμού και λογισμικού ΤΠΕ στον τομέα της υγείας.
- Η ανάπτυξη εγχειριδίων αντιμετώπισης κυβερνοπεριστατικών, προσαρμοσμένων για την υγειονομική περίθαλψη.
- Η ανάπτυξη ενός ευρωπαϊκού δικτύου CISO υγείας.
- Η ανάπτυξη κατευθυντήριων γραμμών σχετικά με τις πιο κρίσιμες πρακτικές κυβερνοασφάλειας.
Τα μέλη θα πρέπει να ανατρέξουν στο Σχέδιο Δράσης για τον πλήρη κατάλογο των προτεινόμενων δράσεων στις οποίες επρόκειτο να συμμετάσχει ο ENISA.
Τι ανακοίνωσε πρόσφατα ο ENISA;
Στις 22 Ιουλίου, ο ENISA δημοσίευσε ένα άρθρο με τίτλο «Πρώτα βήματα για την εφαρμογή του Σχεδίου Δράσης για την Υγεία». [iv] Σε αυτό, ο ENISA παρείχε μια ενημέρωση σχετικά με δύο από τις δράσεις που περιγράφονται στο Σχέδιο Δράσης.
- Ευρωπαϊκό Κέντρο Υποστήριξης Κυβερνοασφάλειας – Κεντρικό στοιχείο πολλών από τις δράσεις που προτείνονται στο πλαίσιο του Σχεδίου Δράσης είναι το Ευρωπαϊκό Κέντρο Υποστήριξης Κυβερνοασφάλειας, το οποίο επρόκειτο να στεγαστεί εντός του ENISA. Όπως περιγράφει ο ENISA, το Κέντρο αυτό θα αποτελούσε «μηχανισμό για την παροχή εξατομικευμένης καθοδήγησης, εργαλείων και υπηρεσιών σε παρόχους υγειονομικής περίθαλψης σε όλη την Ευρώπη».[V]
Σύμφωνα με το άρθρο του ENISA, η πιο πρόσφατη εξέλιξη σε αυτό το μέτωπο είναι μια Συμφωνία Συνεισφοράς ύψους έξι εκατομμυρίων ευρώ που υπογράφηκε μεταξύ του ENISA και της Ευρωπαϊκής Επιτροπής. [vi] Η συμφωνία συνεισφοράς θα έχει διάρκεια τριών ετών και ο κύριος στόχος της είναι να προωθήσει την εφαρμογή του καταλόγου υπηρεσιών.
Συγκεκριμένα, το άρθρο σημειώνει ότι η συμφωνία θα υποστηρίξει δράσεις όπως η «δημιουργία και ενίσχυση εναρμονισμένων προσεγγίσεων» και η «ανασυσκευασία και επέκταση της τρέχουσας προσφοράς και αρχιτεκτονικής υπηρεσιών για την ενίσχυση της δράσης και την προώθηση των αποτελεσμάτων». [vii]
- Οδηγίες προμηθειών – Η πιο άμεση απτή ενημέρωση που παρείχε ο ENISA είναι η δημοσίευση κατευθυντήριων γραμμών για τις προμήθειες για την κυβερνοασφάλεια των νοσοκομείων και των παρόχων υγειονομικής περίθαλψης.[Viii] Ο ENISA περιγράφει το παρόν έγγραφο ως «αποσκοπούν στο να βοηθήσουν τα νοσοκομεία και τους παρόχους υγειονομικής περίθαλψης να ενσωματώσουν τους στόχους κυβερνοασφάλειας στις διαδικασίες προμηθειών τους. Καλύπτοντας όλα τα στάδια του κύκλου ζωής των προμηθειών, προσφέρουν πρακτική καθοδήγηση για την αντιμετώπιση των κινδύνων κυβερνοασφάλειας με ολοκληρωμένο τρόπο».[IX]
Στις 69 σελίδες, το έγγραφο χωρίζεται σε ενότητες σχετικά με τον κύκλο ζωής των προμηθειών, οδηγίες εφαρμογής, τρία σχετικά λεπτομερή σενάρια χρήσης, δύο παραρτήματα που καλύπτουν τους τύπους προμηθειών στον τομέα της υγειονομικής περίθαλψης και πάνω από 20 σελίδες σχετικά με λίστες ελέγχου και ιεράρχηση προτεραιοτήτων. Ο ENISA διευκρινίζει ότι: «Οι κατευθυντήριες γραμμές καθορίζουν σαφείς απαιτήσεις κυβερνοασφάλειας, καθορίζουν τις απαραίτητες πληροφορίες που πρέπει να παρέχουν οι προμηθευτές και είναι στενά ευθυγραμμισμένες με τα σχετικά κανονιστικά πλαίσια, όπως η οδηγία NIS2, οι κανονισμοί για τα ιατροτεχνολογικά προϊόντα, ο γενικός κανονισμός για την προστασία δεδομένων και ο ευρωπαϊκός κανονισμός για τον χώρο δεδομένων υγείας». [x]
Για όσους αναζητούν περισσότερες πληροφορίες από τον ENISA σχετικά με την πρόοδο του Σχεδίου Δράσης για την Υγεία, τα επόμενα βήματα και περισσότερες λεπτομέρειες σχετικά με τις νέες κατευθυντήριες γραμμές για τις προμήθειες, όλα αυτά αναμένεται να συζητηθούν στο 11ο Συνέδριο Ασφάλειας Ηλεκτρονικής Υγείας του ENISA στις 7 Οκτωβρίου.
Έκθεση του GAO σχετικά με τις απαιτήσεις διπλής αναφοράς στον κυβερνοχώρο
Μεταβαίνοντας στις Ηνωμένες Πολιτείες, μια νέα κυβερνητική έκθεση από το Γραφείο Λογοδοσίας της Κυβέρνησης (GAO) βοήθησε να επισημανθούν οι ανεπάρκειες των ισχυόντων καθεστώτων αναφοράς στον κυβερνοχώρο μέσω των διπλών απαιτήσεων και του βάρους αναφοράς που αυτό επιβάλλει στους οργανισμούς που δραστηριοποιούνται εντός της δικαιοδοσίας των Ηνωμένων Πολιτειών. [xi]
Ποια είναι η αναφορά;
Στο πλαίσιο αιτήματος του Κογκρέσου, το GAO «διεξήγαγε μια σειρά από αξιολογήσεις των ομοσπονδιακών κανονισμών για την κυβερνοασφάλεια για να προσδιορίσει τον αντίκτυπό τους στον κλάδο». [xii] Ενώ οι προηγούμενες αξιολογήσεις επικεντρώθηκαν στις οπτικές γωνίες του κλάδου για το ζήτημα, αυτή η έκθεση 36 σελίδων επικεντρώθηκε στην αξιολόγηση των «ομοσπονδιακών κανονισμών για την κυβερνοασφάλεια, με σκοπό τον εντοπισμό ευκαιριών για κανονιστική εναρμόνιση» και επεδίωξε να «[προσδιορίσει] τον βαθμό στον οποίο οι ομοσπονδιακοί κανονισμοί και οι απαιτήσεις για την κυβερνοασφάλεια είναι ενδεχομένως διπλοί ή αντικρουόμενοι για τις ρυθμιζόμενες οντότητες του ιδιωτικού τομέα». [xiii]
Ευρήματα
Τα κυριότερα σημεία από τις εκθέσεις του GAO περιλαμβάνουν: [xiv]
- Υπάρχουν περισσότεροι από εκατό ομοσπονδιακοί κανονισμοί για την κυβερνοασφάλεια και οι περισσότεροι από αυτούς έχουν απαιτήσεις αναφοράς.
- Οι περισσότεροι από αυτούς τους κανονισμούς είτε περιέχουν το ίδιο είδος απαίτησης υποβολής εκθέσεων που ισχύει για έναν τομέα είτε την ίδια απαίτηση υποβολής εκθέσεων με τουλάχιστον έναν άλλο κανονισμό.
- 80 από τους 117 κανονισμούς κυβερνοασφάλειας που εντοπίστηκαν είχαν τουλάχιστον έναν ή περισσότερους από τους ακόλουθους τρεις τύπους απαιτήσεων αναφοράς για τους ιδιωτικούς φορείς, ώστε να υποβάλλουν προληπτικά αναφορές:
- 1) Περιστατικά κυβερνοασφάλειας, 2) σχέδια ή τεχνικές πληροφορίες κυβερνοασφάλειας, 3) αξιολογήσεις/έλεγχοι/αξιολογήσεις.
- Οι οντότητες του ιδιωτικού τομέα ενδέχεται να αντιμετωπίζουν μη ευθυγραμμισμένες απαιτήσεις υποβολής εκθέσεων σε πολλούς φορείς και οι εν λόγω οντότητες ενδέχεται να αντιμετωπίζουν αντικρουόμενες απαιτήσεις.
- Σε ολόκληρο τον τομέα της Υγειονομικής Περίθαλψης και της Δημόσιας Υγείας, το GAO εντόπισε συνολικά 17 κανονισμούς που απαιτούσαν κάποιο συνδυασμό αναφοράς περιστατικών κυβερνοασφάλειας, αναφοράς σχεδίου κυβερνοασφάλειας ή άλλων τεχνικών πληροφοριών ή αναφοράς αναθεώρησης/ελέγχου/αξιολόγησης.
- Οι προσπάθειες της εκτελεστικής εξουσίας για την εναρμόνιση των κανονισμών έχουν σημειώσει περιορισμένη πρόοδο.
Η έκθεση έρχεται πριν από την αναμενόμενη δημοσίευση του Τελικού Κανόνα του Νόμου περί Αναφοράς Κυβερνοσυμβάντων για Κρίσιμες Υποδομές (CIRCIA), ο οποίος θα δημιουργήσει απαιτήσεις για την κυβερνοασφάλεια και την αναφορά πληρωμών λύτρων σε όλους τους τομείς των κρίσιμων υποδομών.
Δράση & Ανάλυση
**Περιλαμβάνεται με Health-ISAC Membership**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Ενθαρρύνουμε όσους ενδιαφέρονται για την έκθεση να την εξετάσουν πλήρως για να κατανοήσουν πλήρως το πλαίσιο. Συγκεκριμένα, τις δύο σελίδες που περιγράφουν το πεδίο εφαρμογής και τη μεθοδολογία, ώστε να κατανοήσουν καλύτερα τις ταξινομήσεις που χρησιμοποιήθηκαν και τον τρόπο με τον οποίο προσδιορίστηκαν οι κανονισμοί για την κυβερνοασφάλεια.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Το Health-ISAC δεν συνδέεται με το EH ISAC, αλλά διατηρεί επίσημη συμφωνία συνεργασίας μαζί τους.
- Σχετικοί πόροι και νέα
- Health-ISAC στο Health Stealth Radio – Διακλαδική Συνεργασία
- Επείγουσα ειδοποίηση απειλής: Καμπάνιες ShinyHunters Vishing και πλαστοπροσωπία τομέα
- Όταν όλοι μπορούν να βρουν τα σφάλματά σας: Ασφάλεια ιατρικών συσκευών μετά την τεχνητή νοημοσύνη
- Οι πράκτορες τεχνητής νοημοσύνης αλλάζουν τις επιθέσεις ransomware σε οργανισμούς υγειονομικής περίθαλψης
- Από τις μετρήσεις στο νόημα: Μετασχηματίζοντας την κυβερνοασφάλεια των ιατροτεχνολογικών προϊόντων σε μια στρατηγική αφήγηση κινδύνου
- Το πρόβλημα της ιεράρχησης προτεραιοτήτων: Γιατί περισσότερα ευρήματα δεν σημαίνουν λιγότερο κίνδυνο
- Μηνιαίο ενημερωτικό δελτίο – Σεπτέμβριος 2026
- Η Health-ISAC ® επενδύει στην περιοχή Ασίας-Ειρηνικού με προσθήκη βασικού προσωπικού στην Αυστραλία
- Χακάρισμα στο Μητρώο Μεταμοσχεύσεων Νεφρού εγείρει ανησυχίες για την ασφάλεια
- Health-ISAC Hacking Healthcare 8-26-2026