Esta semana, Salud-ISAC®'s Hackeando la atención sanitaria® Este informe ofrece información actualizada sobre los avances en la notificación de incidentes cibernéticos en Estados Unidos y la Unión Europea. El desarrollo, la implementación y la revisión de los sistemas de notificación de incidentes cibernéticos siguen siendo un área política compleja, marcada por la tensión entre proporcionar información útil a las autoridades y la carga que supone para las entidades obligadas a notificar. Esta actualización describe cómo los miembros de Health-ISAC pueden contribuir a la configuración de las nuevas políticas de notificación de incidentes cibernéticos en Estados Unidos y detalla las medidas que está adoptando la Unión Europea para aliviar dicha carga para las entidades obligadas.
Como recordatorio, esta es la versión pública del blog Hacking Healthcare. Para obtener más análisis y opiniones en profundidad, conviértase en miembro de H-ISAC y reciba la versión TLP Amber de este blog (disponible en el Portal de miembros).
Versión PDF:
Versión de texto:
Bienvenidos nuevamente a Hacking Healthcare® !
Ejercicio de pasatiempos en América 2026
Antes de entrar de lleno en el artículo de hoy, nos acercamos rápidamente al séptimo ejercicio anual Americas Hobby Exercise, y animamos a los miembros de Health-ISAC a que consideren registrar su interés en asistir. El ejercicio consiste en un taller de un día completo y un ejercicio de simulación de mesa con miembros de Health-ISAC, agencias del Gobierno de los Estados Unidos y otros sectores de infraestructura crítica. El ejercicio está diseñado para crear conciencia sobre los problemas que enfrenta el sector de la salud durante y después de un incidente grave, y para construir relaciones duraderas dentro y entre el sector de la salud y el gobierno, con el fin de fortalecer la comprensión, la respuesta y los planes y actividades de recuperación.
El evento Hobby Exercise de este año se celebrará el 24 de junio en Washington, DC. Los miembros pueden registrar su interés aquí:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Para quienes estén interesados en obtener más información, el informe del año pasado se puede encontrar aquí: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Actualización sobre la notificación de incidentes cibernéticos
En primer lugar, examinamos el aviso revisado de la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos ("CISA") para las reuniones informativas sobre la Ley de Notificación de Incidentes Cibernéticos para Infraestructura Crítica ("CIRCIA").[i]. A continuación, analizamos el anuncio del Grupo de Cooperación de la Unión Europea sobre Redes y Sistemas de Información (NIS, por sus siglas en inglés) de una nueva plantilla para armonizar la notificación de incidentes en el marco del NIS2.
Nuevo calendario para las reuniones informativas de CISA en CIRCIA.
Más de cuatro años después de su promulgación y a punto de cumplirse un año de la fecha prevista para la publicación de la normativa final el otoño pasado, la CIRCIA aún no se ha finalizado. La considerable oposición al borrador inicial propuesto, el cambio de administración en 2024 y la consiguiente redefinición de las prioridades políticas, así como los extensos cierres gubernamentales que afectaron a la CISA, han contribuido a la demora. Esto incluyó el aplazamiento de una serie de reuniones informativas que la CISA anunció a mediados de febrero y que servirían como «una oportunidad adicional limitada para aportar ideas sobre cómo perfeccionar el alcance y la carga de la Notificación de Propuesta de Reglamentación (NPRM) de la CIRCIA».[ii]
Tras el último cierre del gobierno, CISA ha reanudado sus operaciones y ha anunciado recientemente un calendario revisado (y más breve) de reuniones públicas.[iii] El nuevo calendario reduce el número de reuniones de siete a cuatro, manteniendo las dos sesiones generales y agrupando los sectores de infraestructura crítica:
- Sesión General 1 – Lunes 15 de junio de 2026
- Grupo A de sectores de infraestructura crítica – Martes, 16 de junio de 2026
- Incluye el sector de servicios de emergencia, el sector sanitario y el sector de salud pública.
- Sesión General 2 – Miércoles 17 de junio de 2026
- Grupo B de sectores de infraestructura crítica – Jueves, 18 de junio de 2026
Cada una de estas reuniones está programada de 11:30 a. m. a 3:30 p. m. (hora del este). Sin embargo, CISA se reserva el derecho de extender el horario, reprogramar o cancelar cualquiera de las reuniones. En cuanto a los comentarios que CISA espera recibir, el aviso indica que buscan “cualquier mejora específica y práctica que CISA podría implementar en la norma final para aclarar o reducir la carga de los requisitos regulatorios de CIRCIA, al tiempo que mejora la visibilidad del gobierno federal sobre el panorama de amenazas cibernéticas para los sectores de infraestructura crítica”.[iv]
Sin embargo, CISA identifica algunos temas específicos de interés que incluyen:[V]
- Los ejemplos propuestos de incidentes que probablemente calificarían o no como un incidente cibernético sustancial, incluyendo si los ejemplos proporcionados por CISA son precisos y si hay otros tipos de incidentes que sería útil incluir en la lista de ejemplos de incidentes que probablemente calificarían o no como un incidente cibernético sustancial.
- Posibles enfoques para armonizar los requisitos de presentación de informes regulatorios de CIRCIA con otras leyes, reglamentos, directivas o políticas similares federales, estatales, locales, tribales o territoriales (SLTT) existentes que exigen la notificación de incidentes cibernéticos o pagos de rescate. Cómo reducir la duplicación o el conflicto, real, probable o potencial, entre otras leyes, reglamentos, directivas o políticas federales o SLTT y los requisitos de presentación de informes de CIRCIA.
Plantilla común NIS 2 para la notificación de incidentes
El 26 de mayo, la Comisión Europea anunció que la UE había dado “un paso significativo hacia la simplificación del cumplimiento normativo para las empresas” gracias al Grupo de Cooperación NIS.[VI] “[Acordar] plantillas comunes para la notificación de incidentes.”[Vii] El comunicado afirma que las plantillas proporcionan un formato claro y uniforme para informar sobre incidentes cibernéticos y que reducirán la carga administrativa general a la que se enfrentan las entidades cubiertas por la NIS2 al cumplir con las obligaciones de notificación de incidentes.[Viii]
La Comisión Europea subrayó que, «al armonizar los campos de notificación en toda la UE, el cumplimiento será más sencillo para las empresas, se garantizará la coherencia y se reducirá la complejidad en el cumplimiento de sus obligaciones NIS2, lo que, en última instancia, contribuirá a reforzar su resiliencia en materia de ciberseguridad». La Comisión reiteró que este esfuerzo también se alinea en líneas generales con otras iniciativas de simplificación, como la propuesta de un Punto Único de Entrada para la notificación de incidentes en el marco de la Directiva Ómnibus Digital.[Ex]
El anuncio concluyó con una descripción de los próximos pasos, en los que la Comisión Europea manifestó su intención de adoptar los modelos mediante un acto de ejecución, haciéndolos obligatorios para todos los Estados miembros de la Unión Europea.
Analizaremos qué cabe esperar de esta noticia sobre NIS2 y describiremos algunas consideraciones de participación para CIRCIA en la sección de Acción y Análisis que figura a continuación.
Acción y análisis
**Incluido con la membresía de Health-ISAC**
[i]. https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[VI] El Grupo de Cooperación NIS fue creado por la Directiva NIS para garantizar la cooperación y el intercambio de información entre los Estados miembros. Está integrado por representantes de los Estados miembros de la UE, la Comisión Europea y la Agencia Europea de Ciberseguridad (ENISA). En general, apoya y facilita la cooperación estratégica y el intercambio de información entre los Estados miembros de la UE. Encontrará información detallada sobre sus responsabilidades y competencias en los considerandos 64 a 66 de la Directiva NIS2 y en el artículo 14 del capítulo III.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ex] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Recursos y noticias relacionados
- Salud-ISAC Informe del Sector Salud – T2 2026
- La ciberseguridad en el sector sanitario siempre vuelve a las personas.
- Informe comparativo de CISO de Health-ISAC de 2026
- Análisis de la respuesta a incidentes en junio
- El nuevo marco de ciberseguridad para infraestructuras críticas incluye opciones para gobiernos y consejos regionales.
- Inteligencia artificial de vanguardia en el sector sanitario: Gestión de la cadena de suministro y del riesgo de los proveedores.
- El estado de preparación de las empresas ante las crisis cibernéticas (informe)
- Manual de 90 días para la gestión de riesgos humanos
- Los ciberdelincuentes atacan en masa a las empresas del sector sanitario ante el aumento de los ataques.
- El Departamento de Seguridad Nacional reactiva el intercambio de información sobre amenazas a infraestructuras críticas, pero sin la protección legal que exige el sector.
