Sel nädalal annab Health-ISAC ® -i väljaanne „Hacking Healthcare ®” ülevaate küberintsidentide aruandluse arengutest Ameerika Ühendriikides ja Euroopa Liidus. Küberintsidentide aruandluse kordade väljatöötamine, rakendamine ja läbivaatamine on jätkuvalt poliitikavaldkond, kus valitseb pingeid seoses sellega, kas anda ametiasutustele kasulikku teavet või mitte, aga kas koormust tuleb tekitada aruandluskohustusega hõlmatud üksustele. Tänane värskendus annab ülevaate sellest, kuidas Health-ISAC liikmed saavad aidata kujundada uusi küberintsidentide aruandluse põhimõtteid Ameerika Ühendriikides, ning annab ülevaate Euroopa Liidu sammudest, et leevendada hõlmatud üksuste koormust.
Tuletame meelde, et see on Hacking Healthcare'i ajaveebi avalik versioon. Täiendava põhjaliku analüüsi ja arvamuse saamiseks astuge H-ISACi liikmeks ja hankige selle ajaveebi TLP Amber versioon (saadaval liikmete portaalis).
PDF-versioon:
Teksti versioon:
Tere tulemast tagasi Hacking Healthcare'i® !
Ameerika hobiharjutus 2026
Enne kui tänase artikli juurde asume, läheneb kiiresti seitsmes iga-aastane Americas Hobby Exercise ja julgustame Health-ISACi liikmeid kaaluma oma osalemissoovi registreerimist. Õppus on terve päeva kestev töötuba ja lauamäng koos Health-ISACi liikmete, Ameerika Ühendriikide valitsusasutuste ja teiste kriitilise taristu sektoritega. Õppuse eesmärk on tõsta teadlikkust tervishoiusektori ees seisvatest probleemidest suurõnnetuse ajal ja pärast seda ning luua püsivaid suhteid tervishoiusektori ja valitsuse sees ja vahel, et tugevdada arusaamist, reageerimis- ja taastamiskavasid ja -tegevusi.
Selle aasta hobiüritus toimub 24. juunil Washingtonis. Liikmed saavad oma huvi registreerida siin:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Lisateabe saamiseks leiab eelmise aasta aruande siit: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Küberintsidentide aruandluse värskendus
Esmalt uurime Ameerika Ühendriikide Küberjulgeoleku ja Taristu Turvalisuse Ameti (CISA) muudetud teadet kriitilise infrastruktuuri küberintsidentide aruandluse seaduse (CIRCIA) kohta. [i] Seejärel hindame Euroopa Liidu võrgu- ja infosüsteemide (NIS) koostöörühma teadaannet uue malli kohta NIS2 intsidentide aruandluse ühtlustamiseks.
CISA CIRCIA raekodade uus ajakava
Nüüd, mil CIRCIA seaduseks allkirjastati ja eelmisel sügisel oodati lõplikku regulatsiooni, on see veel viimistlemata. Algse eelnõu märkimisväärne tagasilükkamine, 2024. aastal toimunud administratsiooni vahetus ja sellega seotud poliitilised prioriteetide ümberhindamised ning ulatuslikud valitsuse sulgemised, mis mõjutasid CISA-t, on kõik viivituse põhjustanud. See hõlmas mitmete avalike kohtumiste edasilükkamist, millest CISA teatas veebruari keskel ja mis pakuksid „piiratud lisavõimalust anda oma panus CIRCIA kavandatud regulatsiooni teate („NPRM“) ulatuse ja koormuse täpsustamisse“. [ii]
Kuna CISA on pärast viimast valitsuse sulgemist taas töökorras, teatasid nad hiljuti muudetud (ja lühendatud) rahvakoosolekute ajakavast. [iii] Uus ajakava vähendab koosolekute arvu seitsmelt neljale, säilitades kaks üldistungit ja koondades kriitilise infrastruktuuri sektorid kokku:
- 1. üldistung – esmaspäev, 15. juuni 2026
- Kriitilise infrastruktuuri sektorid A-rühm – teisipäev, 16. juuni 2026
- Hõlmab erakorralise meditsiini teenuste, tervishoiu ja rahvatervise sektorit
- 2. üldistung – kolmapäev, 17. juuni 2026
- Kriitilise infrastruktuuri sektorid B-rühm – neljapäev, 18. juuni 2026
Kõik need kohtumised on kavandatud toimuma kell 11.30–15.30 idaranniku aja järgi. CISA jätab endale siiski õiguse kohtumisi pikendada, ümber planeerida või need tühistada. Tagasiside osas, mida CISA loodab saada, öeldakse teates, et nad otsivad „konkreetseid ja teostatavaid parandusi, mida CISA saaks lõplikus eeskirjas rakendada, et selgitada või vähendada CIRCIA regulatiivsete nõuete koormust, suurendades samal ajal föderaalvalitsuse nähtavust kriitilise infrastruktuuri sektorite küberohtude maastikul“. [iv]
Siiski toob CISA välja mõned konkreetsed huvipakkuvad teemad, sealhulgas: [v]
- Kavandatud näited intsidentidest, mis tõenäoliselt kvalifitseeruksid oluliseks küberintsidendiks või mitte, sealhulgas see, kas CISA esitatud näited on täpsed ja kas on muud tüüpi intsidente, mida oleks kasulik lisada näidete loendisse intsidentidest, mis tõenäoliselt kvalifitseeruksid oluliseks küberintsidendiks või mitte.
- Võimalikud lähenemisviisid CIRCIA regulatiivsete aruandlusnõuete ühtlustamiseks teiste kehtivate föderaalsete või osariikide, kohalike, hõimude või territoriaalide (SLTT) seaduste, määruste, direktiivide või sarnaste eeskirjadega, mis nõuavad küberintsidentide või lunaraha maksmise aruandlust. Kuidas vähendada tegelikku, tõenäolist või potentsiaalset dubleerimist või konflikti teiste föderaalsete või SLTT seaduste, määruste, direktiivide või eeskirjade ja CIRCIA aruandlusnõuete vahel.
NIS 2 ühtne intsidentide aruandluse mall
26. mail teatas Euroopa Komisjon, et EL on astunud „olulise sammu ettevõtete jaoks nõuetele vastavuse lihtsustamise suunas“ tänu sellele, et võrgu- ja infoturbe koostöörühm [vi] „[leppis kokku] intsidentide aruandluse ühistes mallides“. [vii] Teadaandes väidetakse, et „mallid pakuvad selget ja ühtset vormingut küberintsidentide aruandluseks“ ning et need vähendavad üldist halduskoormust, millega NIS2-ga hõlmatud üksused intsidentide aruandluskohustuste täitmisel silmitsi seisavad. [viii]
Euroopa Komisjon rõhutas, et „aruandlusväljade ühtlustamine kogu ELis lihtsustab ettevõtete jaoks nõuetele vastavust ning tagab järjepidevuse ja vähendab keerukust NIS2 kohustuste täitmisel ning aitab lõppkokkuvõttes tugevdada nende küberturvalisuse vastupidavust.“ Komisjon kordas, kuidas see jõupingutus on laias laastus kooskõlas ka teiste lihtsustamispüüdlustega, näiteks ettepanekuga luua intsidentide aruandluseks ühtne sisenemispunkt digitaalse omnibusi raames. [ix]
Teadaande lõpus visandati järgmised sammud, mille kohaselt Euroopa Komisjon teatas oma kavatsusest võtta mallid vastu rakendusakti kaudu, muutes need kohustuslikuks kõigile Euroopa Liidu liikmesriikidele.
Analüüsime, mida sellelt NIS2 uudiselt oodata, ja toome allpool tegevuste ja analüüsi osas välja mõned CIRCIA kaasamise kaalutlused.
Tegevus ja analüüs
**Kaasas Health-ISAC liikmelisusega**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-c ircia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] NIS-i koostöörühm loodi NIS-direktiiviga, et „tagada liikmesriikide koostöö ja teabevahetus“ ning selle koosseisu kuuluvad ELi liikmesriikide, Euroopa Komisjoni ja Euroopa Liidu Küberturvalisuse Ameti (ENISA) esindajad. Üldiselt toetab ja hõlbustab see strateegilist koostööd ja teabevahetust ELi liikmesriikide vahel. Üksikasjalikku teavet selle kohustuste ja volituste kohta leiate NIS2 põhjendustest 64–66 ja III peatüki artiklist 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Seotud ressursid ja uudised
- Operatsioon Vital Signs: esimesed omataolised treeningstressi testid tervishoiusektori kübervastupidavuse kohta
- Mis on kirjas Ameerika koodeksis?
- Tehisintellekti agentide tutvustamine teie identiteedistruktuuris
- Tervishoiusektori küberrünnakute arv hüppas 2026. aasta esimesel poolel 14%
- Mida küberturvalisuse juhid töötajatelt ootavad? Need 3 oskust on paremad kui sertifikaadid ja kogemus
- Pidev rünnakupinna jälgimine ja keerukas sotsiaalse manipuleerimise hindamine
- Haiglavõrgud on muutumas kübersõja sihtmärkideks ja nad pole sellega toimetulekuks valmis
- Inimriskide juhtimise ostutööriistakomplekt
- Arvamusartikkel: Andmepüük seab kahtluse alla meie arusaama andmepüügist
- DentaQuesti andmevarguse häkkimine mõjutab 15 miljonit patsienti
