Otse pealehele

Health-ISAC Hacking Healthcare 6

Sel nädalal Health-ISAC®Tervishoiu häkkimine® annab ülevaate küberintsidentide aruandluse arengutest Ameerika Ühendriikides ja Euroopa Liidus. Küberintsidentide aruandluse kordade väljatöötamine, rakendamine ja läbivaatamine on jätkuvalt poliitikavaldkond, kus valitseb pingeid seoses sellega, kas anda ametiasutustele kasulikku teavet või mitte, aga kas koormust tuleb tekitada aruandluskohustusega hõlmatud üksustele. Tänane värskendus annab ülevaate sellest, kuidas Health-ISACi liikmed saavad aidata kujundada uusi küberintsidentide aruandluse põhimõtteid Ameerika Ühendriikides, ning annab ülevaate sammudest, mida Euroopa Liit astub hõlmatud üksuste koormuse leevendamiseks.

Tuletame meelde, et see on Hacking Healthcare'i ajaveebi avalik versioon. Täiendava põhjaliku analüüsi ja arvamuse saamiseks astuge H-ISACi liikmeks ja hankige selle ajaveebi TLP Amber versioon (saadaval liikmete portaalis).

PDF-versioon:

 

Teksti versioon:

Tere tulemast tagasi Hacking Healthcare'i® !

Ameerika hobiharjutus 2026

Enne kui tänase artikli juurde asume, läheneb kiiresti seitsmes iga-aastane Americas Hobby Exercise ja julgustame Health-ISACi liikmeid kaaluma oma osalemissoovi registreerimist. Õppus on terve päeva kestev töötuba ja lauamäng koos Health-ISACi liikmete, Ameerika Ühendriikide valitsusasutuste ja teiste kriitilise taristu sektoritega. Õppuse eesmärk on tõsta teadlikkust tervishoiusektori ees seisvatest probleemidest suurõnnetuse ajal ja pärast seda ning luua püsivaid suhteid tervishoiusektori ja valitsuse sees ja vahel, et tugevdada arusaamist, reageerimis- ja taastamiskavasid ja -tegevusi.

Selle aasta hobiüritus toimub 24. juunil Washingtonis. Liikmed saavad oma huvi registreerida siin:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Lisateabe saamiseks leiab eelmise aasta aruande siit: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Küberintsidentide aruandluse värskendus

Esmalt uurime Ameerika Ühendriikide küberjulgeoleku ja infrastruktuuri turvalisuse ameti (CISA) muudetud teadet kriitilise infrastruktuuri küberintsidentide aruandluse seaduse (CIRCIA) kohta.[I] Seejärel hindame Euroopa Liidu võrgu- ja infosüsteemide (NIS) koostöörühma teadaannet uue malli kohta NIS2 intsidentide aruandluse ühtlustamiseks.

CISA CIRCIA raekodade uus ajakava 

Nüüd, kui CIRCIA seaduseks allkirjastati ja eelmisel sügisel oodati lõplikku regulatsiooni, on see veel viimistlemata. Algse eelnõu märkimisväärne tagasilöök, 2024. aastal toimunud administratsiooni vahetus ja sellega seotud poliitilised prioriteetide ümberhindamised ning ulatuslikud valitsuse sulgemised, mis mõjutasid CISA-t, on kõik viivituse põhjustanud. See hõlmas mitmete avalike koosolekute edasilükkamist, millest CISA teatas veebruari keskel ja mis pakuksid „piiratud lisavõimalust anda oma panus CIRCIA kavandatud regulatsiooni teatise (edaspidi „NPRM“) ulatuse ja koormuse täpsustamisse“.[ii]

Kuna CISA on pärast viimast valitsuse sulgemist taas tegutsemas, teatasid nad hiljuti muudetud (ja lühendatud) raekoja koosolekute ajakavast.[iii] Uus ajakava vähendab kohtumiste arvu seitsmelt neljale, säilitades kaks üldistungit ja koondades kriitilise taristu sektorid kokku:

  • 1. üldistung – esmaspäev, 15. juuni 2026
  • Kriitilise infrastruktuuri sektorid A-rühm – teisipäev, 16. juuni 2026
    • Hõlmab erakorralise meditsiini teenuste, tervishoiu ja rahvatervise sektorit
  • 2. üldistung – kolmapäev, 17. juuni 2026
  • Kriitilise infrastruktuuri sektorid B-rühm – neljapäev, 18. juuni 2026

Kõik need kohtumised on kavandatud toimuma kell 11.30–15.30 idaranniku aja järgi. CISA jätab siiski endale õiguse kohtumisi pikendada, ümber planeerida või need tühistada. Tagasiside osas, mida CISA loodab saada, öeldakse teates, et nad otsivad „konkreetseid ja teostatavaid parandusi, mida CISA saaks lõplikus eeskirjas rakendada, et selgitada või vähendada CIRCIA regulatiivsete nõuete koormust, suurendades samal ajal föderaalvalitsuse nähtavust kriitilise infrastruktuuri sektorite küberohtude maastikul“.[iv]

Siiski tuvastab CISA mõned konkreetsed huvipakkuvad teemad, sealhulgas:[v]

  • Kavandatud näited intsidentidest, mis tõenäoliselt kvalifitseeruksid oluliseks küberintsidendiks või mitte, sealhulgas see, kas CISA esitatud näited on täpsed ja kas on muud tüüpi intsidente, mida oleks kasulik lisada näidete loendisse intsidentidest, mis tõenäoliselt kvalifitseeruksid oluliseks küberintsidendiks või mitte.
  • Võimalikud lähenemisviisid CIRCIA regulatiivsete aruandlusnõuete ühtlustamiseks teiste kehtivate föderaalsete või osariikide, kohalike, hõimude või territoriaalide (SLTT) seaduste, määruste, direktiivide või sarnaste eeskirjadega, mis nõuavad küberintsidentide või lunaraha maksmise aruandlust. Kuidas vähendada tegelikku, tõenäolist või potentsiaalset dubleerimist või konflikti teiste föderaalsete või SLTT seaduste, määruste, direktiivide või eeskirjade ja CIRCIA aruandlusnõuete vahel.

NIS 2 ühtne intsidentide aruandluse mall

26. mail teatas Euroopa Komisjon, et EL on tänu võrgu- ja infoturbe koostöörühmale astunud „märkimisväärse sammu ettevõtete jaoks nõuetele vastavuse lihtsustamise suunas“.[Vi] „[leppides kokku] ühistes intsidentide aruandluse mallides.“[Vii] Teadaandes väidetakse, et „mallid pakuvad küberintsidentide teatamiseks selget ja ühtset vormi“ ning et need vähendavad üldist halduskoormust, millega NIS2-ga hõlmatud üksused intsidentide teatamise kohustuste täitmisel silmitsi seisavad.[viii]

Euroopa Komisjon rõhutas, et „aruandlusväljade ühtlustamine kogu ELis lihtsustab ettevõtete jaoks nõuete täitmist ning tagab järjepidevuse ja vähendab keerukust NIS2-kohustuste täitmisel ning aitab lõppkokkuvõttes tugevdada nende küberturvalisuse vastupidavust.“ Komisjon kordas, kuidas see jõupingutus on laias laastus kooskõlas ka teiste lihtsustamispüüdlustega, näiteks ettepanekuga luua digitaalvaldkonna omnibusi raames intsidentidest teatamiseks ühtne sisenemispunkt.[Ix]

Teadaande lõpus visandati järgmised sammud, mille kohaselt Euroopa Komisjon teatas oma kavatsusest võtta mallid vastu rakendusakti kaudu, muutes need kohustuslikuks kõigile Euroopa Liidu liikmesriikidele.

Analüüsime, mida sellelt NIS2 uudiselt oodata, ja toome allpool tegevuste ja analüüsi osas välja mõned CIRCIA kaasamise kaalutlused.

 

Tegevus ja analüüs
**Kaasas Health-ISAC liikmelisusega**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Võrgu- ja infoturbe koostöörühm loodi võrgu- ja infoturbe direktiiviga, et „tagada liikmesriikide koostöö ja teabevahetus“ ning selle koosseisu kuuluvad ELi liikmesriikide, Euroopa Komisjoni ja Euroopa Liidu Küberturvalisuse Ameti (ENISA) esindajad. Üldiselt toetab ja hõlbustab see strateegilist koostööd ja teabevahetust ELi liikmesriikide vahel. Üksikasjalikku teavet rühma vastutuse ja volituste kohta leiate võrgu- ja infoturbe direktiivi põhjendustest 64–66 ja III peatüki artiklist 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov