Health-ISAC Hacking Healthcare 8

Sel nädalal hindab Health-ISAC ® -i saade „Hacking Healthcare ®“ uusi arenguid Euroopa Liidu tegevuskava rakendamisel, mille eesmärk on parandada haiglate ja tervishoiuteenuste osutajate küberturvalisust. Täpsemalt süveneme Euroopa Liidu Küberturvalisuse Ameti (ENISA) hiljutisse värskendusse, milles kirjeldatakse üksikasjalikult mõnede nende tegevuskavade edusamme. Lõpuks lõpetuseks uurime nädalat uue USA valitsuse aruandega, mis aitab illustreerida küberintsidentide aruandlusrežiimide kasvavat koormust.
Tuletame meelde, et see on Hacking Healthcare'i ajaveebi avalik versioon. Täiendava põhjaliku analüüsi ja arvamuse saamiseks astuge H-ISACi liikmeks ja hankige selle ajaveebi TLP Amber versioon (saadaval liikmete portaalis).
PDF-versioon:
Teksti versioon:
Tere tulemast tagasi Hacking Healthcare'i® !
Euroopa Liidu tervishoiu tegevuskava ajakohastamine
2025. aasta jaanuaris avalikustas Euroopa Komisjon tegevuskava haiglate ja tervishoiuteenuste osutajate küberturvalisuse tugevdamiseks. [i] Algatust kirjeldati kui „olulist sammu“ tervishoiusektori paremaks kaitsmiseks ja nii patsientidele kui ka tervishoiutöötajatele turvalisema keskkonna loomiseks ajal, mil liikmesriikides suurenesid märkimisväärsed küberrünnakud. [ii] Eelmisel nädalal avaldas Euroopa Liidu Küberturvalisuse Amet (ENISA) uudisartikli, milles kirjeldati üksikasjalikult nende „esimesi samme“ tegevuskava rakendamisel.
Mis ülesandega ENISA tegeles?
Tegevuskava ise oli 23-leheküljeline dokument, mis visandas hulga teemavaldkondi, kus tuleks meetmeid võtta. [iii] Nende teemavaldkondade hulka kuulusid muuhulgas avaliku ja erasektori koostöö, heidutus, tööjõud ja tarneahelad. Nendes osades oli esitatud hulk kavandatud meetmeid, mida peaksid ellu viima Euroopa Komisjon ise, ENISA, Euroopa liikmesriikide valitsused ja mitmesugused erasektori elemendid.
Spetsiifiliselt ENISA jaoks kutsus plaan üles võtma järgmisi meetmeid:
- Haiglatele ja tervishoiuteenuse osutajatele spetsiaalse Euroopa küberturvalisuse tugikeskuse loomine, mis töötab järk-järgult välja tervikliku teenustekataloogi.
- Euroopas tuntud ärakasutatud haavatavuste (KEV) kataloogi loomine meditsiiniseadmete, elektrooniliste tervisekaartide süsteemide ning tervishoiu IKT-seadmete ja -tarkvara pakkujate jaoks.
- Tervishoiu jaoks kohandatud küberintsidentidele reageerimise käsiraamatute väljatöötamine.
- Euroopa tervishoiu infoturbeametnike võrgustiku arendamine.
- Kõige olulisemate küberturvalisuse tavade juhiste väljatöötamine.
Liikmed peaksid tutvuma tegevuskavaga, et saada täielik loetelu meetmetest, milles ENISA pidi osalema.
Mida ENISA hiljuti teatas?
22. juulil avaldas ENISA artikli pealkirjaga „Esimesed sammud tervise tegevuskava rakendamiseks“. [iv] Selles andis ENISA ülevaate kahest tegevuskavas välja toodud meetmest.
- Euroopa küberturvalisuse tugikeskus – Paljude tegevuskavas kavandatud meetmete keskmes on Euroopa küberturvalisuse tugikeskus, mis pidi asuma ENISA koosseisus. Nagu ENISA kirjeldab, oleks see keskus „mehhanism, mis pakuks tervishoiuteenuste osutajatele kogu Euroopas individuaalset juhendamist, tööriistu ja teenuseid“.[v]
ENISA artikli kohaselt on selle valdkonna viimane areng ENISA ja Euroopa Komisjoni vahel allkirjastatud kuue miljoni euro suurune toetusleping. [vi] Toetusleping kehtib kolm aastat ja selle peamine eesmärk on edendada teenuste kataloogi rakendamist.
Täpsemalt märgitakse artiklis, et leping toetab selliseid tegevusi nagu „ühtlustatud lähenemisviiside loomine ja täiustamine“ ning „praeguse teenusepakkumise ja arhitektuuri ümberpakkimine ja laiendamine tegevuse tugevdamiseks ja tulemuste edendamiseks“. [vii]
- Hankejuhised – ENISA pakutud kõige käegakatsutavam uuendus on haiglate ja tervishoiuteenuste osutajate küberturvalisuse hankesuuniste avaldamine.[viii] ENISA kirjeldab seda dokumenti kui „mõeldud haiglate ja tervishoiuteenuste osutajate abistamiseks küberturvalisuse eesmärkide integreerimisel oma hankeprotsessidesse. Need hõlmavad kõiki hanketsükli etappe ja pakuvad praktilisi juhiseid küberturvalisuse riskide terviklikuks käsitlemiseks.“[Ix]
69-leheküljeline dokument on jagatud osadeks hanke elutsükli, rakendusjuhiste, kolme mõõdukalt detailse kasutusjuhtumi stsenaariumi, kahe lisa kohta, mis käsitlevad tervishoiu hankeliike, ning üle 20 lehekülje kontrollnimekirjade ja prioriteetide seadmise kohta. ENISA selgitab, et „Suunistes on sätestatud selged küberturvalisuse nõuded, täpsustatud vajalik teave, mida tarnijad peavad esitama, ning need on tihedalt kooskõlas asjakohaste regulatiivsete raamistikega, nagu NIS2 direktiiv, meditsiiniseadmete määrused, isikuandmete kaitse üldmäärus ja Euroopa terviseandmete ruumi määrus.“ [x]
Neile, kes soovivad ENISA-lt lisateavet tervise tegevuskava edenemise, järgmiste sammude ja uute hankejuhiste kohta, on oodata, et neid kõiki käsitletakse 7. oktoobril toimuval 11. ENISA e-tervise turbekonverentsil.
GAO aruanne dubleerivate küberjulgeoleku aruandlusnõuete kohta
Ameerika Ühendriikidesse liikudes on valitsuse aruandlusameti (GAO) uus valitsuse aruanne aidanud esile tuua praeguste küberjulgeoleku aruandlusrežiimide ebatõhusust dubleerivate nõuete tõttu ja aruandluskoormust, mida see paneb Ameerika Ühendriikide jurisdiktsioonis tegutsevatele organisatsioonidele. [xi]
Mis on aruanne?
Kongressi taotluse osana viis GAO läbi rea föderaalsete küberturvalisuse eeskirjade ülevaateid, et teha kindlaks nende mõju tööstusele. [xii] Kui varasemad ülevaated keskendusid probleemi valdkonna vaatenurkadele, siis see 36-leheküljeline aruanne keskendus „föderaalsete küberturvalisuse eeskirjade hindamisele, et teha kindlaks regulatiivse ühtlustamise võimalused“ ja püüdis „[määrata] kindlaks, mil määral on föderaalsed küberturvalisuse eeskirjad ja nõuded potentsiaalselt dubleerivad või vastuolulised reguleeritud erasektori üksuste jaoks“. [xiii]
Järeldused
GAO aruannete olulisemad punktid on järgmised: [xiv]
- Kehtib üle saja föderaalse küberturvalisuse eeskirja ja enamikul neist on aruandlusnõuded.
- Enamik neist määrustest sisaldab kas samasugust sektorile kohaldatavat aruandlusnõuet või sama aruandlusnõuet nagu vähemalt üks teine määrus.
- 117-st tuvastatud küberturvalisuse eeskirjast 80-l oli eraõiguslikele üksustele vähemalt üks või mitu järgmistest kolmest aruandlusnõudest ennetavalt aru anda:
- 1) Küberturvalisuse intsidendid, 2) küberturvalisuse plaanid või tehniline teave, 3) ülevaated/auditid/hindamised.
- Erasektori üksustel võivad olla mitme asutuse lõikes erinevad aruandlusnõuded ja need üksused võivad olla seotud vastuoluliste nõuetega.
- Tervishoiu- ja rahvatervise sektoris leidis GAO kokku 17 eeskirja, mis nõudsid küberturvalisuse intsidentide aruandluse, küberturvalisuse plaani või muu tehnilise teabe aruandluse või läbivaatamise/auditi/hindamise aruandluse mingit kombinatsiooni.
- Täidesaatva võimu jõupingutused määruste ühtlustamiseks on teinud piiratud edusamme.
Aruanne avaldatakse enne kriitilise infrastruktuuri küberintsidentide aruandluse seaduse (CIRCIA) lõpliku eeskirja eeldatavat avaldamist, mis loob küberturvalisuse ja lunaraha maksmise aruandluse nõuded kriitilise infrastruktuuri sektorites.
Tegevus ja analüüs
**Kaasas Health-ISAC liikmelisusega**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Soovitame raportist huvitutel seda konteksti mõistmiseks tervikuna läbi vaadata. Eelkõige tasub vaadata kahte lehekülge, kus on välja toodud ulatus ja metoodika, et paremini mõista kasutatud klassifikatsioone ja seda, kuidas küberturvalisuse eeskirju tuvastati.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC ei ole EH ISAC-iga seotud, kuid omab nendega ametlikku koostöölepingut.
- Seotud ressursid ja uudised
- Inimriskide juhtimise küpsusmudel
- Health-ISAC Hacking Healthcare 9
- Health-ISAC Health Stealth Radios: valdkondadevaheline koostöö
- Kiireloomuline ohuhoiatus: ShinyHuntersi kampaaniad ja domeeninime jäljendamine
- Kui kõik leiavad teie vead: meditsiiniseadmete turvalisus pärast tehisintellekti
- Tehisintellekti agendid muudavad tervishoiuasutuste vastu suunatud lunavararünnakuid
- Mõõdikutest tähenduseni: meditsiiniseadmete küberturvalisuse muutmine strateegiliseks riskinarratiiviks
- Prioriseerimise probleem: miks rohkem tulemusi ei tähenda väiksemat riski
- Igakuine uudiskiri – september 2026
- Health-ISAC ® investeerib Aasia ja Vaikse ookeani piirkonda, lisades Austraaliasse võtmetöötajaid