این هفته، Health-ISAC®هک مراقبت های بهداشتی® بهروزرسانیهایی در مورد تحولات گزارشدهی حوادث سایبری در ایالات متحده و اتحادیه اروپا ارائه میدهد. توسعه، پیادهسازی و بازنگری رژیمهای گزارشدهی حوادث سایبری همچنان یک حوزه سیاستگذاری مملو از تنش بین ارائه اطلاعات مفید به مقامات و ایجاد بار اضافی بر دوش نهادهای تحت پوشش ملزم به گزارشدهی است. بهروزرسانی امروز، چگونگی کمک اعضای Health-ISAC به شکلدهی سیاستهای نوظهور گزارشدهی حوادث سایبری در ایالات متحده و گامهایی را که اتحادیه اروپا برای کاهش بار اضافی بر دوش نهادهای تحت پوشش برمیدارد، تشریح میکند.
برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.
نسخه PDF:
نسخه متنی:
به Hacking Healthcare خوش آمدید® !
ورزش سرگرمی آمریکا ۲۰۲۶
قبل از اینکه به مقاله امروز بپردازیم، به سرعت در حال نزدیک شدن به هفتمین مانور سالانه سرگرمی آمریکا هستیم و اعضای Health-ISAC را تشویق میکنیم تا برای شرکت در آن ثبت نام کنند. این مانور یک کارگاه تمام روزه و تمرین روی میز با اعضای Health-ISAC، آژانسهای دولت ایالات متحده (USG) و سایر بخشهای زیرساختهای حیاتی است. این مانور به منظور افزایش آگاهی از مسائلی که بخش مراقبتهای بهداشتی در حین و پس از یک حادثه بزرگ با آن مواجه است و ایجاد روابط پایدار در داخل و بین بخش بهداشت و دولت برای تقویت برنامهها و فعالیتهای درک، پاسخ و بازیابی طراحی شده است.
تمرین سرگرمی امسال در تاریخ ۲۴ ژوئن در واشنگتن دی سی برگزار خواهد شد. اعضا میتوانند علاقه خود را از طریق لینک زیر ثبت کنند:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
برای کسانی که علاقهمند به کسب اطلاعات بیشتر هستند، گزارش سال گذشته را میتوانید در اینجا بیابید: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
بهروزرسانی گزارش حادثه سایبری
ابتدا، اطلاعیه اصلاحشده آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در مورد قانون گزارش حوادث سایبری برای زیرساختهای حیاتی (CIRCIA) را که توسط شهرداریها تهیه شده است، بررسی میکنیم.[I] سپس، ما اعلامیه گروه همکاری شبکه و سیستمهای اطلاعاتی اتحادیه اروپا (NIS) مبنی بر الگوی جدیدی برای هماهنگسازی گزارشدهی حوادث NIS2 را ارزیابی میکنیم.
برنامه جدید تالارهای شهر CIRCIA از CISA
با گذشت بیش از چهار سال از امضای قانون و نزدیک شدن به یک سال از زمان پیشبینیشده برای تدوین نهایی قانون در پاییز گذشته، CIRCIA هنوز نهایی نشده است. مخالفتهای قابل توجه با پیشنویس پیشنهادی اولیه، تغییر دولت در سال ۲۰۲۴ و تغییر اولویتهای سیاستی مرتبط با آن، و تعطیلیهای گسترده دولت که CISA را تحت تأثیر قرار داد، همگی در این تأخیر نقش داشتهاند. این شامل به تأخیر انداختن مجموعهای از جلسات شورای شهر بود که CISA در اواسط فوریه اعلام کرد و به عنوان «فرصت اضافی محدودی برای ارائه نظرات در مورد اصلاح دامنه و بار اعلامیه CIRCIA در مورد تدوین قانون پیشنهادی ("NPRM") عمل میکرد.»[II]
با توجه به اینکه CISA پس از تعطیلی اخیر دولت دوباره فعال شده است، آنها اخیراً برنامه جلسات شورای شهر را اصلاح شده (و کوتاهتر) اعلام کردند.[III] برنامه جدید تعداد جلسات را از هفت به چهار کاهش میدهد، دو جلسه عمومی را حفظ میکند و بخشهای زیرساخت حیاتی را در کنار هم قرار میدهد:
- جلسه عمومی ۱ – دوشنبه، ۱۵ ژوئن ۲۰۲۶
- بخشهای زیرساختهای حیاتی گروه A – سهشنبه، ۱۶ ژوئن ۲۰۲۶
- شامل بخش خدمات اورژانس، مراقبتهای بهداشتی و بخش بهداشت عمومی میشود
- جلسه عمومی ۲ – چهارشنبه، ۱۷ ژوئن ۲۰۲۶
- بخشهای زیرساختهای حیاتی گروه B – پنجشنبه، ۱۸ ژوئن ۲۰۲۶
قرار است هر یک از این جلسات از ساعت ۱۱:۳۰ صبح تا ۳:۳۰ بعد از ظهر به وقت شرقی برگزار شود. با این حال، CISA حق تمدید برنامه، تغییر زمان یا لغو هر یک از جلسات را برای خود محفوظ میدارد. در مورد بازخوردی که CISA امیدوار است دریافت کند، در این اطلاعیه آمده است که آنها به دنبال «هرگونه بهبود خاص و قابل اجرایی هستند که CISA میتواند در قانون نهایی برای روشن شدن یا کاهش بار الزامات نظارتی CIRCIA و در عین حال افزایش دید دولت فدرال نسبت به چشمانداز تهدیدات سایبری برای بخشهای حیاتی زیرساختی اعمال کند.»[IV]
با این حال، CISA برخی از موضوعات مورد علاقه خاص را شناسایی میکند که عبارتند از:[V]
- نمونههای پیشنهادی از حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته میشوند یا نمیشوند، برای بررسی اینکه آیا نمونههای ارائه شده توسط CISA دقیق هستند و آیا انواع دیگری از حوادث وجود دارند که گنجاندن آنها در فهرست نمونههای حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته میشوند یا نمیشوند، مفید خواهد بود یا خیر.
- رویکردهای بالقوه برای هماهنگسازی الزامات گزارشدهی نظارتی CIRCIA با سایر قوانین، مقررات، دستورالعملها یا سیاستهای مشابه فدرال یا ایالتی، محلی، قبیلهای یا منطقهای (SLTT) که گزارشدهی حوادث سایبری یا پرداخت باج را الزامی میکنند. چگونگی کاهش تکرار یا تضاد واقعی، احتمالی یا بالقوه بین سایر قوانین، مقررات، دستورالعملها یا سیاستهای فدرال یا SLTT و الزامات گزارشدهی CIRCIA.
الگوی رایج NIS 2 برای گزارش حادثه
در تاریخ ۲۶ می، کمیسیون اروپا اعلام کرد که اتحادیه اروپا به لطف گروه همکاری NIS «گامی مهم در جهت سادهسازی انطباق با قوانین برای شرکتها» برداشته است.[ششم] «[توافق] بر سر الگوهای رایج برای گزارش حوادث.»[هفتم] در این اطلاعیه ادعا شده است که «قالبها، قالبی واضح و یکسان برای گزارش حوادث سایبری ارائه میدهند» و بار اداری کلی که نهادهای تحت پوشش NIS2 هنگام رعایت تعهدات گزارش حادثه با آن مواجه هستند را کاهش میدهند.[VIII]
کمیسیون اروپا تأکید کرد که «با هماهنگسازی زمینههای گزارشدهی در سراسر اتحادیه اروپا، رعایت الزامات برای کسبوکارها سادهتر خواهد شد و ثبات و کاهش پیچیدگی در انجام تعهدات NIS2 آنها تضمین میشود و در نهایت به تقویت تابآوری امنیت سایبری آنها کمک خواهد کرد.» کمیسیون مجدداً تأکید کرد که چگونه این تلاش همچنین به طور گسترده با سایر تلاشهای سادهسازی، مانند پیشنهاد یک نقطه ورود واحد برای گزارشدهی حوادث تحت Digital Omnibus، همسو است.[نهم]
این اطلاعیه با تشریح مراحل بعدی به پایان رسید که طی آن کمیسیون اروپا قصد خود را برای اتخاذ الگوها از طریق یک قانون اجرایی اعلام کرد و آنها را برای همه کشورهای عضو اتحادیه اروپا الزامی ساخت.
ما در بخش اقدام و تحلیل زیر، انتظارات از این خبر NIS2 را تجزیه و تحلیل خواهیم کرد و برخی از ملاحظات مربوط به تعامل با CIRCIA را شرح خواهیم داد.
اقدام و تحلیل
**شامل عضویت Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[II] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[ششم] گروه همکاری NIS طبق دستورالعمل NIS «برای تضمین همکاری و تبادل اطلاعات بین کشورهای عضو» تأسیس شد و ترکیب آن شامل نمایندگان کشورهای عضو اتحادیه اروپا، کمیسیون اروپا و آژانس امنیت سایبری اتحادیه اروپا («ENISA») است. به طور کلی، این گروه از همکاری استراتژیک و تبادل اطلاعات بین کشورهای عضو اتحادیه اروپا پشتیبانی و تسهیل میکند. اطلاعات دقیق در مورد مسئولیتها و اختیارات آن را میتوان در بندهای ۶۴ تا ۶۶ از NIS2 و در فصل سوم ماده ۱۴ یافت.
[هفتم] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[نهم] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- منابع و اخبار مرتبط
- Health-ISAC Hacking Healthcare 7-16-2026
- سلامت-ضربان قلب بخش سلامت ISAC – سه ماهه سوم 2026
- امنیت سایبری مراقبتهای بهداشتی همیشه به مردم برمیگردد
- گزارش معیارسنجی 2026 Health-ISAC CISO
- بینشهای واکنش به حوادث ژوئن
- چارچوب جدید امنیت سایبری زیرساختهای حیاتی، گزینههای دولتی و شورای منطقهای را در بر میگیرد.
- هوش مصنوعی پیشرو در بخش سلامت: مدیریت زنجیره تأمین و ریسک فروشنده
- وضعیت آمادگی سازمانها در برابر بحران سایبری (گزارش)
- کتاب راهنمای ۹۰ روزه مدیریت ریسک انسانی
- با افزایش حملات، مجرمان سایبری به سمت کسب و کارهای مراقبتهای بهداشتی هجوم میآورند
