رفتن به محتوای اصلی

Health-ISAC Hacking Healthcare 6-3-2026

این هفته، Health-ISAC®هک مراقبت های بهداشتی® به‌روزرسانی‌هایی در مورد تحولات گزارش‌دهی حوادث سایبری در ایالات متحده و اتحادیه اروپا ارائه می‌دهد. توسعه، پیاده‌سازی و بازنگری رژیم‌های گزارش‌دهی حوادث سایبری همچنان یک حوزه سیاست‌گذاری مملو از تنش بین ارائه اطلاعات مفید به مقامات و ایجاد بار اضافی بر دوش نهادهای تحت پوشش ملزم به گزارش‌دهی است. به‌روزرسانی امروز، چگونگی کمک اعضای Health-ISAC به شکل‌دهی سیاست‌های نوظهور گزارش‌دهی حوادث سایبری در ایالات متحده و گام‌هایی را که اتحادیه اروپا برای کاهش بار اضافی بر دوش نهادهای تحت پوشش برمی‌دارد، تشریح می‌کند.

برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.

نسخه PDF:

 

نسخه متنی:

به Hacking Healthcare خوش آمدید® !

ورزش سرگرمی آمریکا ۲۰۲۶

قبل از اینکه به مقاله امروز بپردازیم، به سرعت در حال نزدیک شدن به هفتمین مانور سالانه سرگرمی آمریکا هستیم و اعضای Health-ISAC را تشویق می‌کنیم تا برای شرکت در آن ثبت نام کنند. این مانور یک کارگاه تمام روزه و تمرین روی میز با اعضای Health-ISAC، آژانس‌های دولت ایالات متحده (USG) و سایر بخش‌های زیرساخت‌های حیاتی است. این مانور به منظور افزایش آگاهی از مسائلی که بخش مراقبت‌های بهداشتی در حین و پس از یک حادثه بزرگ با آن مواجه است و ایجاد روابط پایدار در داخل و بین بخش بهداشت و دولت برای تقویت برنامه‌ها و فعالیت‌های درک، پاسخ و بازیابی طراحی شده است.

تمرین سرگرمی امسال در تاریخ ۲۴ ژوئن در واشنگتن دی سی برگزار خواهد شد. اعضا می‌توانند علاقه خود را از طریق لینک زیر ثبت کنند:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

برای کسانی که علاقه‌مند به کسب اطلاعات بیشتر هستند، گزارش سال گذشته را می‌توانید در اینجا بیابید: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

به‌روزرسانی گزارش حادثه سایبری

ابتدا، اطلاعیه اصلاح‌شده آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در مورد قانون گزارش حوادث سایبری برای زیرساخت‌های حیاتی (CIRCIA) را که توسط شهرداری‌ها تهیه شده است، بررسی می‌کنیم.[I] سپس، ما اعلامیه گروه همکاری شبکه و سیستم‌های اطلاعاتی اتحادیه اروپا (NIS) مبنی بر الگوی جدیدی برای هماهنگ‌سازی گزارش‌دهی حوادث NIS2 را ارزیابی می‌کنیم.

برنامه جدید تالارهای شهر CIRCIA از CISA 

با گذشت بیش از چهار سال از امضای قانون و نزدیک شدن به یک سال از زمان پیش‌بینی‌شده برای تدوین نهایی قانون در پاییز گذشته، CIRCIA هنوز نهایی نشده است. مخالفت‌های قابل توجه با پیش‌نویس پیشنهادی اولیه، تغییر دولت در سال ۲۰۲۴ و تغییر اولویت‌های سیاستی مرتبط با آن، و تعطیلی‌های گسترده دولت که CISA را تحت تأثیر قرار داد، همگی در این تأخیر نقش داشته‌اند. این شامل به تأخیر انداختن مجموعه‌ای از جلسات شورای شهر بود که CISA در اواسط فوریه اعلام کرد و به عنوان «فرصت اضافی محدودی برای ارائه نظرات در مورد اصلاح دامنه و بار اعلامیه CIRCIA در مورد تدوین قانون پیشنهادی ("NPRM") عمل می‌کرد.»[II]

با توجه به اینکه CISA پس از تعطیلی اخیر دولت دوباره فعال شده است، آنها اخیراً برنامه جلسات شورای شهر را اصلاح شده (و کوتاه‌تر) اعلام کردند.[III] برنامه جدید تعداد جلسات را از هفت به چهار کاهش می‌دهد، دو جلسه عمومی را حفظ می‌کند و بخش‌های زیرساخت حیاتی را در کنار هم قرار می‌دهد:

  • جلسه عمومی ۱ – دوشنبه، ۱۵ ژوئن ۲۰۲۶
  • بخش‌های زیرساخت‌های حیاتی گروه A – سه‌شنبه، ۱۶ ژوئن ۲۰۲۶
    • شامل بخش خدمات اورژانس، مراقبت‌های بهداشتی و بخش بهداشت عمومی می‌شود
  • جلسه عمومی ۲ – چهارشنبه، ۱۷ ژوئن ۲۰۲۶
  • بخش‌های زیرساخت‌های حیاتی گروه B – پنجشنبه، ۱۸ ژوئن ۲۰۲۶

قرار است هر یک از این جلسات از ساعت ۱۱:۳۰ صبح تا ۳:۳۰ بعد از ظهر به وقت شرقی برگزار شود. با این حال، CISA حق تمدید برنامه، تغییر زمان یا لغو هر یک از جلسات را برای خود محفوظ می‌دارد. در مورد بازخوردی که CISA امیدوار است دریافت کند، در این اطلاعیه آمده است که آنها به دنبال «هرگونه بهبود خاص و قابل اجرایی هستند که CISA می‌تواند در قانون نهایی برای روشن شدن یا کاهش بار الزامات نظارتی CIRCIA و در عین حال افزایش دید دولت فدرال نسبت به چشم‌انداز تهدیدات سایبری برای بخش‌های حیاتی زیرساختی اعمال کند.»[IV]

با این حال، CISA برخی از موضوعات مورد علاقه خاص را شناسایی می‌کند که عبارتند از:[V]

  • نمونه‌های پیشنهادی از حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته می‌شوند یا نمی‌شوند، برای بررسی اینکه آیا نمونه‌های ارائه شده توسط CISA دقیق هستند و آیا انواع دیگری از حوادث وجود دارند که گنجاندن آنها در فهرست نمونه‌های حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته می‌شوند یا نمی‌شوند، مفید خواهد بود یا خیر.
  • رویکردهای بالقوه برای هماهنگ‌سازی الزامات گزارش‌دهی نظارتی CIRCIA با سایر قوانین، مقررات، دستورالعمل‌ها یا سیاست‌های مشابه فدرال یا ایالتی، محلی، قبیله‌ای یا منطقه‌ای (SLTT) که گزارش‌دهی حوادث سایبری یا پرداخت باج را الزامی می‌کنند. چگونگی کاهش تکرار یا تضاد واقعی، احتمالی یا بالقوه بین سایر قوانین، مقررات، دستورالعمل‌ها یا سیاست‌های فدرال یا SLTT و الزامات گزارش‌دهی CIRCIA.

الگوی رایج NIS 2 برای گزارش حادثه

در تاریخ ۲۶ می، کمیسیون اروپا اعلام کرد که اتحادیه اروپا به لطف گروه همکاری NIS «گامی مهم در جهت ساده‌سازی انطباق با قوانین برای شرکت‌ها» برداشته است.[ششم] «[توافق] بر سر الگوهای رایج برای گزارش حوادث.»[هفتم] در این اطلاعیه ادعا شده است که «قالب‌ها، قالبی واضح و یکسان برای گزارش حوادث سایبری ارائه می‌دهند» و بار اداری کلی که نهادهای تحت پوشش NIS2 هنگام رعایت تعهدات گزارش حادثه با آن مواجه هستند را کاهش می‌دهند.[VIII]

کمیسیون اروپا تأکید کرد که «با هماهنگ‌سازی زمینه‌های گزارش‌دهی در سراسر اتحادیه اروپا، رعایت الزامات برای کسب‌وکارها ساده‌تر خواهد شد و ثبات و کاهش پیچیدگی در انجام تعهدات NIS2 آنها تضمین می‌شود و در نهایت به تقویت تاب‌آوری امنیت سایبری آنها کمک خواهد کرد.» کمیسیون مجدداً تأکید کرد که چگونه این تلاش همچنین به طور گسترده با سایر تلاش‌های ساده‌سازی، مانند پیشنهاد یک نقطه ورود واحد برای گزارش‌دهی حوادث تحت Digital Omnibus، همسو است.[نهم]

این اطلاعیه با تشریح مراحل بعدی به پایان رسید که طی آن کمیسیون اروپا قصد خود را برای اتخاذ الگوها از طریق یک قانون اجرایی اعلام کرد و آنها را برای همه کشورهای عضو اتحادیه اروپا الزامی ساخت.

ما در بخش اقدام و تحلیل زیر، انتظارات از این خبر NIS2 را تجزیه و تحلیل خواهیم کرد و برخی از ملاحظات مربوط به تعامل با CIRCIA را شرح خواهیم داد.

 

اقدام و تحلیل
**شامل عضویت Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[II] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[ششم] گروه همکاری NIS طبق دستورالعمل NIS «برای تضمین همکاری و تبادل اطلاعات بین کشورهای عضو» تأسیس شد و ترکیب آن شامل نمایندگان کشورهای عضو اتحادیه اروپا، کمیسیون اروپا و آژانس امنیت سایبری اتحادیه اروپا («ENISA») است. به طور کلی، این گروه از همکاری استراتژیک و تبادل اطلاعات بین کشورهای عضو اتحادیه اروپا پشتیبانی و تسهیل می‌کند. اطلاعات دقیق در مورد مسئولیت‌ها و اختیارات آن را می‌توان در بندهای ۶۴ تا ۶۶ از NIS2 و در فصل سوم ماده ۱۴ یافت.

[هفتم] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[نهم] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov