رفتن به محتوای اصلی

Health-ISAC Hacking Healthcare 8-3-2026

لوگوی مراقبت‌های بهداشتی هک شامل یک ماوس کامپیوتر، آیکون کلاه هکر و یک صلیب پزشکی.

این هفته، Hacking Healthcare ® از Health-ISAC ® این هفته، Hacking Healthcare تحولات جدید در اجرای طرح اقدام اتحادیه اروپا برای بهبود امنیت سایبری بیمارستان‌ها و ارائه دهندگان خدمات درمانی را ارزیابی می‌کند. به طور خاص، ما به بررسی به‌روزرسانی اخیر آژانس امنیت سایبری اتحادیه اروپا (ENISA) می‌پردازیم که جزئیات پیشرفت در برخی از موارد اقدام آنها را شرح می‌دهد. در نهایت، این هفته را با بررسی گزارش جدید دولت ایالات متحده که به نشان دادن بار فزاینده رژیم‌های گزارش‌دهی حوادث سایبری کمک می‌کند، به پایان می‌رسانیم.

برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.

 

نسخه PDF:

 

نسخه متنی:

به Hacking Healthcare خوش آمدید® !

به‌روزرسانی طرح اقدام سلامت اتحادیه اروپا

در ژانویه 2025، کمیسیون اروپا از یک طرح عملیاتی برای تقویت امنیت سایبری بیمارستان‌ها و ارائه دهندگان خدمات درمانی رونمایی کرد. [i] این ابتکار به عنوان یک «گام مهم» برای محافظت بهتر از بخش مراقبت‌های بهداشتی و ایجاد محیطی امن‌تر برای بیماران و متخصصان مراقبت‌های بهداشتی در زمانی که حملات سایبری قابل توجهی در سراسر کشورهای عضو در حال افزایش بود، توصیف شد. [ii] هفته گذشته، آژانس امنیت سایبری اتحادیه اروپا (ENISA) یک مقاله خبری منتشر کرد که جزئیات «اولین گام‌های رو به جلو» برای اجرای این طرح عملیاتی را شرح می‌داد.

وظیفه ENISA چه بود؟

خودِ طرح اقدام، سندی ۲۳ صفحه‌ای بود که طیف وسیعی از حوزه‌های موضوعی را که باید در آنها اقداماتی انجام شود، مشخص می‌کرد. [iii] این حوزه‌های موضوعی شامل همکاری بخش دولتی و خصوصی، بازدارندگی، نیروی کار و زنجیره‌های تأمین، و چند مورد دیگر، می‌شد. در این بخش‌ها، طیف وسیعی از اقدامات پیشنهادی گنجانده شده بود که باید توسط خود کمیسیون اروپا، ENISA، دولت‌های کشورهای عضو اروپایی و توسط عناصر مختلف بخش خصوصی انجام شود.

این طرح، به طور خاص برای ENISA، اقداماتی از این قبیل را خواستار شد:

  • ایجاد یک مرکز پشتیبانی امنیت سایبری اروپایی اختصاصی برای بیمارستان‌ها و ارائه دهندگان خدمات درمانی که به تدریج یک فهرست جامع از خدمات را توسعه خواهد داد.
  • ایجاد یک فهرست آسیب‌پذیری‌های مورد سوءاستفاده (KEV) شناخته‌شده در اروپا برای دستگاه‌های پزشکی، سیستم‌های پرونده الکترونیکی سلامت و ارائه‌دهندگان تجهیزات و نرم‌افزارهای فناوری اطلاعات و ارتباطات در حوزه سلامت.
  • توسعه کتابچه‌های راهنمای واکنش به حوادث سایبری متناسب با حوزه سلامت.
  • توسعه شبکه CISO های سلامت اروپا.
  • تدوین راهنما در مورد مهم‌ترین شیوه‌های امنیت سایبری.

اعضا باید برای فهرست کامل اقدامات پیشنهادی که ENISA قرار بود در آنها مشارکت داشته باشد، به طرح اقدام مراجعه کنند.

ENISA اخیراً چه چیزی اعلام کرد؟ 

در 22 جولای، ENISA مقاله‌ای با عنوان «اولین گام‌ها برای اجرای طرح عملیاتی سلامت» منتشر کرد. [iv] در این مقاله، ENISA به‌روزرسانی‌هایی در مورد دو مورد از اقدامات مشخص شده در طرح عملیاتی ارائه داد.

  • مرکز پشتیبانی امنیت سایبری اروپا – مرکز پشتیبانی امنیت سایبری اروپا که قرار بود در ENISA مستقر شود، محور بسیاری از اقدامات پیشنهادی تحت برنامه عملیاتی است. همانطور که ENISA توصیف می‌کند، این مرکز «سازوکاری برای ارائه راهنمایی‌ها، ابزارها و خدمات متناسب با نیاز ارائه دهندگان خدمات درمانی در سراسر اروپا» خواهد بود.[V]

    طبق مقاله ENISA، جدیدترین تحول در این زمینه، توافق‌نامه مشارکت شش میلیون یورویی است که بین ENISA و کمیسیون اروپا امضا شده است. [vi] این توافق‌نامه مشارکت به مدت سه سال اجرا می‌شود و هدف اصلی آن پیشبرد اجرای کاتالوگ خدمات است.

    به طور خاص، این مقاله اشاره می‌کند که این توافق‌نامه از اقداماتی مانند «ایجاد و تقویت رویکردهای هماهنگ» و «بازسازی و گسترش ارائه خدمات و معماری فعلی برای تقویت اقدام و پیشبرد نتایج» پشتیبانی خواهد کرد. [vii]

  • دستورالعمل تدارکات – به‌روزرسانی ملموس‌تری که ENISA ارائه داد، انتشار دستورالعمل‌های تدارکات برای امنیت سایبری بیمارستان‌ها و ارائه دهندگان خدمات درمانی است.[VIII] ENISA این سند را اینگونه توصیف می‌کند: «این سند برای کمک به بیمارستان‌ها و ارائه‌دهندگان خدمات درمانی در جهت ادغام اهداف امنیت سایبری در فرآیندهای تدارکاتی آنها در نظر گرفته شده است. این سند با پوشش تمام مراحل چرخه عمر تدارکات، راهنمایی‌های عملی برای رسیدگی جامع به خطرات امنیت سایبری ارائه می‌دهد.»[نهم]

    این سند در ۶۹ صفحه، به بخش‌هایی در مورد چرخه عمر تدارکات، راهنمای پیاده‌سازی، سه سناریوی مورد استفاده با جزئیات متوسط، دو پیوست که انواع تدارکات در مراقبت‌های بهداشتی را پوشش می‌دهد و بیش از ۲۰ صفحه در مورد چک لیست‌ها و اولویت‌بندی‌ها تقسیم شده است. ENISA توضیح می‌دهد که: «این دستورالعمل‌ها الزامات امنیت سایبری روشنی را تعیین می‌کنند، اطلاعات لازم را که تأمین‌کنندگان باید ارائه دهند مشخص می‌کنند و با چارچوب‌های نظارتی مربوطه مانند دستورالعمل NIS2، مقررات تجهیزات پزشکی، مقررات عمومی حفاظت از داده‌ها و مقررات فضای داده‌های سلامت اروپا کاملاً همسو هستند.» [x]

برای کسانی که به دنبال اطلاعات بیشتر از ENISA در مورد پیشرفت طرح اقدام سلامت، مراحل بعدی و جزئیات بیشتر در مورد دستورالعمل‌های جدید تدارکات هستند، انتظار می‌رود همه این موارد در یازدهمین کنفرانس امنیت سلامت الکترونیکی ENISA در 7 اکتبر مورد بررسی قرار گیرد.

گزارش GAO در مورد الزامات گزارش‌دهی سایبری تکراری   

در مورد ایالات متحده، یک گزارش دولتی جدید از دفتر پاسخگویی دولت (GAO) به برجسته کردن ناکارآمدی رژیم‌های فعلی گزارش‌دهی سایبری از طریق الزامات تکراری و بار گزارش‌دهی که این امر بر دوش سازمان‌های فعال در حوزه قضایی ایالات متحده می‌گذارد، کمک کرده است. [xi]

گزارش چیست؟

به عنوان بخشی از درخواست کنگره، GAO «مجموعه‌ای از بررسی‌ها را در مورد مقررات امنیت سایبری فدرال انجام داد تا تأثیر آنها بر صنعت را تعیین کند.» [xii] در حالی که بررسی‌های قبلی بر دیدگاه‌های صنعتی در مورد این موضوع متمرکز بودند، این گزارش 36 صفحه‌ای بر ارزیابی «مقررات امنیت سایبری فدرال برای شناسایی فرصت‌ها برای هماهنگ‌سازی نظارتی» متمرکز بود و به دنبال «[تعیین] میزان تکرار یا تضاد بالقوه مقررات و الزامات امنیت سایبری فدرال برای نهادهای بخش خصوصی تحت نظارت» بود. [xiii]

یافته ها

نکات برجسته گزارش‌های GAO عبارتند از: [xiv]

  • بیش از صد قانون فدرال در مورد امنیت سایبری وجود دارد و اکثر آنها الزامات گزارش‌دهی دارند.
  • بیشتر این مقررات یا حاوی همان نوع الزام گزارش‌دهی قابل اجرا برای یک بخش هستند یا همان الزام گزارش‌دهی را دارند که حداقل در یک مقررات دیگر وجود دارد.
  • ۸۰ مورد از ۱۱۷ مقررات امنیت سایبری شناسایی‌شده، حداقل یک یا چند مورد از سه نوع الزامات گزارش‌دهی زیر را برای نهادهای خصوصی جهت گزارش‌دهی پیشگیرانه داشتند:
    • ۱) حوادث امنیت سایبری، ۲) طرح‌ها یا اطلاعات فنی امنیت سایبری، ۳) بررسی‌ها/ممیزی‌ها/ارزیابی‌ها.
  • نهادهای بخش خصوصی ممکن است با الزامات گزارشگری ناهمسو در چندین سازمان مواجه شوند و آن نهادها ممکن است با الزامات متناقضی روبرو شوند.
  • در سراسر بخش مراقبت‌های بهداشتی و بهداشت عمومی، GAO در مجموع ۱۷ قانون یافت که ترکیبی از گزارش‌دهی حوادث امنیت سایبری، طرح امنیت سایبری یا سایر گزارش‌های اطلاعات فنی، یا گزارش‌دهی بررسی/ممیزی/ارزیابی را الزامی می‌کرد.
  • تلاش‌های قوه مجریه برای هماهنگ‌سازی مقررات پیشرفت محدودی داشته است.

این گزارش پیش از انتشار نهایی قانون گزارش‌دهی حوادث سایبری برای زیرساخت‌های حیاتی (CIRCIA) منتشر شده است که الزاماتی را برای گزارش‌دهی امنیت سایبری و پرداخت باج در بخش‌های زیرساخت‌های حیاتی ایجاد خواهد کرد.

 

اقدام و تحلیل
**شامل عضویت Health-ISAC**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[هفتم] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[هشتم] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[نهم] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[۱۲] https://www.gao.gov/assets/gao-26-108606.pdf

[۱۳] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] ما علاقه‌مندان به این گزارش را تشویق می‌کنیم تا برای درک کامل متن، آن را به‌طور کامل بررسی کنند. به‌ویژه، دو صفحه‌ای که دامنه و روش‌شناسی را برای درک بهتر طبقه‌بندی‌های مورد استفاده و نحوه شناسایی مقررات امنیت سایبری تشریح می‌کنند.

[پانزدهم] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC وابسته به EH ISAC نیست، اما یک توافق‌نامه همکاری رسمی با آنها دارد.