Health-ISAC Hacking Healthcare 8-3-2026

این هفته، Hacking Healthcare ® از Health-ISAC ® این هفته، Hacking Healthcare تحولات جدید در اجرای طرح اقدام اتحادیه اروپا برای بهبود امنیت سایبری بیمارستانها و ارائه دهندگان خدمات درمانی را ارزیابی میکند. به طور خاص، ما به بررسی بهروزرسانی اخیر آژانس امنیت سایبری اتحادیه اروپا (ENISA) میپردازیم که جزئیات پیشرفت در برخی از موارد اقدام آنها را شرح میدهد. در نهایت، این هفته را با بررسی گزارش جدید دولت ایالات متحده که به نشان دادن بار فزاینده رژیمهای گزارشدهی حوادث سایبری کمک میکند، به پایان میرسانیم.
برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.
نسخه PDF:
نسخه متنی:
به Hacking Healthcare خوش آمدید® !
بهروزرسانی طرح اقدام سلامت اتحادیه اروپا
در ژانویه 2025، کمیسیون اروپا از یک طرح عملیاتی برای تقویت امنیت سایبری بیمارستانها و ارائه دهندگان خدمات درمانی رونمایی کرد. [i] این ابتکار به عنوان یک «گام مهم» برای محافظت بهتر از بخش مراقبتهای بهداشتی و ایجاد محیطی امنتر برای بیماران و متخصصان مراقبتهای بهداشتی در زمانی که حملات سایبری قابل توجهی در سراسر کشورهای عضو در حال افزایش بود، توصیف شد. [ii] هفته گذشته، آژانس امنیت سایبری اتحادیه اروپا (ENISA) یک مقاله خبری منتشر کرد که جزئیات «اولین گامهای رو به جلو» برای اجرای این طرح عملیاتی را شرح میداد.
وظیفه ENISA چه بود؟
خودِ طرح اقدام، سندی ۲۳ صفحهای بود که طیف وسیعی از حوزههای موضوعی را که باید در آنها اقداماتی انجام شود، مشخص میکرد. [iii] این حوزههای موضوعی شامل همکاری بخش دولتی و خصوصی، بازدارندگی، نیروی کار و زنجیرههای تأمین، و چند مورد دیگر، میشد. در این بخشها، طیف وسیعی از اقدامات پیشنهادی گنجانده شده بود که باید توسط خود کمیسیون اروپا، ENISA، دولتهای کشورهای عضو اروپایی و توسط عناصر مختلف بخش خصوصی انجام شود.
این طرح، به طور خاص برای ENISA، اقداماتی از این قبیل را خواستار شد:
- ایجاد یک مرکز پشتیبانی امنیت سایبری اروپایی اختصاصی برای بیمارستانها و ارائه دهندگان خدمات درمانی که به تدریج یک فهرست جامع از خدمات را توسعه خواهد داد.
- ایجاد یک فهرست آسیبپذیریهای مورد سوءاستفاده (KEV) شناختهشده در اروپا برای دستگاههای پزشکی، سیستمهای پرونده الکترونیکی سلامت و ارائهدهندگان تجهیزات و نرمافزارهای فناوری اطلاعات و ارتباطات در حوزه سلامت.
- توسعه کتابچههای راهنمای واکنش به حوادث سایبری متناسب با حوزه سلامت.
- توسعه شبکه CISO های سلامت اروپا.
- تدوین راهنما در مورد مهمترین شیوههای امنیت سایبری.
اعضا باید برای فهرست کامل اقدامات پیشنهادی که ENISA قرار بود در آنها مشارکت داشته باشد، به طرح اقدام مراجعه کنند.
ENISA اخیراً چه چیزی اعلام کرد؟
در 22 جولای، ENISA مقالهای با عنوان «اولین گامها برای اجرای طرح عملیاتی سلامت» منتشر کرد. [iv] در این مقاله، ENISA بهروزرسانیهایی در مورد دو مورد از اقدامات مشخص شده در طرح عملیاتی ارائه داد.
- مرکز پشتیبانی امنیت سایبری اروپا – مرکز پشتیبانی امنیت سایبری اروپا که قرار بود در ENISA مستقر شود، محور بسیاری از اقدامات پیشنهادی تحت برنامه عملیاتی است. همانطور که ENISA توصیف میکند، این مرکز «سازوکاری برای ارائه راهنماییها، ابزارها و خدمات متناسب با نیاز ارائه دهندگان خدمات درمانی در سراسر اروپا» خواهد بود.[V]
طبق مقاله ENISA، جدیدترین تحول در این زمینه، توافقنامه مشارکت شش میلیون یورویی است که بین ENISA و کمیسیون اروپا امضا شده است. [vi] این توافقنامه مشارکت به مدت سه سال اجرا میشود و هدف اصلی آن پیشبرد اجرای کاتالوگ خدمات است.
به طور خاص، این مقاله اشاره میکند که این توافقنامه از اقداماتی مانند «ایجاد و تقویت رویکردهای هماهنگ» و «بازسازی و گسترش ارائه خدمات و معماری فعلی برای تقویت اقدام و پیشبرد نتایج» پشتیبانی خواهد کرد. [vii]
- دستورالعمل تدارکات – بهروزرسانی ملموستری که ENISA ارائه داد، انتشار دستورالعملهای تدارکات برای امنیت سایبری بیمارستانها و ارائه دهندگان خدمات درمانی است.[VIII] ENISA این سند را اینگونه توصیف میکند: «این سند برای کمک به بیمارستانها و ارائهدهندگان خدمات درمانی در جهت ادغام اهداف امنیت سایبری در فرآیندهای تدارکاتی آنها در نظر گرفته شده است. این سند با پوشش تمام مراحل چرخه عمر تدارکات، راهنماییهای عملی برای رسیدگی جامع به خطرات امنیت سایبری ارائه میدهد.»[نهم]
این سند در ۶۹ صفحه، به بخشهایی در مورد چرخه عمر تدارکات، راهنمای پیادهسازی، سه سناریوی مورد استفاده با جزئیات متوسط، دو پیوست که انواع تدارکات در مراقبتهای بهداشتی را پوشش میدهد و بیش از ۲۰ صفحه در مورد چک لیستها و اولویتبندیها تقسیم شده است. ENISA توضیح میدهد که: «این دستورالعملها الزامات امنیت سایبری روشنی را تعیین میکنند، اطلاعات لازم را که تأمینکنندگان باید ارائه دهند مشخص میکنند و با چارچوبهای نظارتی مربوطه مانند دستورالعمل NIS2، مقررات تجهیزات پزشکی، مقررات عمومی حفاظت از دادهها و مقررات فضای دادههای سلامت اروپا کاملاً همسو هستند.» [x]
برای کسانی که به دنبال اطلاعات بیشتر از ENISA در مورد پیشرفت طرح اقدام سلامت، مراحل بعدی و جزئیات بیشتر در مورد دستورالعملهای جدید تدارکات هستند، انتظار میرود همه این موارد در یازدهمین کنفرانس امنیت سلامت الکترونیکی ENISA در 7 اکتبر مورد بررسی قرار گیرد.
گزارش GAO در مورد الزامات گزارشدهی سایبری تکراری
در مورد ایالات متحده، یک گزارش دولتی جدید از دفتر پاسخگویی دولت (GAO) به برجسته کردن ناکارآمدی رژیمهای فعلی گزارشدهی سایبری از طریق الزامات تکراری و بار گزارشدهی که این امر بر دوش سازمانهای فعال در حوزه قضایی ایالات متحده میگذارد، کمک کرده است. [xi]
گزارش چیست؟
به عنوان بخشی از درخواست کنگره، GAO «مجموعهای از بررسیها را در مورد مقررات امنیت سایبری فدرال انجام داد تا تأثیر آنها بر صنعت را تعیین کند.» [xii] در حالی که بررسیهای قبلی بر دیدگاههای صنعتی در مورد این موضوع متمرکز بودند، این گزارش 36 صفحهای بر ارزیابی «مقررات امنیت سایبری فدرال برای شناسایی فرصتها برای هماهنگسازی نظارتی» متمرکز بود و به دنبال «[تعیین] میزان تکرار یا تضاد بالقوه مقررات و الزامات امنیت سایبری فدرال برای نهادهای بخش خصوصی تحت نظارت» بود. [xiii]
یافته ها
نکات برجسته گزارشهای GAO عبارتند از: [xiv]
- بیش از صد قانون فدرال در مورد امنیت سایبری وجود دارد و اکثر آنها الزامات گزارشدهی دارند.
- بیشتر این مقررات یا حاوی همان نوع الزام گزارشدهی قابل اجرا برای یک بخش هستند یا همان الزام گزارشدهی را دارند که حداقل در یک مقررات دیگر وجود دارد.
- ۸۰ مورد از ۱۱۷ مقررات امنیت سایبری شناساییشده، حداقل یک یا چند مورد از سه نوع الزامات گزارشدهی زیر را برای نهادهای خصوصی جهت گزارشدهی پیشگیرانه داشتند:
- ۱) حوادث امنیت سایبری، ۲) طرحها یا اطلاعات فنی امنیت سایبری، ۳) بررسیها/ممیزیها/ارزیابیها.
- نهادهای بخش خصوصی ممکن است با الزامات گزارشگری ناهمسو در چندین سازمان مواجه شوند و آن نهادها ممکن است با الزامات متناقضی روبرو شوند.
- در سراسر بخش مراقبتهای بهداشتی و بهداشت عمومی، GAO در مجموع ۱۷ قانون یافت که ترکیبی از گزارشدهی حوادث امنیت سایبری، طرح امنیت سایبری یا سایر گزارشهای اطلاعات فنی، یا گزارشدهی بررسی/ممیزی/ارزیابی را الزامی میکرد.
- تلاشهای قوه مجریه برای هماهنگسازی مقررات پیشرفت محدودی داشته است.
این گزارش پیش از انتشار نهایی قانون گزارشدهی حوادث سایبری برای زیرساختهای حیاتی (CIRCIA) منتشر شده است که الزاماتی را برای گزارشدهی امنیت سایبری و پرداخت باج در بخشهای زیرساختهای حیاتی ایجاد خواهد کرد.
اقدام و تحلیل
**شامل عضویت Health-ISAC**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[هفتم] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[هشتم] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[نهم] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[۱۲] https://www.gao.gov/assets/gao-26-108606.pdf
[۱۳] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] ما علاقهمندان به این گزارش را تشویق میکنیم تا برای درک کامل متن، آن را بهطور کامل بررسی کنند. بهویژه، دو صفحهای که دامنه و روششناسی را برای درک بهتر طبقهبندیهای مورد استفاده و نحوه شناسایی مقررات امنیت سایبری تشریح میکنند.
[پانزدهم] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC وابسته به EH ISAC نیست، اما یک توافقنامه همکاری رسمی با آنها دارد.
- منابع و اخبار مرتبط
- مدل بلوغ مدیریت ریسک انسانی
- Health-ISAC Hacking Healthcare 9-11-2026
- Health-ISAC در رادیو مخفی سلامت: همکاری بین صنعتی
- هشدار فوری تهدید: پویشهای ویشینگ و جعل هویت دامنه ShinyHunters
- وقتی همه میتوانند اشکالات شما را پیدا کنند: امنیت دستگاههای پزشکی پس از هوش مصنوعی
- عوامل هوش مصنوعی در حال تغییر حملات باجافزاری به سازمانهای مراقبتهای بهداشتی هستند
- از معیارها تا معنا: تبدیل امنیت سایبری دستگاههای پزشکی به روایتی از ریسک استراتژیک
- مشکل اولویتبندی: چرا یافتههای بیشتر به معنای ریسک کمتر نیستند
- خبرنامه ماهانه – سپتامبر 2026
- سرمایهگذاری Health-ISAC ® در آسیا-اقیانوسیه با افزایش کارکنان کلیدی در استرالیا