این هفته، بخش «هک کردن مراقبتهای بهداشتی» (Hacking Healthcare ) از Health-ISAC ® ، بهروزرسانیهایی در مورد تحولات گزارشدهی حوادث سایبری در ایالات متحده و اتحادیه اروپا ارائه میدهد. توسعه، پیادهسازی و بازنگری رژیمهای گزارشدهی حوادث سایبری همچنان یک حوزه سیاستگذاری مملو از تنش بین ارائه اطلاعات مفید به مقامات و ایجاد بار اضافی بر دوش نهادهای تحت پوشش ملزم به گزارشدهی است. بهروزرسانی امروز، چگونگی کمک اعضای Health-ISAC به شکلدهی سیاستهای نوظهور گزارشدهی حوادث سایبری در ایالات متحده و گامهایی را که اتحادیه اروپا برای کاهش بار اضافی بر دوش نهادهای تحت پوشش برمیدارد، تشریح میکند.
برای یادآوری، این نسخه عمومی وبلاگ هک بهداشت است. برای تجزیه و تحلیل عمیق و نظر بیشتر، عضو H-ISAC شوید و نسخه TLP Amber این وبلاگ (موجود در پورتال اعضا) را دریافت کنید.
نسخه PDF:
نسخه متنی:
به Hacking Healthcare خوش آمدید® !
ورزش سرگرمی آمریکا ۲۰۲۶
قبل از اینکه به مقاله امروز بپردازیم، به سرعت در حال نزدیک شدن به هفتمین مانور سالانه سرگرمی آمریکا هستیم و اعضای Health-ISAC را تشویق میکنیم تا برای شرکت در آن ثبت نام کنند. این مانور یک کارگاه تمام روزه و تمرین روی میز با اعضای Health-ISAC، آژانسهای دولت ایالات متحده (USG) و سایر بخشهای زیرساختهای حیاتی است. این مانور به منظور افزایش آگاهی از مسائلی که بخش مراقبتهای بهداشتی در حین و پس از یک حادثه بزرگ با آن مواجه است و ایجاد روابط پایدار در داخل و بین بخش بهداشت و دولت برای تقویت برنامهها و فعالیتهای درک، پاسخ و بازیابی طراحی شده است.
تمرین سرگرمی امسال در تاریخ ۲۴ ژوئن در واشنگتن دی سی برگزار خواهد شد. اعضا میتوانند علاقه خود را از طریق لینک زیر ثبت کنند:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
برای کسانی که علاقهمند به کسب اطلاعات بیشتر هستند، گزارش سال گذشته را میتوانید در اینجا بیابید: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
بهروزرسانی گزارش حادثه سایبری
ابتدا، اطلاعیه اصلاحشده آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) برای قانون گزارش حوادث سایبری برای زیرساختهای حیاتی (CIRCIA) را بررسی میکنیم. [i] سپس، اطلاعیه گروه همکاری شبکه و سیستمهای اطلاعاتی اتحادیه اروپا (NIS) در مورد الگوی جدیدی برای هماهنگسازی گزارش حوادث NIS2 را ارزیابی میکنیم.
برنامه جدید تالارهای شهر CIRCIA از CISA
با گذشت بیش از چهار سال از امضای قانون و نزدیک شدن به یک سال از زمان پیشبینیشده برای تدوین نهایی قانون در پاییز گذشته، CIRCIA هنوز نهایی نشده است. مخالفتهای قابل توجه با پیشنویس پیشنهادی اولیه، تغییر دولت در سال 2024 و تغییر اولویتهای سیاستی مرتبط با آن، و تعطیلیهای گسترده دولت که CISA را تحت تأثیر قرار داد، همگی در این تأخیر نقش داشتهاند. این شامل به تأخیر انداختن مجموعهای از جلسات شورای شهر بود که CISA در اواسط فوریه اعلام کرد و به عنوان «فرصت اضافی محدود برای ارائه نظرات در مورد اصلاح دامنه و بار اعلامیه CIRCIA در مورد تدوین قانون پیشنهادی ("NPRM") عمل میکرد.» [ii]
با توجه به اینکه CISA پس از آخرین تعطیلی دولت دوباره فعال شده و در حال اجرا است، آنها اخیراً برنامه جلسات شورای شهر اصلاح شده (و کوتاه شده) را اعلام کردند. [iii] برنامه جدید تعداد جلسات را از هفت به چهار کاهش میدهد و دو جلسه عمومی را حفظ میکند و بخشهای زیرساخت حیاتی را در کنار هم قرار میدهد:
- جلسه عمومی ۱ – دوشنبه، ۱۵ ژوئن ۲۰۲۶
- بخشهای زیرساختهای حیاتی گروه A – سهشنبه، ۱۶ ژوئن ۲۰۲۶
- شامل بخش خدمات اورژانس، مراقبتهای بهداشتی و بخش بهداشت عمومی میشود
- جلسه عمومی ۲ – چهارشنبه، ۱۷ ژوئن ۲۰۲۶
- بخشهای زیرساختهای حیاتی گروه B – پنجشنبه، ۱۸ ژوئن ۲۰۲۶
قرار است هر یک از این جلسات از ساعت ۱۱:۳۰ صبح تا ۳:۳۰ بعد از ظهر به وقت شرقی برگزار شود. با این حال، CISA حق تمدید برنامه، تغییر زمان یا لغو هر یک از جلسات را برای خود محفوظ میدارد. در مورد بازخوردی که CISA امیدوار است دریافت کند، در این اطلاعیه آمده است که آنها به دنبال «هرگونه بهبود خاص و قابل اجرا هستند که CISA میتواند در قانون نهایی برای روشن شدن یا کاهش بار الزامات نظارتی CIRCIA و در عین حال افزایش دید دولت فدرال نسبت به چشمانداز تهدیدات سایبری برای بخشهای حیاتی زیرساختی اعمال کند.» [iv]
با این حال، CISA برخی از موضوعات مورد علاقه خاص را شناسایی میکند که عبارتند از: [v]
- نمونههای پیشنهادی از حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته میشوند یا نمیشوند، برای بررسی اینکه آیا نمونههای ارائه شده توسط CISA دقیق هستند و آیا انواع دیگری از حوادث وجود دارند که گنجاندن آنها در فهرست نمونههای حوادثی که احتمالاً به عنوان یک حادثه سایبری قابل توجه شناخته میشوند یا نمیشوند، مفید خواهد بود یا خیر.
- رویکردهای بالقوه برای هماهنگسازی الزامات گزارشدهی نظارتی CIRCIA با سایر قوانین، مقررات، دستورالعملها یا سیاستهای مشابه فدرال یا ایالتی، محلی، قبیلهای یا منطقهای (SLTT) که گزارشدهی حوادث سایبری یا پرداخت باج را الزامی میکنند. چگونگی کاهش تکرار یا تضاد واقعی، احتمالی یا بالقوه بین سایر قوانین، مقررات، دستورالعملها یا سیاستهای فدرال یا SLTT و الزامات گزارشدهی CIRCIA.
الگوی رایج NIS 2 برای گزارش حادثه
در تاریخ 26 مه، کمیسیون اروپا اعلام کرد که اتحادیه اروپا به دلیل « [توافق] گروه همکاری NIS [vi] بر سر الگوهای مشترک برای گزارش حوادث»، «گامی مهم در جهت سادهسازی انطباق با قوانین برای شرکتها» برداشته است. [vii] در این اطلاعیه ادعا شده است که «این الگوها، قالبی واضح و یکسان برای گزارش حوادث سایبری ارائه میدهند» و بار اداری کلی که نهادهای تحت پوشش NIS2 هنگام رعایت تعهدات گزارش حوادث با آن مواجه هستند را کاهش میدهند. [viii]
کمیسیون اروپا تأکید کرد که «با هماهنگسازی زمینههای گزارشدهی در سراسر اتحادیه اروپا، رعایت الزامات برای کسبوکارها سادهتر خواهد شد و ثبات و کاهش پیچیدگی در انجام تعهدات NIS2 آنها تضمین میشود و در نهایت به تقویت تابآوری امنیت سایبری آنها کمک خواهد کرد.» کمیسیون مجدداً تأکید کرد که چگونه این تلاش همچنین به طور گسترده با سایر تلاشهای سادهسازی، مانند پیشنهاد یک نقطه ورود واحد برای گزارشدهی حوادث تحت Digital Omnibus، همسو است. [ix]
این اطلاعیه با تشریح مراحل بعدی به پایان رسید که طی آن کمیسیون اروپا قصد خود را برای اتخاذ الگوها از طریق یک قانون اجرایی اعلام کرد و آنها را برای همه کشورهای عضو اتحادیه اروپا الزامی ساخت.
ما در بخش اقدام و تحلیل زیر، انتظارات از این خبر NIS2 را تجزیه و تحلیل خواهیم کرد و برخی از ملاحظات مربوط به تعامل با CIRCIA را شرح خواهیم داد.
اقدام و تحلیل
**شامل عضویت Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-c ircia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] گروه همکاری NIS طبق دستورالعمل NIS «برای تضمین همکاری و تبادل اطلاعات بین کشورهای عضو» تأسیس شد و ترکیب آن شامل نمایندگان کشورهای عضو اتحادیه اروپا، کمیسیون اروپا و آژانس امنیت سایبری اتحادیه اروپا ("ENISA") است. به طور کلی، این گروه از همکاری استراتژیک و تبادل اطلاعات بین کشورهای عضو اتحادیه اروپا پشتیبانی و تسهیل میکند. اطلاعات دقیق در مورد مسئولیتها و اختیارات آن را میتوان در بندهای ۶۴ تا ۶۶ از NIS2 و در فصل سوم ماده ۱۴ یافت.
[هفتم] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[هشتم] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[نهم] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- منابع و اخبار مرتبط
- عملیات علائم حیاتی: اولین آزمایشهای استرس ورزشی برای تابآوری سایبری بخش سلامت
- در قانون آمریکا چه آمده است؟
- معرفی عوامل هوش مصنوعی به ساختار هویت شما
- حملات سایبری به بخش مراقبتهای بهداشتی در نیمه اول سال 2026، 14 درصد افزایش یافت.
- رهبران امنیت سایبری از کارکنان خود چه میخواهند؟ این ۳ مهارت، گواهینامهها و تجربه را شکست میدهند
- نظارت مداوم بر سطح حمله و ارزیابی پیشرفته مهندسی اجتماعی
- شبکههای بیمارستانی در حال تبدیل شدن به اهدافی در جنگ سایبری هستند و آنها برای مقابله با آن مجهز نیستند.
- جعبه ابزار خرید مدیریت ریسک انسانی
- سرمقاله: کالفیشینگ نحوه تفکر ما در مورد فیشینگ را به چالش میکشد
- هک سرقت اطلاعات DentaQuest، ۱۵ میلیون بیمار را تحت تأثیر قرار داد
