Pääsisältö

Health-ISAC Hacking Healthcare 6

Tällä viikolla Health-ISAC®Hakkerointi Healthcare® tarjoaa päivityksen kyberturvallisuuspoikkeamien raportoinnin kehityksestä Yhdysvalloissa ja Euroopan unionissa. Kyberturvallisuuspoikkeamien raportointijärjestelmien kehittäminen, toteuttaminen ja tarkistaminen on edelleen politiikan ala, jolla on jännitteitä hyödyllisen tiedon tarjoamisen ja raportointivelvollisille tahoille aiheutuvan taakan välillä. Tämänpäiväisessä päivityksessä esitetään, miten Health-ISAC:n jäsenet voivat auttaa muokkaamaan uusia kyberturvallisuuspoikkeamien raportointikäytäntöjä Yhdysvalloissa, ja esitetään toimia, joita Euroopan unioni toteuttaa keventääkseen raportointivelvollisten tahojen taakkaa.

Muistutuksena, tämä on Hacking Healthcare -blogin julkinen versio. Jos haluat lisäanalyysiä ja mielipiteitä, liity H-ISAC:n jäseneksi ja vastaanota tämän blogin TLP Amber -versio (saatavilla jäsenportaalissa).

PDF-versio:

 

Tekstiversio:

Tervetuloa takaisin Hacking Healthcareen® !

Amerikan harrastusliikunta 2026

Ennen kuin hyppäämme tämän päivän artikkeliin, lähestymme kovaa vauhtia seitsemättä vuosittaista Americas Hobby Exercise -harjoitusta, ja kannustamme Health-ISACin jäseniä harkitsemaan osallistumiskiinnostustaan. Harjoitus on koko päivän kestävä työpaja ja pöytäharjoitus, johon osallistuu Health-ISACin jäseniä, Yhdysvaltain hallituksen virastoja ja muita kriittisen infrastruktuurin sektoreita. Harjoituksen tarkoituksena on lisätä tietoisuutta terveydenhuoltoalan kohtaamista ongelmista suuronnettomuuksien aikana ja niiden jälkeen sekä rakentaa kestäviä suhteita terveydenhuoltoalan ja hallituksen sisällä ja niiden välillä ymmärryksen, reagointi- ja toipumissuunnitelmien ja -toimien vahvistamiseksi.

Tämän vuoden harrastusliikunta järjestetään 24. kesäkuuta Washington DC:ssä. Jäsenet voivat ilmoittaa kiinnostuksensa täällä:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Lisätietoja haluaville viime vuoden raportti löytyy täältä: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Kybertapahtumien raportoinnin päivitys

Ensin tarkastelemme Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusviraston (”CISA”) tarkistettua ilmoitusta kriittisten infrastruktuurien kybertapahtumien raportointia koskevasta laista (”CIRCIA”).[I] Sitten arvioimme Euroopan unionin verkko- ja tietojärjestelmien (NIS) yhteistyöryhmän ilmoitusta uudesta mallista NIS2-poikkeamien raportoinnin yhdenmukaistamiseksi.

CISAn CIRCIA-kaupungintalien uusi aikataulu 

Yli neljä vuotta sen allekirjoittamisen jälkeen laiksi ja lähes vuosi siitä, kun lopullista säännöstöä odotettiin viime syksynä, CIRCIA:a ei ole vieläkään viimeistelty. Merkittävä vastarinta alkuperäiseen luonnokseen, hallinnonvaihdos vuonna 2024 ja siihen liittyvät poliittiset uudelleenpriorisoinnit sekä CISA:an vaikuttaneet laajat hallinnon sulut ovat kaikki osaltaan vaikuttaneet viivästykseen. Näihin kuului useiden CISA:n helmikuun puolivälissä ilmoittamien keskustelutilaisuuksien viivästyminen, jotka toimisivat "rajoitettuna lisämahdollisuutena antaa palautetta CIRCIA:n ehdotetun säännöstön laatimisilmoituksen ("NPRM") laajuuden ja taakan tarkentamisesta".[Ii]

CISAn ollessa taas toiminnassa viimeisimmän hallituksen sulkemisen jälkeen, he ilmoittivat äskettäin tarkistetusta (ja lyhennetystä) kaupungintalon kokousaikataulusta.[Iii] Uusi aikataulu vähentää kokousten määrän seitsemästä neljään, säilyttäen kaksi yleisistuntoa ja tiivistäen kriittisen infrastruktuurin sektorit yhteen:

  • Yleiskokous 1 – maanantai, 15. kesäkuuta 2026
  • Kriittisen infrastruktuurin sektorit Ryhmä A – tiistai 16. kesäkuuta 2026
    • Sisältää ensihoidon, terveydenhuollon ja kansanterveysalan
  • Yleiskokous 2 – keskiviikko, 17. kesäkuuta 2026
  • Kriittisen infrastruktuurin sektorit Ryhmä B – torstai 18. kesäkuuta 2026

Kunkin näistä kokouksista on määrä alkaa klo 11.30–15.30 itäistä aikaa. CISA pidättää kuitenkin oikeuden pidentää aikataulua, siirtää tai peruuttaa minkä tahansa kokouksen. CISAn toivoman palautteen osalta tiedotteessa todetaan, että he etsivät "kaikkia erityisiä, toteuttamiskelpoisia parannuksia, joita CISA voisi toteuttaa lopullisessa säännössä selventääkseen tai vähentääkseen CIRCIAn sääntelyvaatimusten taakkaa ja samalla parantaakseen liittovaltion hallituksen näkyvyyttä kriittisten infrastruktuurisektoreiden kyberuhkaympäristössä".[IV]

CISA kuitenkin tunnistaa joitakin erityisiä kiinnostavia aiheita, kuten:[V]

  • Ehdotetut esimerkit tapahtumista, jotka todennäköisesti täyttäisivät tai eivät täyttäisi merkittäviä kyberturvallisuuspoikkeamia, mukaan lukien se, ovatko CISA:n tarjoamat esimerkit tarkkoja ja onko olemassa muuntyyppisiä tapahtumia, jotka olisi hyödyllistä sisällyttää luetteloon tapahtumista, jotka todennäköisesti täyttäisivät tai eivät täyttäisi merkittäviä kyberturvallisuuspoikkeamia.
  • Mahdollisia lähestymistapoja CIRCIAn sääntelyyn liittyvien raportointivaatimusten yhdenmukaistamiseksi muiden olemassa olevien liittovaltion tai osavaltion, paikallisten, heimojen tai territorioiden (SLTT) lakien, asetusten, direktiivien tai vastaavien käytäntöjen kanssa, jotka edellyttävät kybertapahtumien tai lunnaiden maksamisen raportointia. Kuinka vähentää todellista, todennäköistä tai mahdollista päällekkäisyyttä tai ristiriitaa muiden liittovaltion tai SLTT:n lakien, asetusten, direktiivien tai käytäntöjen ja CIRCIAn raportointivaatimusten välillä.

NIS 2:n yhteinen mallipohta tapahtumien raportointiin

Euroopan komissio ilmoitti 26. toukokuuta, että EU oli ottanut "merkittävän askeleen yritysten vaatimustenmukaisuuden yksinkertaistamiseksi" verkko- ja tietoturvayhteistyöryhmän ansiosta.[Vi] "[sopimalla] yhteisistä pohjista vaaratilanteiden raportointia varten."[Vii] Tiedotteessa väitetään, että ”mallit tarjoavat selkeän ja yhtenäisen muodon kyberturvallisuuspoikkeamien raportointiin” ja että ne vähentävät NIS2-direktiivin piiriin kuuluvien tahojen hallinnollista taakkaa noudattaessaan turvallisuuspoikkeamien raportointivelvoitteita.[VIII]

Euroopan komissio korosti, että ”yhdenmukaistamalla raportointikentät koko EU:ssa yritysten on helpompi noudattaa vaatimuksia ja varmistaa johdonmukaisuus ja vähentää monimutkaisuutta NIS2-velvoitteiden täyttämisessä. Se auttaa myös viime kädessä vahvistamaan niiden kyberturvallisuusresilienssiä.” Komissio toisti, kuinka tämä pyrkimys on myös pitkälti linjassa muiden yksinkertaistamistoimien kanssa, kuten ehdotuksen kanssa keskitetystä yhteyspisteestä tietoturvaloukkausten raportointia varten digitaalisen omnibus-paketin puitteissa.[IX]

Ilmoitus päättyi seuraavien vaiheiden hahmotteluun, joiden mukaisesti Euroopan komissio ilmoitti aikomuksestaan ​​hyväksyä mallit täytäntöönpanosäädöksen kautta, mikä tekisi niistä pakollisia kaikille Euroopan unionin jäsenvaltioille.

Analysoimme, mitä NIS2-uutiselta voi odottaa, ja esittelemme joitakin CIRCIA:n sitouttamiseen liittyviä näkökohtia alla olevassa Toiminta ja analyysi -osiossa.

 

Toiminta ja analyysi
**Sisältyy Health-ISAC-jäsenyyteen**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Verkko- ja tietoturvadirektiivillä perustettiin verkko- ja tietoturvayhteistyöryhmä ”jäsenvaltioiden välisen yhteistyön ja tiedonvaihdon varmistamiseksi”, ja sen kokoonpanoon kuuluvat EU:n jäsenvaltioiden, Euroopan komission ja EU:n kyberturvallisuusviraston (ENISA) edustajat. Yleisesti ottaen se tukee ja helpottaa EU:n jäsenvaltioiden välistä strategista yhteistyötä ja tiedonvaihtoa. Yksityiskohtaisia ​​tietoja sen vastuista ja valtuuksista on NIS2-direktiivin johdanto-osan 64–66 kappaleessa ja III luvun 14 artiklassa.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov