Pääsisältö

Health-ISAC Hacking Healthcare 7

Tällä viikolla Health-ISAC ® :n Hacking Healthcare ® -raportti alkaa tarkastelemalla Euroopan unionin kyberturvallisuusviraston ENISAn uutta julkaisua, jossa pyritään tarjoamaan heidän näkökulmansa siihen, miten tekoälymallit muuttavat kyberturvallisuutta. Tämä sisältää suosituksia kansalliselta tasolta organisaatiotasolle. Sen jälkeen annamme lyhyen oikeudellisen ja sääntelyyn liittyvän päivityksen Yhdysvaltojen kybertapahtumien raportointia kriittisen infrastruktuurin lain (CIRCIA) lopullisen säännön uusista odotetuista määräajoista sekä sairausvakuutuksen siirrettävyyttä ja vastuuvelvollisuutta koskevan lain (HIPAA) turvallisuussäännön tarkistuksista.

Muistutuksena, tämä on Hacking Healthcare -blogin julkinen versio. Jos haluat lisäanalyysiä ja mielipiteitä, liity H-ISAC:n jäseneksi ja vastaanota tämän blogin TLP Amber -versio (saatavilla jäsenportaalissa).

 

PDF-versio:

 

Tekstiversio:

Tervetuloa takaisin Hacking Healthcareen® !

ENISA korostaa kyberturvallisuushuolenaiheita ja suosituksia tekoälyn eturintamassa

Tekoäly muokkaa kyberuhkakenttää perusteellisesti nopeasti. Kuten ENISA asian kuvailee: ”Rajanylittävät tekoälymallit haastavat perinteiset turvallisuusparadigmat supistamalla haavoittuvuuksien hallinnan elinkaarta ja hyökkäysketjua löytämisestä hyödyntämiseen.” [1] Hallitusten ja yksityisen sektorin työskennellessä edelleen tämän uuden todellisuuden hallitsemiseksi ENISA on astunut esiin ja tarjonnut ajankohtaisen näkemyksensä siitä, mitä jäsenvaltioiden kansallisten toimivaltaisten viranomaisten, EU:n päättäjien, puolustajien ja palveluntarjoajien tulisi harkita ”tarvittavien operatiivisten valmiuksien kehittämiseksi koneen nopeudella tapahtuvien uhkien kohtaamiseksi”. [2]

ENISA julkaisi 7. heinäkuuta näkemyksensä kyberturvallisuudesta tekoälyn eturintamassa. [3] Tämä 16-sivuinen asiakirja on jaettu karkeasti kolmeen osioon:

Vaikutus haavoittuvuuksiin ja korjauspäivitysten hallintaan: ENISA on todennut, että haavoittuvuuksien havaitsemisen ja niiden hyödyntämisen välinen aika on lyhentynyt vuosista ja kuukausista tunteihin ja minuutteihin, ja on tunnistanut seitsemän "rakenteellista haastetta", joihin organisaatioiden on puututtava. Näitä ovat muun muassa se, kuinka kauan organisaatioilta kuluu toimia uusien hyödyntämismahdollisuuksien lieventämiseksi, vanhojen järjestelmien aiheuttamat riskit ja tarve integroida tietoturva koko tuotteen elinkaareen.

Tietoturvan perusteet ovat tärkeämpiä kuin koskaan: Tässä osiossa käsitellään puolustajilta, valmistajilta ja palveluntarjoajilta vaadittavaa reagointinopeutta. Nämä neljä erityistä näkökohtaa edellyttävät haavoittuvuuksien hallinnan, tietoturvaloukkauksiin reagoinnin, tuoteturvallisuuden sekä osaamisen ja inhimillisen pääoman lähestymistapojen uudelleenarviointia.

Tulevaisuudennäkymät: Tekoälykestävien puolustusjärjestelmien rakentaminen: ENISA korostaa, että tämän viimeisen osion tarkoituksena on antaa selkeä suunta sille, mihin toimijoiden tulisi pyrkiä, eikä se ole tyhjentävä tai toisensa poissulkeva luettelo suosituksista Euroopan tason toimijoille, kansallisille viranomaisille ja puolustajille.

Vaikka käsittelemme joitakin erityisiä huolenaiheita ja suosituksia alla olevassa Toiminta ja analyysi -osiossa, Health-ISACin jäseniä kannustetaan tutustumaan koko julkaisuun saadakseen kokonaisvaltaisemman kuvan siitä, miten näiden ongelmien ratkaiseminen vaatii koko ekosysteemin laajuisia toimia. ENISA haluaa muistuttaa lukijoita, että se aikoo tarkentaa ja laajentaa suosituksia jatkuvan yhteistyön avulla jäsenvaltioiden ja EU:n toimielinten kanssa ja että tulevat versiot linjataan Euroopan komission tulevan toimintasuunnitelman kanssa. [4]

Uudet tavoitepäivämäärät HIPAA-tietoturvasääntöjen tarkistamiselle ja CIRCIA-loppusäännöille

 Atlantin toisella puolella uudet todisteet viittaavat lopulliseen tavoitepäivämäärään kahdelle laille ja asetukselle, joita olemme seuranneet pitkään.

Yhdysvaltain hallituksen äskettäin julkaiseman vuoden 2026 sääntelysuunnitelman ja liittovaltion sääntely- ja sääntelyn purkamistoimien yhtenäisen ohjelman mukaan CIRCIA:n lopullisen säännön päivitetty tavoitepäivämäärä on joskus syyskuussa. [5]

Sama sääntelysuunnitelma viittaa merkittävään muutokseen terveys- ja sosiaaliministeriön (HHS) lähestymistavassa HIPAA-turvallisuussäännön tarkistukseen, joka aloitettiin Bidenin hallinnon viimeisinä viikkoina. Vaikka edellisessä vuoden 2025 sääntelysuunnitelmassa hankkeen kuvailtiin olevan "viimeisessä sääntövaiheessa" ja tavoitepäivämääräksi asetettiin toukokuu 2026 [6] , uudessa sääntelysuunnitelmassa hanketta kuvataan "pitkän aikavälin toimiksi" ja uudeksi tavoitepäivämääräksi on heinäkuu 2027 [7].

Tämän artikkelin kirjoitushetkellä kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) tai HHS eivät näytä tehneen virallista julkista ilmoitusta näistä päivämääristä.

 

Toiminta ja analyysi
**Sisältyy Health-ISAC-jäsenyyteen**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22