Pääsisältö

Health-ISAC Hacking Healthcare 8

Hacking Healthcare -logo, jossa on tietokonehiiri, hakkerihattu-kuvake ja lääketieteellinen risti.

Tällä viikolla Health-ISAC ® :n Hacking Healthcare ® arvioi Euroopan unionin toimintasuunnitelman täytäntöönpanon uusia askelia sairaaloiden ja terveydenhuollon tarjoajien kyberturvallisuuden parantamiseksi. Tarkastelemme erityisesti Euroopan unionin kyberturvallisuusviraston (ENISA) tuoretta päivitystä, jossa kerrotaan edistymisestä joidenkin heidän toimiensa osalta. Lopuksi päätämme tämän viikon tarkastelemalla uutta Yhdysvaltain hallituksen raporttia, joka auttaa havainnollistamaan kyberturvallisuustapahtumien raportointijärjestelmien kasvavaa taakkaa.

Muistutuksena, tämä on Hacking Healthcare -blogin julkinen versio. Jos haluat lisäanalyysiä ja mielipiteitä, liity H-ISAC:n jäseneksi ja vastaanota tämän blogin TLP Amber -versio (saatavilla jäsenportaalissa).

 

PDF-versio:

 

Tekstiversio:

Tervetuloa takaisin Hacking Healthcareen® !

Euroopan unionin terveysalan toimintasuunnitelman päivitys

Tammikuussa 2025 Euroopan komissio julkisti toimintasuunnitelman sairaaloiden ja terveydenhuollon tarjoajien kyberturvallisuuden vahvistamiseksi. [i] Aloitetta kuvailtiin "tärkeäksi askeleeksi" terveydenhuoltoalan paremman suojaamisen ja turvallisemman ympäristön luomiseksi sekä potilaille että terveydenhuollon ammattilaisille aikana, jolloin merkittävät kyberhyökkäykset lisääntyivät jäsenvaltioissa. [ii] Viime viikolla Euroopan unionin kyberturvallisuusvirasto (ENISA) julkaisi uutisartikkelin, jossa kerrottiin heidän "ensimmäisistä askeleistaan" toimintasuunnitelman toteuttamiseksi.

Mikä oli ENISAn tehtävä?

Toimintasuunnitelma itsessään oli 23-sivuinen asiakirja, jossa hahmoteltiin useita aihealueita, joilla toimia tulisi toteuttaa. [iii] Näihin aihealueisiin kuuluivat muun muassa julkisen ja yksityisen sektorin yhteistyö, pelote, työvoima ja toimitusketjut. Näihin osioihin sisältyi joukko ehdotettuja toimia, jotka Euroopan komission, ENISAn, Euroopan jäsenvaltioiden hallitusten ja yksityisen sektorin eri toimijoiden olisi toteutettava.

Erityisesti ENISAa koskevassa suunnitelmassa vaadittiin toimia, kuten:

  • Sairaaloille ja terveydenhuollon tarjoajille perustetaan erillinen eurooppalainen kyberturvallisuuden tukikeskus, joka kehittää asteittain kattavan palvelukatalogin.
  • Euroopan tasolla tunnettujen hyödynnettyjen haavoittuvuuksien (KEV) luettelon luominen lääkinnällisille laitteille, sähköisille terveystietojärjestelmille sekä terveydenhuollon ICT-laitteiden ja -ohjelmistojen tarjoajille.
  • Terveydenhuollolle räätälöityjen kybertapahtumiin reagoinnin käsikirjojen kehittäminen.
  • Eurooppalaisen terveysalan tietoturvajohtajien verkoston kehittäminen.
  • Kriittisimpiä kyberturvallisuuskäytäntöjä koskevien ohjeiden kehittäminen.

Jäsenten tulisi tutustua toimintasuunnitelmaan, josta löytyy täydellinen luettelo ehdotetuista toimista, joihin ENISAn oli määrä osallistua.

Mitä ENISA ilmoitti äskettäin? 

ENISA julkaisi 22. heinäkuuta artikkelin otsikolla ”Ensimmäiset askeleet terveystoimintasuunnitelman täytäntöönpanossa”. [iv] Siinä ENISA antoi päivityksen kahdesta toimintasuunnitelmassa esitetystä toimenpiteestä.

  • Euroopan kyberturvallisuuden tukikeskus – Keskeistä monissa toimintasuunnitelmassa ehdotetuissa toimissa on Euroopan kyberturvallisuuden tukikeskus, joka oli tarkoitus sijoittaa ENISAn alaisuuteen. Kuten ENISA kuvailee, tämä keskus olisi ”mekanismi, joka tarjoaisi räätälöityä ohjausta, työkaluja ja palveluita terveydenhuollon tarjoajille kaikkialla Euroopassa”.[V]

    ENISAn artikkelin mukaan viimeisin edistysaskel tällä saralla on ENISAn ja Euroopan komission välillä allekirjoitettu kuuden miljoonan euron rahoitussopimus. [vi] Rahoitussopimuksen on määrä olla voimassa kolme vuotta, ja sen päätavoitteena on edistää palveluluettelon käyttöönottoa.

    Artikkelissa todetaan erityisesti, että sopimus tukee toimia, kuten ”yhdenmukaistettujen lähestymistapojen luomista ja parantamista” sekä ”nykyisen palvelutarjonnan ja arkkitehtuurin uudelleen pakkaamista ja laajentamista toiminnan vahvistamiseksi ja tulosten edistämiseksi”. [vii]

  • Hankintaohjeet – ENISAn tuoma välittömämpi ja konkreettisempi päivitys on sairaaloiden ja terveydenhuollon tarjoajien kyberturvallisuutta koskevien hankintaohjeiden julkaiseminen.[VIII] ENISA kuvailee tätä asiakirjaa seuraavasti: ”Sen tarkoituksena on auttaa sairaaloita ja terveydenhuollon tarjoajia integroimaan kyberturvallisuustavoitteet hankintaprosesseihinsa. Ne kattavat kaikki hankinnan elinkaaren vaiheet ja tarjoavat käytännön ohjeita kyberturvallisuusriskien käsittelemiseksi kokonaisvaltaisesti.”[IX]

    69-sivuinen asiakirja on jaettu hankinnan elinkaarta käsitteleviin osiin, toteutusohjeisiin, kolmeen kohtalaisen yksityiskohtaiseen käyttötapausskenaarioon, kahteen liitteeseen, jotka kattavat terveydenhuollon hankintatyypit, ja yli 20 sivuun, jotka käsittelevät tarkistuslistoja ja priorisointia. ENISA selventää, että ”ohjeissa esitetään selkeät kyberturvallisuusvaatimukset, täsmennetään toimittajien toimittamat tarvittavat tiedot ja ne ovat tiiviisti linjassa asiaankuuluvien sääntelykehysten, kuten NIS2-direktiivin, lääkinnällisiä laitteita koskevien asetusten, yleisen tietosuoja-asetuksen ja eurooppalaisen terveystietoavaruuden asetuksen, kanssa.” [x]

Niille, jotka haluavat lisätietoja ENISAlta terveysalan toimintasuunnitelman edistymisestä, seuraavista vaiheista ja uusista hankintaohjeista, odotetaan olevan käsillä 11. ENISAn sähköisen terveydenhuollon turvallisuuskonferenssissa 7. lokakuuta.

GAO:n raportti päällekkäisistä kyberturvallisuusilmoitusvaatimuksista   

Yhdysvalloissa Government Accountability Officen (GAO) uusi raportti on auttanut korostamaan nykyisten kyberturvallisuusraportointijärjestelmien tehottomuutta päällekkäisten vaatimusten vuoksi ja raportointitaakkaa, jonka tämä aiheuttaa Yhdysvaltojen lainkäyttöalueella toimiville organisaatioille. [xi]

Mikä on raportti?

Osana kongressin pyyntöä GAO ”suoritti useita liittovaltion kyberturvallisuusmääräysten tarkasteluja selvittääkseen niiden vaikutuksen toimialaan”. [xii] Aiemmat tarkastelut keskittyivät toimialan näkökulmiin, mutta tämä 36-sivuinen raportti keskittyi ”liittovaltion kyberturvallisuusmääräysten arviointiin sääntelyn yhdenmukaistamismahdollisuuksien tunnistamiseksi” ja pyrki ”[määrittämään], missä määrin liittovaltion kyberturvallisuusmääräykset ja -vaatimukset ovat mahdollisesti päällekkäisiä tai ristiriitaisia ​​säännellyille yksityisen sektorin toimijoille”. [xiii]

Tulokset

GAO-raporttien kohokohtia ovat: [xiv]

  • Liittovaltion kyberturvallisuusmääräyksiä on yli sata, ja useimpiin niistä liittyy raportointivaatimuksia.
  • Useimmat näistä asetuksista sisältävät joko samanlaisen toimialaan sovellettavan raportointivaatimuksen tai saman raportointivaatimuksen kuin ainakin yksi muu asetus.
  • 117 tunnistetusta kyberturvallisuusasetuksesta 80:ssä oli yksityisille toimijoille vähintään yksi tai useampi seuraavista kolmesta raportointivaatimuksesta, joiden mukaisesti heidän oli raportoitava ennakoivasti:
    • 1) Kyberturvallisuuspoikkeamat, 2) kyberturvallisuussuunnitelmat tai tekniset tiedot, 3) katselmukset/auditoinnit/arvioinnit.
  • Yksityisen sektorin toimijoilla voi olla useiden virastojen kesken erilaisia ​​raportointivaatimuksia, ja näillä toimijoilla voi olla ristiriitaisia ​​vaatimuksia.
  • GAO löysi terveydenhuollon ja kansanterveyden sektorilta yhteensä 17 säädöstä, jotka edellyttivät jonkinlaista kyberturvallisuuspoikkeamien raportointia, kyberturvallisuussuunnitelman tai muun teknisen tiedon raportointia tai tarkastelu-/auditointi-/arviointiraportointia.
  • Toimeenpanovallan pyrkimykset yhdenmukaistaa säännöksiä ovat edistyneet vain vähän.

Raportti julkaistaan ​​ennen odotettua kybertapahtumien raportointia kriittisille infrastruktuurisektoreille koskevan lain (CIRCIA) lopullista sääntöä, joka luo kyberturvallisuuden ja lunnaiden maksamisen raportointivaatimukset kriittisten infrastruktuurien aloilla.

 

Toiminta ja analyysi
**Sisältyy Health-ISAC-jäsenyyteen**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Kannustamme raporttia käsitteleviä tutustumaan siihen kokonaisuudessaan saadaksesi täydellisen kontekstin. Erityisesti tutustumaan kahteen sivuun, joilla esitetään raportin laajuus ja menetelmät, jotta voidaan ymmärtää paremmin käytettyjä luokitusta ja sitä, miten kyberturvallisuussäännökset on tunnistettu.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC ei ole sidoksissa EH ISACiin, mutta sillä on virallinen yhteistyösopimus heidän kanssaan.