Cette semaine, le rapport Hacking Healthcare® de Health-ISAC® fait le point sur l'évolution du signalement des incidents de cybersécurité aux États-Unis et dans l'Union européenne. L'élaboration, la mise en œuvre et la révision des dispositifs de signalement des incidents de cybersécurité demeurent un domaine politique complexe, tiraillé entre la nécessité de fournir aux autorités des informations utiles et le fardeau que représente le signalement pour les entités concernées. Ce rapport explique comment les membres de Health-ISAC peuvent contribuer à façonner les politiques émergentes de signalement des incidents de cybersécurité aux États-Unis et présente les mesures prises par l'Union européenne pour alléger ce fardeau.
Pour rappel, il s'agit de la version publique du blog Hacking Healthcare. Pour des analyses et des avis plus approfondis, devenez membre de H-ISAC et recevez la version TLP Amber de ce blog (disponible sur le portail des membres).
Version PDF:
Version texte :
Bienvenue à Hacking Healthcare® !
Exercice de loisirs des Amériques 2026
Avant d'aborder l'article d'aujourd'hui, nous approchons à grands pas de la septième édition de l'exercice de simulation « Americas Hobby Exercise », et nous encourageons les membres de Health-ISAC à manifester leur intérêt pour y participer. Cet exercice d'une journée comprend un atelier et un exercice de simulation réunissant les membres de Health-ISAC, des agences du gouvernement américain et d'autres acteurs des infrastructures critiques. Il vise à sensibiliser aux problématiques rencontrées par le secteur de la santé pendant et après un incident majeur, et à tisser des liens durables au sein du secteur et entre les acteurs gouvernementaux afin d'améliorer la compréhension, la réponse et les plans et activités de rétablissement.
L'exercice de loisirs de cette année aura lieu le 24 juin à Washington, DC. Les membres peuvent manifester leur intérêt ici :
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Pour en savoir plus, le rapport de l'année dernière est disponible ici : https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Mise à jour concernant le signalement des incidents cybernétiques
Nous examinons d'abord l'avis révisé de la CISA (Cybersecurity and Infrastructure Security Agency) des États-Unis concernant les réunions publiques sur la loi CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act). [i] Ensuite, nous évaluons l'annonce par le groupe de coopération NIS (Network and Information Systems) de l'Union européenne d'un nouveau modèle visant à harmoniser le signalement des incidents NIS2.
Nouveau calendrier des réunions publiques CIRCIA de la CISA
Plus de quatre ans après sa promulgation et près d'un an après la date prévue de publication de la version finale du règlement l'automne dernier, la loi CIRCIA n'est toujours pas finalisée. Les fortes oppositions au projet initial, le changement d'administration en 2024 et les réorientations politiques qui en ont découlé, ainsi que les importantes fermetures de services gouvernementaux ayant affecté la CISA, ont tous contribué à ce retard. Ce retard a notamment entraîné le report d'une série de réunions publiques annoncées par la CISA à la mi-février, qui devaient offrir « une occasion supplémentaire, certes limitée, de contribuer à préciser la portée et les exigences de l'avis de proposition de règlement (NPRM) relatif à la loi CIRCIA ». [ii]
Suite à la reprise des activités de la CISA après la dernière paralysie des services gouvernementaux, un calendrier révisé (et raccourci) de ses réunions publiques a été annoncé. [iii] Ce nouveau calendrier réduit le nombre de réunions de sept à quatre, en maintenant les deux séances plénières et en regroupant les réunions consacrées aux secteurs d'infrastructures critiques.
- Séance générale 1 – Lundi 15 juin 2026
- Secteurs d’infrastructures critiques – Groupe A – Mardi 16 juin 2026
- Comprend le secteur des services d'urgence, les soins de santé et le secteur de la santé publique
- Séance générale 2 – Mercredi 17 juin 2026
- Secteurs d’infrastructures critiques – Groupe B – Jeudi 18 juin 2026
Chacune de ces réunions est prévue de 11 h 30 à 3 h 30, heure de l'Est. Cependant, la CISA se réserve le droit de prolonger, de reprogrammer ou d'annuler toute réunion. Concernant les commentaires que la CISA souhaite recevoir, l'avis précise qu'elle recherche « toute amélioration concrète et réalisable que la CISA pourrait apporter à la version finale du règlement afin de clarifier ou d'alléger les exigences réglementaires de la CIRCIA, tout en renforçant la visibilité du gouvernement fédéral sur le paysage des cybermenaces pesant sur les secteurs d'infrastructures critiques ». [iv]
Toutefois, la CISA identifie certains sujets d’intérêt spécifiques, notamment : [v]
- Les exemples proposés d'incidents susceptibles de constituer ou non un incident cybernétique important, notamment si les exemples fournis par la CISA sont exacts et s'il existe d'autres types d'incidents qu'il serait utile d'inclure dans la liste d'exemples d'incidents susceptibles de constituer ou non un incident cybernétique important.
- Approches potentielles pour harmoniser les exigences de déclaration réglementaire de la CIRCIA avec les autres lois, règlements, directives ou politiques fédérales, étatiques, locales, tribales ou territoriales (SLTT) existantes qui exigent la déclaration des incidents cybernétiques ou des paiements de rançon. Comment réduire les doublons ou conflits réels, probables ou potentiels entre les autres lois, règlements, directives ou politiques fédérales ou SLTT et les exigences de déclaration de la CIRCIA.
Modèle commun NIS 2 pour le signalement des incidents
Le 26 mai, la Commission européenne a annoncé que l’UE avait franchi une étape importante vers la simplification des obligations de conformité pour les entreprises grâce à l’accord du groupe de coopération NIS [vi] sur des modèles communs de déclaration des incidents. [vii] Selon cette annonce, ces modèles offrent un format clair et uniforme pour la déclaration des cyberincidents et permettront de réduire la charge administrative globale pesant sur les entités soumises à la norme NIS2 en matière de déclaration des incidents. [viii]
La Commission européenne a souligné qu’« en harmonisant les champs de déclaration à l’échelle de l’UE, la conformité sera simplifiée pour les entreprises, ce qui garantira la cohérence et réduira la complexité du respect de leurs obligations NIS2 et contribuera, à terme, à renforcer leur résilience en matière de cybersécurité ». La Commission a réaffirmé que cette initiative s’inscrit également dans le cadre d’autres efforts de simplification, tels que la proposition d’un point d’entrée unique pour le signalement des incidents dans le cadre du Digital Omnibus. [ix]
L'annonce s'est conclue par la présentation des prochaines étapes, dans le cadre desquelles la Commission européenne a fait part de son intention d'adopter les modèles par le biais d'un acte d'exécution, les rendant obligatoires pour tous les États membres de l'Union européenne.
Nous analyserons les implications de cette annonce concernant NIS2 et présenterons quelques pistes de réflexion pour CIRCIA dans la section Action et Analyse ci-dessous.
Action et analyse
**Inclus avec l'adhésion à Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] Le groupe de coopération NIS a été créé par la directive NIS « afin d’assurer la coopération et l’échange d’informations entre les États membres » et comprend des représentants des États membres de l’UE, de la Commission européenne et de l’Agence de l’UE pour la cybersécurité (« ENISA »). De manière générale, il soutient et facilite la coopération stratégique et l’échange d’informations entre les États membres de l’UE. Des informations détaillées sur ses responsabilités et ses pouvoirs sont disponibles aux considérants 64 à 66 de la directive NIS2 et à l’article 14 du chapitre III.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Ressources et actualités connexes
- Opération Signes vitaux : Des tests de résistance à l’effort inédits évaluent la cyber-résilience du secteur de la santé
- Que contient le code américain ?
- Intégration d'agents IA à votre infrastructure d'identité
- Les cyberattaques contre le secteur de la santé ont bondi de 14 % au premier semestre 2026.
- Que recherchent les responsables de la cybersécurité chez leurs collaborateurs ? Ces 3 compétences priment sur les certifications et l’expérience.
- Surveillance continue de la surface d'attaque et évaluation sophistiquée de l'ingénierie sociale
- Les réseaux hospitaliers deviennent des cibles de la cyberguerre et ils ne sont pas préparés à y faire face.
- Boîte à outils d'achat pour la gestion des risques humains
- Tribune libre : Calphishing remet en question notre façon de penser au phishing
- Le piratage des données de DentaQuest affecte 15 millions de patients
