Esta semana, Saúde-ISAC®'s Hacking Healthcare® ofrece unha actualización sobre a evolución da notificación de ciberincidentes nos Estados Unidos e na Unión Europea. O desenvolvemento, a implementación e a revisión dos réximes de notificación de ciberincidentes seguen a ser unha área política chea de tensións entre proporcionar ás autoridades información útil e crear unha carga para as entidades cubertas que deben informar. A actualización de hoxe describe como os membros de Health-ISAC poden axudar a dar forma ás políticas emerxentes de notificación de ciberincidentes nos Estados Unidos e describe os pasos que a Unión Europea está a tomar para aliviar a carga sobre as entidades cubertas.
As a reminder, this is the public version of the Hacking Healthcare blog. Para obter análises e opinións máis profundas, convértete en membro de H-ISAC e recibe a versión TLP Amber deste blog (dispoñible no Portal dos membros).
Versión PDF:
Versión de texto:
Benvido de novo a Hacking Healthcare® !
Exercicio de afeccións das Américas 2026
Antes de comezar co artigo de hoxe, achegámonos rapidamente á sétima edición anual do Americas Hobby Exercise e animamos aos membros de Health-ISAC a que consideren rexistrar o seu interese en asistir. O exercicio é un taller e unha práctica de mesa que dura todo o día con membros de Health-ISAC, axencias do Goberno dos Estados Unidos (USG) e outros sectores de infraestruturas críticas. O exercicio está deseñado para concienciar sobre os problemas aos que se enfronta o sector sanitario durante e despois dun incidente grave e para construír relacións duradeiras dentro e entre o sector sanitario e o goberno para fortalecer os plans e actividades de comprensión, resposta e recuperación.
O Exercicio de afeccións deste ano celebrarase o 24 de xuño en Washington, D.C. Os membros poden rexistrar o seu interese aquí:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Para os interesados en saber máis, o informe do ano pasado pódese atopar aquí: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Actualización do informe de incidentes cibernéticos
En primeiro lugar, examinamos o aviso revisado da Axencia de Seguridade da Infraestrutura e Ciberseguridade dos Estados Unidos (“CISA”) para as asembleas públicas da Lei de Notificación de Incidentes Cibernéticos para Infraestruturas Críticas (“CIRCIA”).[I] A continuación, avaliamos o anuncio do Grupo de Cooperación de Redes e Sistemas de Información («NIS») da Unión Europea sobre un novo modelo para harmonizar a notificación de incidentes NIS2.
Novo horario para as asembleas municipais CIRCIA da CISA
Máis de catro anos despois de que se asinase a lei e case transcorrido un ano desde que se esperaba unha normativa definitiva o outono pasado, a CIRCIA aínda non se finalizou. O importante rexeitamento ao borrador proposto inicial, o cambio de administración en 2024 e as súas repriorizacións políticas asociadas, e os amplos peches gobernamentais que afectaron á CISA contribuíron ao atraso. Isto incluíu o atraso dunha serie de reunións públicas que a CISA anunciou a mediados de febreiro e que servirían como "unha oportunidade adicional limitada para achegar información sobre o refinamento do alcance e a carga do Aviso de Proposta de Normativa ("NPRM") da CIRCIA".[Ii]
Coa recuperación da CISA tras o peche gobernamental máis recente, anunciaron recentemente un calendario revisado (e abreviado) de reunións municipais.[III] O novo calendario reduce o número de reunións de sete a catro, mantendo as dúas sesións xerais e condensando os sectores de infraestruturas críticas xuntos:
- Sesión Xeral 1 – Luns, 15 de xuño de 2026
- Agrupación A dos sectores de infraestruturas críticas: martes 16 de xuño de 2026
- Inclúe o sector dos servizos de emerxencia, a asistencia sanitaria e o sector da saúde pública
- Sesión Xeral 2 – Mércores, 17 de xuño de 2026
- Agrupación B dos sectores de infraestruturas críticas: xoves 18 de xuño de 2026
Está previsto que cada unha destas reunións se celebre de 11:30 a 3:30, hora do leste. Non obstante, a CISA resérvase o dereito de ampliar o horario, reprogramar ou cancelar calquera das reunións. En canto aos comentarios que a CISA espera recibir, o aviso indica que buscan "calquera mellora específica e práctica que a CISA poida implementar na norma final para aclarar ou reducir a carga dos requisitos regulamentarios da CIRCIA, ao tempo que melloran a visibilidade do goberno federal no panorama das ameazas cibernéticas para os sectores de infraestruturas críticas".[IV]
Non obstante, CISA identifica algúns temas específicos de interese, entre os que se inclúen:[V]
- Os exemplos propostos de incidentes que probablemente cualificarían ou non como un ciberincidente substancial, incluíndo se os exemplos proporcionados por CISA son precisos e se existen outros tipos de incidentes que sería útil incluír na lista de exemplos de incidentes que probablemente cualificarían ou non como un ciberincidente substancial.
- Posibles enfoques para harmonizar os requisitos de presentación de informes regulamentarios de CIRCIA con outras leis, regulamentos, directivas ou políticas similares federais ou estatais, locais, tribais ou territoriais (SLTT) existentes que esixen a presentación de informes de ciberincidentes ou pagos de rescates. Como reducir a duplicación ou o conflito real, probable ou potencial entre outras leis, regulamentos, directivas ou políticas federais ou SLTT e os requisitos de presentación de informes de CIRCIA.
Modelo común NIS 2 para a notificación de incidentes
O 26 de maio, a Comisión Europea anunciou que a UE dera "un paso significativo para simplificar o cumprimento para as empresas" grazas ao Grupo de Cooperación NIS.[Vin] "[acordar] modelos comúns para a notificación de incidentes."[Vii] O anuncio afirma que os «modelos proporcionan un formato claro e uniforme para informar de incidentes cibernéticos» e que reducirán a carga administrativa xeral á que se enfrontan as entidades cubertas por NIS2 ao cumprir coas obrigas de notificación de incidentes.[VIII]
A Comisión Europea destacou que «ao harmonizar os campos de notificación en toda a UE, o cumprimento será máis sinxelo para as empresas e garantirá a coherencia e reducirá a complexidade no cumprimento das súas obrigas NIS2, o que axudará en última instancia a fortalecer a súa resiliencia en materia de ciberseguridade». A Comisión reiterou como este esforzo tamén se aliña en termos xerais con outros esforzos de simplificación, como unha proposta dun punto de entrada único para a notificación de incidentes no marco do Ómnibus dixital.[Ix]
O anuncio concluíu describindo os seguintes pasos, en virtude dos cales a Comisión Europea manifestou a súa intención de adoptar os modelos mediante un acto de execución, facéndoos obrigatorios para todos os Estados membros da Unión Europea.
Analizaremos o que podemos esperar destas novas de NIS2 e describiremos algunhas consideracións de participación para CIRCIA na sección de Acción e Análise a continuación.
Acción e Análise
**Incluído coa subscrición Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vin] O Grupo de Cooperación NIS foi establecido pola Directiva NIS «para garantir a cooperación e o intercambio de información entre os Estados membros» e a súa composición inclúe representantes dos Estados membros da UE, a Comisión Europea e a Axencia da UE para a ciberseguridade («ENISA»). En xeral, apoia e facilita a cooperación estratéxica e o intercambio de información entre os Estados membros da UE. Pode atoparse información detallada sobre as súas responsabilidades e autoridades nos considerandos 64-66 de NIS2 e no artigo 14 do capítulo III.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Recursos e noticias relacionados
- Saúde-ISAC Hacking Healthcare 7-16-2026
- Latido do sector sanitario de Saúde-ISAC: terceiro trimestre de 2026
- A ciberseguridade sanitaria sempre volve ás persoas
- Informe de referencia de CISO de saúde-ISAC de 2026
- Información sobre a resposta a incidentes de xuño
- O novo marco de ciberseguridade para infraestruturas críticas inclúe opcións para o goberno e os consellos rexionais
- IA de fronteira no sector sanitario: xestión da cadea de subministración e do risco dos provedores
- O estado da preparación das empresas para as crises cibernéticas (informe)
- Manual de estratexias de xestión de riscos humanos de 90 días
- Os ciberdelincuentes acoden ás empresas sanitarias a medida que aumentan os ataques
