Ir ao contido principal

Saúde-ISAC Hacking Healthcare 7-16-2026

Esta semana, Hacking Healthcare® de Health-ISAC® comeza examinando unha publicación recentemente publicada por ENISA, a Axencia Europea para a Ciberseguridade, que busca ofrecer a súa perspectiva sobre como os modelos de IA de vangarda están a cambiar a ciberseguridade. Isto inclúe recomendacións a nivel nacional e organizativo. A continuación, ofrecemos unha breve actualización legal e regulamentaria sobre as novas datas de vencemento previstas para a Norma Final da Lei de Notificación de Incidentes Cibernéticos para Infraestruturas Críticas (CIRCIA) dos Estados Unidos e as revisións da Norma de Seguridade da Lei de Portabilidade e Responsabilidade dos Seguros de Saúde (HIPAA).

As a reminder, this is the public version of the Hacking Healthcare blog. Para obter análises e opinións máis profundas, convértete en membro de H-ISAC e recibe a versión TLP Amber deste blog (dispoñible no Portal dos membros).

 

Versión PDF:

 

Versión de texto:

Benvido de novo a Hacking Healthcare® !

A ENISA destaca as preocupacións e recomendacións sobre ciberseguridade na era da IA ​​fronteiriza

A IA está a remodelar fundamentalmente o panorama das ameazas cibernéticas a un ritmo acelerado. Como a ENISA o describe, «os modelos de IA de fronteira están a desafiar os paradigmas de seguridade tradicionais ao comprimir o ciclo de vida da xestión de vulnerabilidades e a cadea de ataque, desde o descubrimento ata a explotación». [1] Cos gobernos e o sector privado aínda a traballar en como xestionar esta nova realidade, a ENISA deu un paso adiante para ofrecer a súa perspectiva actual sobre o que as autoridades nacionais competentes dos Estados membros, os responsables políticos da UE, os defensores e os provedores de servizos deberían considerar facer para «desenvolver as capacidades operativas necesarias para afrontar as ameazas á velocidade das máquinas». [2]

O 7 de xullo, a ENISA publicou a Visión da ENISA sobre a ciberseguridade na era da IA ​​na fronteira. [3] Este documento de 16 páxinas divídese en tres seccións:

Impacto na xestión de vulnerabilidades e parches: Tras sinalar que o tempo transcorrido entre o descubrimento de vulnerabilidades e a súa explotación reduciuse de anos e meses a horas e minutos, a ENISA identificou sete "desafíos estruturais" que as organizacións deberán abordar. Estes inclúen o tempo que tardan as organizacións en tomar medidas para mitigar as novas explotacións, os riscos que supoñen os sistemas herdados e a necesidade de que a seguridade se incorpore á totalidade do ciclo de vida dun produto.

Os fundamentos da seguridade importan máis que nunca: esta sección aborda a taxa de resposta necesaria por parte dos defensores, fabricantes e provedores de servizos. Os catro aspectos específicos requiren unha reevaluación das abordaxes para a xestión de vulnerabilidades, a resposta a incidentes, a seguridade dos produtos e o talento e o capital humano.

O camiño a seguir: construír defensas resilientes á IA: A ENISA subliña que esta sección final ten como obxectivo proporcionar unha dirección clara sobre o que as entidades deben seguir en lugar dunha lista exhaustiva ou mutuamente excluínte de recomendacións para os actores a nivel europeo, para as autoridades nacionais e para os defensores.

Aínda que detallaremos algunhas das preocupacións e recomendacións específicas na sección de Acción e Análise que se presenta a continuación, animámoslles aos membros de Health-ISAC a revisar a publicación completa para obter unha visión máis holística de como estes problemas requirirán un esforzo de todo o ecosistema para abordalos con éxito. A ENISA quere lembrarlles aos lectores que teñen a intención de refinar e ampliar as recomendacións mediante a colaboración continua cos Estados membros e as institucións da UE e que as futuras versións estarán aliñadas co próximo Plan de Acción da Comisión Europea. [4]

Novas datas obxectivo para a revisión da norma de seguridade da HIPAA e a norma definitiva da CIRCIA

 Ao outro lado do Atlántico, novas evidencias suxiren unha data límite final para dúas das leis e regulamentos que levamos moito tempo vixiando.

Segundo o Plan Regulatorio de 2026, recentemente publicado polo goberno dos Estados Unidos, e a Axenda Unificada de Accións Regulatorias e Desregulatorias Federais, a Norma Final da CIRCIA ten unha data obxectivo actualizada nalgún momento de setembro. [5]

Ese mesmo plan regulatorio suxire un cambio significativo na estratexia do Departamento de Saúde e Servizos Humanos (HHS) para a revisión en curso da Regra de Seguridade da HIPAA que se iniciou nas últimas semanas da administración Biden. Mentres que o plan regulatorio anterior de 2025 describía o esforzo como na "Fase Final da Regra", cunha data obxectivo de maio de 2026, [6] o novo plan regulatorio describe o esforzo como unha das súas "Accións a Longo Prazo", cunha nova data obxectivo de xullo de 2027. [7]

No momento de escribir este artigo, nin a Axencia de Ciberseguridade e Seguridade das Infraestruturas (CISA) nin o HHS parecen ter feito ningún anuncio público formal destas datas.

 

Acción e Análise
**Incluído coa subscrición Health-ISAC**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22