Esta semana, Hacking Healthcare® de Health-ISAC® comeza examinando unha publicación recentemente publicada por ENISA, a Axencia Europea para a Ciberseguridade, que busca ofrecer a súa perspectiva sobre como os modelos de IA de vangarda están a cambiar a ciberseguridade. Isto inclúe recomendacións a nivel nacional e organizativo. A continuación, ofrecemos unha breve actualización legal e regulamentaria sobre as novas datas de vencemento previstas para a Norma Final da Lei de Notificación de Incidentes Cibernéticos para Infraestruturas Críticas (CIRCIA) dos Estados Unidos e as revisións da Norma de Seguridade da Lei de Portabilidade e Responsabilidade dos Seguros de Saúde (HIPAA).
As a reminder, this is the public version of the Hacking Healthcare blog. Para obter análises e opinións máis profundas, convértete en membro de H-ISAC e recibe a versión TLP Amber deste blog (dispoñible no Portal dos membros).
Versión PDF:
Versión de texto:
Benvido de novo a Hacking Healthcare® !
A ENISA destaca as preocupacións e recomendacións sobre ciberseguridade na era da IA fronteiriza
A IA está a remodelar fundamentalmente o panorama das ameazas cibernéticas a un ritmo acelerado. Como a ENISA o describe, «os modelos de IA de fronteira están a desafiar os paradigmas de seguridade tradicionais ao comprimir o ciclo de vida da xestión de vulnerabilidades e a cadea de ataque, desde o descubrimento ata a explotación». [1] Cos gobernos e o sector privado aínda a traballar en como xestionar esta nova realidade, a ENISA deu un paso adiante para ofrecer a súa perspectiva actual sobre o que as autoridades nacionais competentes dos Estados membros, os responsables políticos da UE, os defensores e os provedores de servizos deberían considerar facer para «desenvolver as capacidades operativas necesarias para afrontar as ameazas á velocidade das máquinas». [2]
O 7 de xullo, a ENISA publicou a Visión da ENISA sobre a ciberseguridade na era da IA na fronteira. [3] Este documento de 16 páxinas divídese en tres seccións:
Impacto na xestión de vulnerabilidades e parches: Tras sinalar que o tempo transcorrido entre o descubrimento de vulnerabilidades e a súa explotación reduciuse de anos e meses a horas e minutos, a ENISA identificou sete "desafíos estruturais" que as organizacións deberán abordar. Estes inclúen o tempo que tardan as organizacións en tomar medidas para mitigar as novas explotacións, os riscos que supoñen os sistemas herdados e a necesidade de que a seguridade se incorpore á totalidade do ciclo de vida dun produto.
Os fundamentos da seguridade importan máis que nunca: esta sección aborda a taxa de resposta necesaria por parte dos defensores, fabricantes e provedores de servizos. Os catro aspectos específicos requiren unha reevaluación das abordaxes para a xestión de vulnerabilidades, a resposta a incidentes, a seguridade dos produtos e o talento e o capital humano.
O camiño a seguir: construír defensas resilientes á IA: A ENISA subliña que esta sección final ten como obxectivo proporcionar unha dirección clara sobre o que as entidades deben seguir en lugar dunha lista exhaustiva ou mutuamente excluínte de recomendacións para os actores a nivel europeo, para as autoridades nacionais e para os defensores.
Aínda que detallaremos algunhas das preocupacións e recomendacións específicas na sección de Acción e Análise que se presenta a continuación, animámoslles aos membros de Health-ISAC a revisar a publicación completa para obter unha visión máis holística de como estes problemas requirirán un esforzo de todo o ecosistema para abordalos con éxito. A ENISA quere lembrarlles aos lectores que teñen a intención de refinar e ampliar as recomendacións mediante a colaboración continua cos Estados membros e as institucións da UE e que as futuras versións estarán aliñadas co próximo Plan de Acción da Comisión Europea. [4]
Novas datas obxectivo para a revisión da norma de seguridade da HIPAA e a norma definitiva da CIRCIA
Ao outro lado do Atlántico, novas evidencias suxiren unha data límite final para dúas das leis e regulamentos que levamos moito tempo vixiando.
Segundo o Plan Regulatorio de 2026, recentemente publicado polo goberno dos Estados Unidos, e a Axenda Unificada de Accións Regulatorias e Desregulatorias Federais, a Norma Final da CIRCIA ten unha data obxectivo actualizada nalgún momento de setembro. [5]
Ese mesmo plan regulatorio suxire un cambio significativo na estratexia do Departamento de Saúde e Servizos Humanos (HHS) para a revisión en curso da Regra de Seguridade da HIPAA que se iniciou nas últimas semanas da administración Biden. Mentres que o plan regulatorio anterior de 2025 describía o esforzo como na "Fase Final da Regra", cunha data obxectivo de maio de 2026, [6] o novo plan regulatorio describe o esforzo como unha das súas "Accións a Longo Prazo", cunha nova data obxectivo de xullo de 2027. [7]
No momento de escribir este artigo, nin a Axencia de Ciberseguridade e Seguridade das Infraestruturas (CISA) nin o HHS parecen ter feito ningún anuncio público formal destas datas.
Acción e Análise
**Incluído coa subscrición Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Recursos e noticias relacionados
- Que buscan os líderes de ciberseguridade no persoal? Estas 3 habilidades superan as certificacións e a experiencia
- Monitorización continua da superficie de ataque e avaliación sofisticada da enxeñaría social
- As redes hospitalarias están a converterse en obxectivos na ciberguerra e non están equipadas para afrontala.
- Kit de ferramentas de compras para a xestión de riscos humanos
- Artigo de opinión: O calphishing está a cuestionar a nosa forma de pensar sobre o phishing
- O roubo de datos de DentaQuest afecta a 15 millóns de pacientes
- Health-ISAC advirte do aumento dos ataques de roubo de datos de ShinyHunters na atención sanitaria
- Boletín mensual de saúde de ISAC: agosto de 2026
- Saúde-ISAC Hacking Healthcare 8-3-2026
- A enquisa de Health-ISAC revela que a recuperación é o elo máis débil da cibermadurez
