मुख्य सामग्री पर जाएं

स्वास्थ्य-ISAC हैकिंग हेल्थकेयर 8-3-2026

हैकिंग हेल्थकेयर का लोगो जिसमें कंप्यूटर माउस, हैकर हैट आइकन और मेडिकल क्रॉस शामिल हैं।

इस सप्ताह, हेल्थ-आईएसएसी® का हैकिंग हेल्थकेयर® अस्पतालों और स्वास्थ्य सेवा प्रदाताओं की साइबर सुरक्षा में सुधार के लिए यूरोपीय संघ की कार्य योजना के कार्यान्वयन में हुए नए घटनाक्रमों का आकलन करता है। विशेष रूप से, हम यूरोपीय संघ की साइबर सुरक्षा एजेंसी (ईएनआईएसए) के हालिया अपडेट का विश्लेषण करते हैं, जिसमें उनके कुछ कार्य बिंदुओं पर हुई प्रगति का विवरण दिया गया है। अंत में, हम अमेरिकी सरकार की एक नई रिपोर्ट की समीक्षा करके इस सप्ताह का समापन करते हैं, जो साइबर घटना रिपोर्टिंग व्यवस्थाओं के बढ़ते बोझ को दर्शाती है।

याद दिला दें कि यह हैकिंग हेल्थकेयर ब्लॉग का सार्वजनिक संस्करण है। अतिरिक्त गहन विश्लेषण और राय के लिए, H-ISAC के सदस्य बनें और इस ब्लॉग का TLP एम्बर संस्करण प्राप्त करें (सदस्य पोर्टल में उपलब्ध है।)

 

पीडीएफ संस्करण:

 

पाठ संस्करण:

हैकिंग हेल्थकेयर में आपका स्वागत है® !

यूरोपीय संघ स्वास्थ्य कार्य योजना अद्यतन

जनवरी 2025 में, यूरोपीय आयोग ने अस्पतालों और स्वास्थ्य सेवा प्रदाताओं की साइबर सुरक्षा को मजबूत करने के लिए एक कार्य योजना का अनावरण किया। [i] इस पहल को स्वास्थ्य सेवा क्षेत्र की बेहतर सुरक्षा और मरीजों और स्वास्थ्य पेशेवरों दोनों के लिए अधिक सुरक्षित वातावरण बनाने की दिशा में एक "महत्वपूर्ण कदम" बताया गया, ऐसे समय में जब सदस्य देशों में साइबर हमलों में काफी वृद्धि हो रही थी। [ii] पिछले सप्ताह, यूरोपीय संघ की साइबर सुरक्षा एजेंसी (ENISA) ने एक समाचार लेख प्रकाशित किया जिसमें कार्य योजना को लागू करने की दिशा में उठाए गए "पहले कदमों" का विवरण दिया गया था।

ENISA को क्या कार्य सौंपा गया था?

कार्य योजना स्वयं 23 पृष्ठों का एक दस्तावेज़ था जिसमें उन विभिन्न विषय क्षेत्रों की रूपरेखा दी गई थी जिन पर कार्रवाई की जानी चाहिए। [iii] इन विषय क्षेत्रों में सार्वजनिक-निजी सहयोग, निवारण, कार्यबल और आपूर्ति श्रृंखलाएँ आदि शामिल थे। इन अनुभागों में प्रस्तावित कार्रवाइयों की एक श्रृंखला भी शामिल थी जिन्हें यूरोपीय आयोग, ENISA, यूरोपीय सदस्य देशों की सरकारों और निजी क्षेत्र के विभिन्न तत्वों द्वारा कार्यान्वित किया जाना आवश्यक था।

ENISA के संदर्भ में, योजना में निम्नलिखित कार्यों का प्रावधान था:

  • अस्पतालों और स्वास्थ्य सेवा प्रदाताओं के लिए एक समर्पित यूरोपीय साइबर सुरक्षा सहायता केंद्र की स्थापना की जाएगी, जो धीरे-धीरे एक व्यापक सेवा सूची विकसित करेगा।
  • स्वास्थ्य क्षेत्र में चिकित्सा उपकरणों, इलेक्ट्रॉनिक स्वास्थ्य रिकॉर्ड प्रणालियों और आईसीटी उपकरण एवं सॉफ्टवेयर प्रदाताओं के लिए यूरोपीय स्तर पर ज्ञात शोषित कमजोरियों (केईवी) की सूची का निर्माण।
  • स्वास्थ्य सेवा क्षेत्र के लिए तैयार किए गए साइबर घटना प्रतिक्रिया प्लेबुक का विकास।
  • यूरोपीय स्वास्थ्य सीआईएसओ नेटवर्क का विकास।
  • सबसे महत्वपूर्ण साइबर सुरक्षा प्रथाओं पर दिशा-निर्देशों का विकास।

सदस्यों को प्रस्तावित कार्रवाइयों की पूरी सूची के लिए कार्य योजना का संदर्भ लेना चाहिए, जिनमें ENISA को शामिल किया जाना था।

ENISA ने हाल ही में क्या घोषणा की? 

22 जुलाई को, ENISA ने “स्वास्थ्य कार्य योजना के कार्यान्वयन के लिए आगे पहला कदम” शीर्षक से एक लेख प्रकाशित किया। [iv] इसमें, ENISA ने कार्य योजना में उल्लिखित दो कार्यों पर एक अद्यतन प्रदान किया।

  • यूरोपीय साइबर सुरक्षा सहायता केंद्र – कार्य योजना के अंतर्गत प्रस्तावित कई कार्यों का केंद्र बिंदु यूरोपीय साइबर सुरक्षा सहायता केंद्र है, जिसे ENISA के अंतर्गत स्थापित किया जाना था। ENISA के अनुसार, यह केंद्र "पूरे यूरोप में स्वास्थ्य सेवा प्रदाताओं को अनुकूलित मार्गदर्शन, उपकरण और सेवाएं प्रदान करने का एक तंत्र" होगा।[V]

    ENISA के लेख के अनुसार, इस मोर्चे पर सबसे हालिया घटनाक्रम ENISA और यूरोपीय आयोग के बीच हस्ताक्षरित छह मिलियन यूरो का अंशदान समझौता है। [vi] अंशदान समझौता तीन साल तक चलेगा और इसका मुख्य लक्ष्य सेवा सूची के कार्यान्वयन को गति देना है।

    विशेष रूप से, लेख में उल्लेख किया गया है कि समझौता "सामंजस्यपूर्ण दृष्टिकोण बनाने और बढ़ाने" और "कार्रवाई को मजबूत करने और परिणामों को आगे बढ़ाने के लिए वर्तमान सेवा प्रस्ताव और वास्तुकला को पुन: प्रस्तुत करने और विस्तारित करने" जैसी कार्रवाइयों का समर्थन करेगा। [vii]

  • खरीद दिशानिर्देश – ईएनआईएसए द्वारा प्रदान किया गया सबसे तात्कालिक और ठोस अपडेट अस्पतालों और स्वास्थ्य सेवा प्रदाताओं की साइबर सुरक्षा के लिए खरीद दिशानिर्देशों का प्रकाशन है।[आठवीं] ENISA इस दस्तावेज़ को "अस्पतालों और स्वास्थ्य सेवा प्रदाताओं को साइबर सुरक्षा उद्देश्यों को उनकी खरीद प्रक्रियाओं में एकीकृत करने में मदद करने के उद्देश्य से बनाया गया" बताती है। खरीद जीवनचक्र के सभी चरणों को कवर करते हुए, यह दस्तावेज़ साइबर सुरक्षा जोखिमों से व्यापक रूप से निपटने के लिए व्यावहारिक मार्गदर्शन प्रदान करता है।[IX]

    69 पृष्ठों के इस दस्तावेज़ को खरीद प्रक्रिया चक्र, कार्यान्वयन मार्गदर्शन, तीन विस्तृत उपयोग परिदृश्य, स्वास्थ्य सेवा में खरीद के प्रकारों को कवर करने वाले दो परिशिष्ट और चेकलिस्ट एवं प्राथमिकता निर्धारण पर 20 से अधिक पृष्ठों में विभाजित किया गया है। ENISA स्पष्ट करता है कि, “दिशानिर्देश स्पष्ट साइबर सुरक्षा आवश्यकताओं को निर्धारित करते हैं, आपूर्तिकर्ताओं द्वारा प्रदान की जाने वाली आवश्यक जानकारी को निर्दिष्ट करते हैं, और NIS2 निर्देश, चिकित्सा उपकरण विनियम, सामान्य डेटा संरक्षण विनियमन और यूरोपीय स्वास्थ्य डेटा स्पेस विनियमन जैसे प्रासंगिक नियामक ढाँचों के साथ निकटता से संरेखित हैं।” [x]

जो लोग स्वास्थ्य कार्य योजना की प्रगति, अगले कदमों और नए खरीद दिशानिर्देशों के बारे में अधिक जानकारी के लिए ENISA से संपर्क करना चाहते हैं, उन सभी विषयों पर 7 अक्टूबर को आयोजित होने वाले 11वें ENISA ई-हेल्थ सिक्योरिटी सम्मेलन में चर्चा होने की उम्मीद है।

साइबर रिपोर्टिंग संबंधी आवश्यकताओं में दोहराव पर GAO की रिपोर्ट   

संयुक्त राज्य अमेरिका में स्थानांतरित होते हुए, सरकारी जवाबदेही कार्यालय (जीएओ) की एक नई सरकारी रिपोर्ट ने दोहराव वाली आवश्यकताओं और संयुक्त राज्य अमेरिका के अधिकार क्षेत्र के भीतर काम करने वाले संगठनों पर पड़ने वाले रिपोर्टिंग बोझ के माध्यम से वर्तमान साइबर रिपोर्टिंग व्यवस्थाओं की अक्षमताओं को उजागर करने में मदद की है। [xi]

रिपोर्ट क्या है?

कांग्रेस के अनुरोध के तहत, GAO ने "उद्योग पर उनके प्रभाव का पता लगाने के लिए संघीय साइबर सुरक्षा विनियमों की समीक्षाओं की एक श्रृंखला आयोजित की।" [xii] जबकि पिछली समीक्षाओं में इस मुद्दे पर उद्योग के दृष्टिकोण पर ध्यान केंद्रित किया गया था, इस 36-पृष्ठ की रिपोर्ट ने "नियामक सामंजस्य के अवसरों की पहचान करने के लिए संघीय साइबर सुरक्षा विनियमों का आकलन" करने पर ध्यान केंद्रित किया और "यह निर्धारित करने" की कोशिश की कि "विनियमित निजी क्षेत्र की संस्थाओं के लिए संघीय साइबर सुरक्षा विनियम और आवश्यकताएं किस हद तक दोहराव वाली या परस्पर विरोधी हैं।" [xiii]

निष्कर्ष

जीएओ रिपोर्टों के मुख्य बिंदु इस प्रकार हैं: [xiv]

  • संघीय साइबर सुरक्षा के सौ से अधिक नियम मौजूद हैं, और इनमें से अधिकांश में रिपोर्टिंग की आवश्यकताएं हैं।
  • इनमें से अधिकांश विनियमों में या तो किसी क्षेत्र पर लागू होने वाली समान प्रकार की रिपोर्टिंग आवश्यकता होती है या कम से कम एक अन्य विनियम के समान रिपोर्टिंग आवश्यकता होती है।
  • पहचाने गए 117 साइबर सुरक्षा विनियमों में से 80 में निजी संस्थाओं के लिए सक्रिय रूप से रिपोर्ट करने हेतु निम्नलिखित तीन प्रकार की रिपोर्टिंग आवश्यकताओं में से कम से कम एक या अधिक आवश्यकताएं शामिल थीं:
    • 1) साइबर सुरक्षा घटनाएं, 2) साइबर सुरक्षा योजनाएं या तकनीकी जानकारी, 3) समीक्षा/ऑडिट/मूल्यांकन।
  • निजी क्षेत्र की संस्थाओं को कई एजेंसियों में असंगत रिपोर्टिंग आवश्यकताओं का सामना करना पड़ सकता है, और उन संस्थाओं को परस्पर विरोधी आवश्यकताओं का सामना करना पड़ सकता है।
  • स्वास्थ्य सेवा और सार्वजनिक स्वास्थ्य क्षेत्र में, GAO ने कुल 17 ऐसे नियम पाए जिनमें साइबर सुरक्षा घटना रिपोर्टिंग, साइबर सुरक्षा योजना या अन्य तकनीकी जानकारी रिपोर्टिंग, या समीक्षा/ऑडिट/मूल्यांकन रिपोर्टिंग के कुछ संयोजन की आवश्यकता होती है।
  • नियमों में सामंजस्य स्थापित करने के लिए कार्यकारी शाखा के प्रयासों में सीमित प्रगति हुई है।

यह रिपोर्ट क्रिटिकल इंफ्रास्ट्रक्चर एक्ट (CIRCIA) के लिए साइबर इंसिडेंट रिपोर्टिंग के अंतिम नियम के अपेक्षित प्रकाशन से पहले आई है, जो महत्वपूर्ण बुनियादी ढांचा क्षेत्रों में साइबर सुरक्षा और फिरौती भुगतान रिपोर्टिंग आवश्यकताओं को निर्धारित करेगा।

 

कार्रवाई और विश्लेषण
**स्वास्थ्य-आईएसएसी सदस्यता के साथ शामिल**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] हम रिपोर्ट में रुचि रखने वालों को पूर्ण संदर्भ के लिए इसे पूरी तरह से पढ़ने के लिए प्रोत्साहित करते हैं। विशेष रूप से, वे दो पृष्ठ जो दायरे और कार्यप्रणाली की रूपरेखा प्रस्तुत करते हैं, ताकि प्रयुक्त वर्गीकरणों और साइबर सुरक्षा नियमों की पहचान कैसे की गई, इसे बेहतर ढंग से समझा जा सके।

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] हेल्थ-आईएसएसी ईएच आईएसएसी से संबद्ध नहीं है, लेकिन उनके साथ एक औपचारिक सहयोग समझौता बनाए रखता है।