Ovaj tjedan, Health-ISAC®'s Hacking Healthcare® pruža ažuriranje o razvoju događaja u izvještavanju o kibernetičkim incidentima u Sjedinjenim Američkim Državama i Europskoj uniji. Razvoj, provedba i revizija režima izvještavanja o kibernetičkim incidentima i dalje je područje politike prepuno napetosti između pružanja korisnih informacija vlastima i stvaranja tereta za obuhvaćene subjekte koji su dužni izvještavati. Današnje ažuriranje opisuje kako članovi Health-ISAC-a mogu pomoći u oblikovanju novih politika izvještavanja o kibernetičkim incidentima u Sjedinjenim Američkim Državama i navodi korake koje Europska unija poduzima kako bi ublažila teret za obuhvaćene subjekte.
Podsjećamo, ovo je javna verzija bloga Hacking Healthcare. Za dodatnu dubinsku analizu i mišljenje, postanite član H-ISAC-a i primite TLP Amber verziju ovog bloga (dostupnu na Portalu za članove.)
Verzija PDF-a:
Tekstna verzija:
Dobrodošli natrag u Hacking Healthcare® !
Vježba hobija u Americi 2026.
Prije nego što prijeđemo na današnji članak, brzo se približavamo sedmoj godišnjoj vježbi Americas Hobby Exercise te potičemo članove Health-ISAC-a da razmotre prijavu svog interesa za sudjelovanje. Vježba je cjelodnevna radionica i vježba za stolom s članovima Health-ISAC-a, agencijama vlade Sjedinjenih Američkih Država (USG) i drugim sektorima kritične infrastrukture. Vježba je osmišljena kako bi se podigla svijest o problemima s kojima se suočava zdravstveni sektor tijekom i nakon većeg incidenta te kako bi se izgradili trajni odnosi unutar i između zdravstvenog sektora i vlade kako bi se ojačali planovi i aktivnosti razumijevanja, odgovora i oporavka.
Ovogodišnja vježba hobija održat će se 24. lipnja u Washingtonu, DC. Članovi mogu prijaviti svoj interes ovdje:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Za one koji žele saznati više, prošlogodišnje izvješće mogu se pronaći ovdje: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Ažuriranje izvješća o kibernetičkim incidentima
Prvo ispitujemo revidiranu obavijest Agencije za kibernetičku sigurnost i sigurnost infrastrukture Sjedinjenih Američkih Država („CISA“) za gradske vijećnice Zakona o prijavljivanju kibernetičkih incidenata za kritičnu infrastrukturu („CIRCIA“).[I] Zatim procjenjujemo najavu Skupine za suradnju u području mreža i informacijskih sustava („NIS“) Europske unije o novom predlošku za usklađivanje izvješćivanja o incidentima NIS2.
Novi raspored za CISA-ine gradske vijećnice CIRCIA
Više od četiri godine od potpisivanja zakona i bliži se godini dana od očekivanog konačnog donošenja propisa prošle jeseni, CIRCIA još uvijek nije finalizirana. Značajan otpor početnom predloženom nacrtu, promjena administracije 2024. i s njom povezane promjene prioriteta politika te opsežne obustave rada vlade koje su utjecale na CISA-u pridonijele su kašnjenju. To je uključivalo odgađanje niza sastanaka gradskih vijećnica koje je CISA najavila sredinom veljače, a koji bi djelovali kao „ograničena dodatna prilika za davanje doprinosa o poboljšanju opsega i tereta Obavijesti o predloženom donošenju propisa CIRCIA-e („NPRM“).“[Ii]
S obzirom na to da je CISA ponovno u funkciji nakon nedavnog zatvaranja vlade, nedavno su najavili revidirani (i skraćeni) raspored sastanaka gradske vijećnice.[Iii] Novi raspored smanjuje broj sastanaka sa sedam na četiri, zadržavajući dvije opće sjednice i sažimajući sektore kritične infrastrukture:
- Opća sesija 1 – ponedjeljak, 15. lipnja 2026.
- Grupa A sektora kritične infrastrukture – utorak, 16. lipnja 2026.
- Uključuje sektor hitnih službi, zdravstva i javnog zdravstva
- Opća sjednica 2 – srijeda, 17. lipnja 2026.
- Grupa B sektora kritične infrastrukture – četvrtak, 18. lipnja 2026.
Svaki od ovih sastanaka trebao bi se održati od 11:30 do 3:30 sati po istočnom vremenu. Međutim, CISA zadržava pravo produžiti raspored, promijeniti termin ili otkazati bilo koji od sastanaka. Što se tiče povratnih informacija koje CISA očekuje, u obavijesti se navodi da traže „bilo kakva specifična, praktična poboljšanja koja bi CISA mogla implementirati u konačnom pravilu kako bi se razjasnio ili smanjio teret regulatornih zahtjeva CIRCIA-e, a istovremeno povećala vidljivost savezne vlade u krajoliku kibernetičkih prijetnji za sektore kritične infrastrukture“.[Iv]
Međutim, CISA identificira neke specifične teme od interesa koje uključuju:[V]
- Predloženi primjeri incidenata koji bi se vjerojatno kvalificirali ili ne bi kvalificirali kao značajan kibernetički incident, uključujući jesu li primjeri koje je navela CISA točni i postoje li druge vrste incidenata koje bi bilo korisno uključiti u popis primjera incidenata koji bi se vjerojatno kvalificirali ili ne bi kvalificirali kao značajan kibernetički incident.
- Potencijalni pristupi usklađivanju CIRCIA-inih regulatornih zahtjeva za izvješćivanje s drugim postojećim saveznim ili državnim, lokalnim, plemenskim ili teritorijalnim (SLTT) zakonima, propisima, direktivama ili sličnim politikama koje zahtijevaju izvješćivanje o kibernetičkim incidentima ili plaćanjima otkupnine. Kako smanjiti stvarno, vjerojatno ili potencijalno dupliciranje ili sukob između drugih saveznih ili SLTT zakona, propisa, direktiva ili politika i CIRCIA-inih zahtjeva za izvješćivanje.
NIS 2 Zajednički predložak za prijavljivanje incidenata
Europska komisija je 26. svibnja objavila da je EU poduzela „značajan korak prema pojednostavljenju usklađenosti za tvrtke“ zahvaljujući Skupini za suradnju u području NIS-a[VI] „[dogovor] o zajedničkim predlošcima za izvještavanje o incidentima.“[VII] U objavi se tvrdi da „predlošci pružaju jasan, ujednačen format za prijavljivanje kibernetičkih incidenata“ i da će smanjiti ukupni administrativni teret s kojim se suočavaju subjekti obuhvaćeni NIS2-om prilikom ispunjavanja obveza prijavljivanja incidenata.[Viii]
Europska komisija naglasila je da će „usklađivanjem područja izvješćivanja diljem EU-a usklađenost biti jednostavnija za poduzeća, a time će se osigurati dosljednost i smanjiti složenost u ispunjavanju njihovih obveza NIS2, što će u konačnici pomoći u jačanju njihove otpornosti na kibernetičku sigurnost.“ Komisija je ponovila kako se ovaj napor uvelike usklađuje s drugim naporima za pojednostavljenje, poput prijedloga za jedinstvenu kontaktnu točku za prijavljivanje incidenata u okviru Digitalnog omnibusa.[IX]
Objava je zaključena iznošenjem sljedećih koraka, u okviru kojih je Europska komisija izrazila namjeru usvojiti predloške putem provedbenog akta, čime će oni postati obvezni za sve države članice Europske unije.
Analizirat ćemo što možemo očekivati od ovih NIS2 vijesti i navesti neka razmatranja za angažman za CIRCIA u odjeljku Akcija i analiza u nastavku.
Akcija i analiza
**Uključeno uz Health-ISAC članstvo**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[VI] Skupina za suradnju u području NIS-a osnovana je Direktivom o NIS-u „radi osiguranja suradnje i razmjene informacija među državama članicama“, a u njezinom sastavu su predstavnici država članica EU-a, Europske komisije i Agencije EU-a za kibernetičku sigurnost („ENISA“). Općenito, podržava i olakšava stratešku suradnju i razmjenu informacija među državama članicama EU-a. Detaljne informacije o njezinim odgovornostima i ovlastima mogu se pronaći u uvodnim izjavama 64-66 Direktive o NIS-u2 i u članku 14. poglavlja III.
[VII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Povezani izvori i vijesti
- Kibernetički kriminalci hrle u zdravstvene tvrtke zbog porasta napada
- DHS oživljava dijeljenje prijetnji kritičnoj infrastrukturi, bez pravnog štita koji industrija želi
- Upravljanje zdravstvom mora se ubrzati kako bi se borilo protiv nesankcionirane upotrebe umjetne inteligencije
- Mjesečni bilten – srpanj 2026
- Kibersigurnost zdravstvene zaštite u eri geopolitičke nestabilnosti
- Intervju za Health-ISAC AAMI eXhange – Sigurnost medicinskih uređaja
- Seoske bolnice okreću se mrežama za obavještajne podatke o prijetnjama kako bi ojačale obranu od kibernetičke sigurnosti
- Zašto tvrtka za umjetnu inteligenciju i slike gradi skener tijela?
- Najagresivnije usvajanje umjetne inteligencije u zdravstvu događa se izvan dokumenata
- Ured glavnog inspektora za pitanja veterana (VA) identificirao nedostatak nadzora nad alatima za chat VA GenAI
