Preskoči na glavni sadržaj

Health-ISAC Hacking Healthcare 6

Ovaj tjedan, Health-ISAC®'s Hacking Healthcare® pruža ažuriranje o razvoju događaja u izvještavanju o kibernetičkim incidentima u Sjedinjenim Američkim Državama i Europskoj uniji. Razvoj, provedba i revizija režima izvještavanja o kibernetičkim incidentima i dalje je područje politike prepuno napetosti između pružanja korisnih informacija vlastima i stvaranja tereta za obuhvaćene subjekte koji su dužni izvještavati. Današnje ažuriranje opisuje kako članovi Health-ISAC-a mogu pomoći u oblikovanju novih politika izvještavanja o kibernetičkim incidentima u Sjedinjenim Američkim Državama i navodi korake koje Europska unija poduzima kako bi ublažila teret za obuhvaćene subjekte.

Podsjećamo, ovo je javna verzija bloga Hacking Healthcare. Za dodatnu dubinsku analizu i mišljenje, postanite član H-ISAC-a i primite TLP Amber verziju ovog bloga (dostupnu na Portalu za članove.)

Verzija PDF-a:

 

Tekstna verzija:

Dobrodošli natrag u Hacking Healthcare® !

Vježba hobija u Americi 2026.

Prije nego što prijeđemo na današnji članak, brzo se približavamo sedmoj godišnjoj vježbi Americas Hobby Exercise te potičemo članove Health-ISAC-a da razmotre prijavu svog interesa za sudjelovanje. Vježba je cjelodnevna radionica i vježba za stolom s članovima Health-ISAC-a, agencijama vlade Sjedinjenih Američkih Država (USG) i drugim sektorima kritične infrastrukture. Vježba je osmišljena kako bi se podigla svijest o problemima s kojima se suočava zdravstveni sektor tijekom i nakon većeg incidenta te kako bi se izgradili trajni odnosi unutar i između zdravstvenog sektora i vlade kako bi se ojačali planovi i aktivnosti razumijevanja, odgovora i oporavka.

Ovogodišnja vježba hobija održat će se 24. lipnja u Washingtonu, DC. Članovi mogu prijaviti svoj interes ovdje:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Za one koji žele saznati više, prošlogodišnje izvješće mogu se pronaći ovdje: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Ažuriranje izvješća o kibernetičkim incidentima

Prvo ispitujemo revidiranu obavijest Agencije za kibernetičku sigurnost i sigurnost infrastrukture Sjedinjenih Američkih Država („CISA“) za gradske vijećnice Zakona o prijavljivanju kibernetičkih incidenata za kritičnu infrastrukturu („CIRCIA“).[I] Zatim procjenjujemo najavu Skupine za suradnju u području mreža i informacijskih sustava („NIS“) Europske unije o novom predlošku za usklađivanje izvješćivanja o incidentima NIS2.

Novi raspored za CISA-ine gradske vijećnice CIRCIA 

Više od četiri godine od potpisivanja zakona i bliži se godini dana od očekivanog konačnog donošenja propisa prošle jeseni, CIRCIA još uvijek nije finalizirana. Značajan otpor početnom predloženom nacrtu, promjena administracije 2024. i s njom povezane promjene prioriteta politika te opsežne obustave rada vlade koje su utjecale na CISA-u pridonijele su kašnjenju. To je uključivalo odgađanje niza sastanaka gradskih vijećnica koje je CISA najavila sredinom veljače, a koji bi djelovali kao „ograničena dodatna prilika za davanje doprinosa o poboljšanju opsega i tereta Obavijesti o predloženom donošenju propisa CIRCIA-e („NPRM“).“[Ii]

S obzirom na to da je CISA ponovno u funkciji nakon nedavnog zatvaranja vlade, nedavno su najavili revidirani (i skraćeni) raspored sastanaka gradske vijećnice.[Iii] Novi raspored smanjuje broj sastanaka sa sedam na četiri, zadržavajući dvije opće sjednice i sažimajući sektore kritične infrastrukture:

  • Opća sesija 1 – ponedjeljak, 15. lipnja 2026.
  • Grupa A sektora kritične infrastrukture – utorak, 16. lipnja 2026.
    • Uključuje sektor hitnih službi, zdravstva i javnog zdravstva
  • Opća sjednica 2 – srijeda, 17. lipnja 2026.
  • Grupa B sektora kritične infrastrukture – četvrtak, 18. lipnja 2026.

Svaki od ovih sastanaka trebao bi se održati od 11:30 do 3:30 sati po istočnom vremenu. Međutim, CISA zadržava pravo produžiti raspored, promijeniti termin ili otkazati bilo koji od sastanaka. Što se tiče povratnih informacija koje CISA očekuje, u obavijesti se navodi da traže „bilo kakva specifična, praktična poboljšanja koja bi CISA mogla implementirati u konačnom pravilu kako bi se razjasnio ili smanjio teret regulatornih zahtjeva CIRCIA-e, a istovremeno povećala vidljivost savezne vlade u krajoliku kibernetičkih prijetnji za sektore kritične infrastrukture“.[Iv]

Međutim, CISA identificira neke specifične teme od interesa koje uključuju:[V]

  • Predloženi primjeri incidenata koji bi se vjerojatno kvalificirali ili ne bi kvalificirali kao značajan kibernetički incident, uključujući jesu li primjeri koje je navela CISA točni i postoje li druge vrste incidenata koje bi bilo korisno uključiti u popis primjera incidenata koji bi se vjerojatno kvalificirali ili ne bi kvalificirali kao značajan kibernetički incident.
  • Potencijalni pristupi usklađivanju CIRCIA-inih regulatornih zahtjeva za izvješćivanje s drugim postojećim saveznim ili državnim, lokalnim, plemenskim ili teritorijalnim (SLTT) zakonima, propisima, direktivama ili sličnim politikama koje zahtijevaju izvješćivanje o kibernetičkim incidentima ili plaćanjima otkupnine. Kako smanjiti stvarno, vjerojatno ili potencijalno dupliciranje ili sukob između drugih saveznih ili SLTT zakona, propisa, direktiva ili politika i CIRCIA-inih zahtjeva za izvješćivanje.

NIS 2 Zajednički predložak za prijavljivanje incidenata

Europska komisija je 26. svibnja objavila da je EU poduzela „značajan korak prema pojednostavljenju usklađenosti za tvrtke“ zahvaljujući Skupini za suradnju u području NIS-a[VI] „[dogovor] o zajedničkim predlošcima za izvještavanje o incidentima.“[VII] U objavi se tvrdi da „predlošci pružaju jasan, ujednačen format za prijavljivanje kibernetičkih incidenata“ i da će smanjiti ukupni administrativni teret s kojim se suočavaju subjekti obuhvaćeni NIS2-om prilikom ispunjavanja obveza prijavljivanja incidenata.[Viii]

Europska komisija naglasila je da će „usklađivanjem područja izvješćivanja diljem EU-a usklađenost biti jednostavnija za poduzeća, a time će se osigurati dosljednost i smanjiti složenost u ispunjavanju njihovih obveza NIS2, što će u konačnici pomoći u jačanju njihove otpornosti na kibernetičku sigurnost.“ Komisija je ponovila kako se ovaj napor uvelike usklađuje s drugim naporima za pojednostavljenje, poput prijedloga za jedinstvenu kontaktnu točku za prijavljivanje incidenata u okviru Digitalnog omnibusa.[IX]

Objava je zaključena iznošenjem sljedećih koraka, u okviru kojih je Europska komisija izrazila namjeru usvojiti predloške putem provedbenog akta, čime će oni postati obvezni za sve države članice Europske unije.

Analizirat ćemo što možemo očekivati ​​od ovih NIS2 vijesti i navesti neka razmatranja za angažman za CIRCIA u odjeljku Akcija i analiza u nastavku.

 

Akcija i analiza
**Uključeno uz Health-ISAC članstvo**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[VI] Skupina za suradnju u području NIS-a osnovana je Direktivom o NIS-u „radi osiguranja suradnje i razmjene informacija među državama članicama“, a u njezinom sastavu su predstavnici država članica EU-a, Europske komisije i Agencije EU-a za kibernetičku sigurnost („ENISA“). Općenito, podržava i olakšava stratešku suradnju i razmjenu informacija među državama članicama EU-a. Detaljne informacije o njezinim odgovornostima i ovlastima mogu se pronaći u uvodnim izjavama 64-66 Direktive o NIS-u2 i u članku 14. poglavlja III.

[VII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov