Preskoči na glavni sadržaj

Health-ISAC Hacking Healthcare 8

Logotip tvrtke Hacking Healthcare s računalnim mišem, ikonom hakerske kape i medicinskim križem.

Ovaj tjedan, Health-ISAC ® 's Hacking Healthcare ® Ovaj tjedan, Hacking Healthcare procjenjuje nove događaje u provedbi Akcijskog plana Europske unije za poboljšanje kibernetičke sigurnosti bolnica i pružatelja zdravstvene skrbi. Posebno se bavimo nedavnim ažuriranjem Agencije Europske unije za kibernetičku sigurnost (ENISA), u kojem se detaljno opisuje napredak u nekim od njihovih akcijskih stavki. Na kraju, ovaj tjedan završavamo ispitivanjem novog izvješća američke vlade koje pomaže ilustrirati rastući teret režima izvješćivanja o kibernetičkim incidentima.

Podsjećamo, ovo je javna verzija bloga Hacking Healthcare. Za dodatnu dubinsku analizu i mišljenje, postanite član H-ISAC-a i primite TLP Amber verziju ovog bloga (dostupnu na Portalu za članove.)

 

Verzija PDF-a:

 

Tekstna verzija:

Dobrodošli natrag u Hacking Healthcare® !

Ažuriranje zdravstvenog akcijskog plana Europske unije

U siječnju 2025. Europska komisija predstavila je akcijski plan za jačanje kibernetičke sigurnosti bolnica i pružatelja zdravstvenih usluga. [i] Inicijativa je opisana kao „važan korak“ za bolju zaštitu zdravstvenog sektora i stvaranje sigurnijeg okruženja za pacijente i zdravstvene djelatnike u vrijeme kada su se značajni kibernetički napadi povećavali u državama članicama. [ii] Prošli tjedan Agencija Europske unije za kibernetičku sigurnost (ENISA) objavila je članak u kojem se detaljno opisuju njihovi „prvi koraci naprijed“ u provedbi akcijskog plana.

Koji je bio zadatak ENISA-e?

Sam Akcijski plan bio je dokument od 23 stranice koji je ocrtavao niz tematskih područja u kojima treba poduzeti mjere. [iii] Ta tematska područja uključivala su, između ostalog, javno-privatnu suradnju, odvraćanje, radnu snagu i lance opskrbe. U tim je odjeljcima bio uključen niz predloženih mjera koje bi trebala provesti sama Europska komisija, ENISA, vlade europskih država članica i različiti elementi privatnog sektora.

Plan je, posebno za ENISA-u, pozivao na sljedeće akcije:

  • Stvaranje namjenskog Europskog centra za podršku kibernetičkoj sigurnosti za bolnice i pružatelje zdravstvene skrbi koji će postupno razvijati sveobuhvatan katalog usluga.
  • Izrada europskog kataloga iskorištenih ranjivosti (KEV) za medicinske uređaje, sustave elektroničkih zdravstvenih kartona i dobavljače ICT opreme i softvera u zdravstvu.
  • Razvoj priručnika za odgovor na kibernetičke incidente prilagođenih zdravstvu.
  • Razvoj Europske mreže CISO-a u zdravstvu.
  • Razvoj smjernica o najvažnijim praksama kibernetičke sigurnosti.

Članovi bi se trebali pozvati na Akcijski plan za potpuni popis predloženih akcija u kojima je ENISA trebala biti uključena.

Što je ENISA nedavno objavila? 

Dana 22. srpnja, ENISA je objavila članak pod naslovom „Prvi koraci naprijed za provedbu Akcijskog plana za zdravlje“. [iv] U njemu je ENISA pružila ažurirane informacije o dvije akcije navedene u Akcijskom planu.

  • Europski centar za podršku kibernetičkoj sigurnosti – Središnji dio mnogih predloženih akcija u okviru Akcijskog plana je Europski centar za potporu kibernetičkoj sigurnosti koji je trebao biti smješten u okviru ENISA-e. Kako ENISA opisuje, ovaj Centar bio bi „mehanizam za pružanje prilagođenih smjernica, alata i usluga pružateljima zdravstvene skrbi diljem Europe“.[V]

    Prema članku ENISA-e, najnoviji razvoj događaja na tom području je Sporazum o doprinosu od šest milijuna eura koji su potpisali ENISA i Europska komisija. [vi] Sporazum o doprinosu traje tri godine, a njegov glavni cilj je potaknuti provedbu kataloga usluga.

    Konkretno, u članku se navodi da će sporazum podržati akcije poput „stvaranja i unapređenja usklađenih pristupa“ te „preoblikovanja i proširenja trenutne ponude i arhitekture usluga radi jačanja akcije i unapređenja rezultata“. [vii]

  • Smjernice za nabavu – Neposredno opipljivija novost koju je ENISA pružila je objava smjernica za nabavu u području kibernetičke sigurnosti bolnica i pružatelja zdravstvene skrbi.[Viii] ENISA opisuje ovaj dokument kao „namijenjen bolnicama i pružateljima zdravstvene zaštite da integriraju ciljeve kibernetičke sigurnosti u svoje procese nabave. Pokrivajući sve faze životnog ciklusa nabave, nude praktične smjernice za rješavanje rizika kibernetičke sigurnosti na sveobuhvatan način.“[IX]

    Dokument od 69 stranica podijeljen je na odjeljke o životnom ciklusu nabave, smjernicama za provedbu, tri umjereno detaljna scenarija upotrebe, dva priloga koji pokrivaju vrste nabave u zdravstvu i više od 20 stranica o kontrolnim listama i prioritetima. ENISA pojašnjava da „smjernice utvrđuju jasne zahtjeve kibernetičke sigurnosti, specificiraju potrebne informacije koje dobavljači moraju pružiti i usko su usklađene s relevantnim regulatornim okvirima kao što su Direktiva NIS2, propisi o medicinskim uređajima, opća uredba o zaštiti podataka i europska uredba o prostoru zdravstvenih podataka.“ [x]

Za one koji traže više informacija od ENISA-e o napretku Akcijskog plana za zdravlje, sljedećim koracima i više detalja o novim smjernicama za nabavu, očekuje se da će sve to biti obrađeno na 11. ENISA-inoj konferenciji o sigurnosti e-zdravstva 7. listopada.

Izvješće GAO-a o dvostrukim zahtjevima za izvještavanje o kibernetičkom kriminalu   

Što se tiče Sjedinjenih Američkih Država, novo vladino izvješće Ureda za odgovornost vlade (GAO) pomoglo je istaknuti neučinkovitosti trenutnih režima izvješćivanja o kibernetičkom kriminalu zbog dupliciranih zahtjeva i tereta izvješćivanja koji to stavlja na organizacije koje posluju unutar jurisdikcije Sjedinjenih Američkih Država. [xi]

Što je izvješće?

Kao dio zahtjeva Kongresa, GAO je „proveo niz pregleda saveznih propisa o kibernetičkoj sigurnosti kako bi utvrdio njihov utjecaj na industriju.“ [xii] Dok su se prethodni pregledi usredotočili na perspektive industrije o tom pitanju, ovo izvješće od 36 stranica usredotočilo se na procjenu „saveznih propisa o kibernetičkoj sigurnosti kako bi se utvrdile mogućnosti za usklađivanje propisa“ i nastojalo je „[utvrditi] u kojoj mjeri su savezni propisi i zahtjevi o kibernetičkoj sigurnosti potencijalno duplicirani ili sukobljeni za regulirane subjekte privatnog sektora.“ [xiii]

Nalazi

Najvažniji dijelovi izvješća GAO-a uključuju: [xiv]

  • Postoji više od stotinu saveznih propisa o kibernetičkoj sigurnosti, a većina njih ima zahtjeve za izvještavanje.
  • Većina ovih propisa sadrži ili istu vrstu zahtjeva za izvješćivanje koji se primjenjuje na sektor ili isti zahtjev za izvješćivanje kao barem jedan drugi propis.
  • 80 od 117 utvrđenih propisa o kibernetičkoj sigurnosti imalo je barem jednu ili više od sljedeće tri vrste zahtjeva za proaktivno izvještavanje od strane privatnih subjekata:
    • 1) Incidenti kibernetičke sigurnosti, 2) planovi kibernetičke sigurnosti ili tehničke informacije, 3) pregledi/revizije/procjene.
  • Subjekti privatnog sektora mogu se suočiti s neusklađenim zahtjevima za izvještavanje u više agencija, a ti subjekti mogu se suočiti s konfliktnim zahtjevima.
  • U sektoru zdravstva i javnog zdravstva, GAO je pronašao ukupno 17 propisa koji su zahtijevali neku kombinaciju izvješćivanja o incidentima u kibernetičkoj sigurnosti, izvješćivanja o planu kibernetičke sigurnosti ili drugim tehničkim informacijama ili izvješćivanja o pregledu/reviziji/procjeni.
  • Napori izvršne vlasti za usklađivanje propisa postigli su ograničen napredak.

Izvješće dolazi uoči očekivane objave konačnog pravila Zakona o prijavljivanju kibernetičkih incidenata za kritičnu infrastrukturu (CIRCIA), kojim će se stvoriti zahtjevi za prijavljivanjem kibernetičke sigurnosti i plaćanja otkupnine u sektorima kritične infrastrukture.

 

Akcija i analiza
**Uključeno uz Health-ISAC članstvo**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Potičemo one koji su zainteresirani za izvješće da ga u cijelosti pregledaju radi potpune analize konteksta. Posebno, dvije stranice koje opisuju opseg i metodologiju kako bi bolje razumjele korištene klasifikacije i način na koji su utvrđeni propisi o kibernetičkoj sigurnosti.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC nije povezan s EH ISAC-om, ali s njima održava formalni sporazum o suradnji.