Health-ISAC Hacking Healthcare 8

Ovaj tjedan, Health-ISAC ® 's Hacking Healthcare ® Ovaj tjedan, Hacking Healthcare procjenjuje nove događaje u provedbi Akcijskog plana Europske unije za poboljšanje kibernetičke sigurnosti bolnica i pružatelja zdravstvene skrbi. Posebno se bavimo nedavnim ažuriranjem Agencije Europske unije za kibernetičku sigurnost (ENISA), u kojem se detaljno opisuje napredak u nekim od njihovih akcijskih stavki. Na kraju, ovaj tjedan završavamo ispitivanjem novog izvješća američke vlade koje pomaže ilustrirati rastući teret režima izvješćivanja o kibernetičkim incidentima.
Podsjećamo, ovo je javna verzija bloga Hacking Healthcare. Za dodatnu dubinsku analizu i mišljenje, postanite član H-ISAC-a i primite TLP Amber verziju ovog bloga (dostupnu na Portalu za članove.)
Verzija PDF-a:
Tekstna verzija:
Dobrodošli natrag u Hacking Healthcare® !
Ažuriranje zdravstvenog akcijskog plana Europske unije
U siječnju 2025. Europska komisija predstavila je akcijski plan za jačanje kibernetičke sigurnosti bolnica i pružatelja zdravstvenih usluga. [i] Inicijativa je opisana kao „važan korak“ za bolju zaštitu zdravstvenog sektora i stvaranje sigurnijeg okruženja za pacijente i zdravstvene djelatnike u vrijeme kada su se značajni kibernetički napadi povećavali u državama članicama. [ii] Prošli tjedan Agencija Europske unije za kibernetičku sigurnost (ENISA) objavila je članak u kojem se detaljno opisuju njihovi „prvi koraci naprijed“ u provedbi akcijskog plana.
Koji je bio zadatak ENISA-e?
Sam Akcijski plan bio je dokument od 23 stranice koji je ocrtavao niz tematskih područja u kojima treba poduzeti mjere. [iii] Ta tematska područja uključivala su, između ostalog, javno-privatnu suradnju, odvraćanje, radnu snagu i lance opskrbe. U tim je odjeljcima bio uključen niz predloženih mjera koje bi trebala provesti sama Europska komisija, ENISA, vlade europskih država članica i različiti elementi privatnog sektora.
Plan je, posebno za ENISA-u, pozivao na sljedeće akcije:
- Stvaranje namjenskog Europskog centra za podršku kibernetičkoj sigurnosti za bolnice i pružatelje zdravstvene skrbi koji će postupno razvijati sveobuhvatan katalog usluga.
- Izrada europskog kataloga iskorištenih ranjivosti (KEV) za medicinske uređaje, sustave elektroničkih zdravstvenih kartona i dobavljače ICT opreme i softvera u zdravstvu.
- Razvoj priručnika za odgovor na kibernetičke incidente prilagođenih zdravstvu.
- Razvoj Europske mreže CISO-a u zdravstvu.
- Razvoj smjernica o najvažnijim praksama kibernetičke sigurnosti.
Članovi bi se trebali pozvati na Akcijski plan za potpuni popis predloženih akcija u kojima je ENISA trebala biti uključena.
Što je ENISA nedavno objavila?
Dana 22. srpnja, ENISA je objavila članak pod naslovom „Prvi koraci naprijed za provedbu Akcijskog plana za zdravlje“. [iv] U njemu je ENISA pružila ažurirane informacije o dvije akcije navedene u Akcijskom planu.
- Europski centar za podršku kibernetičkoj sigurnosti – Središnji dio mnogih predloženih akcija u okviru Akcijskog plana je Europski centar za potporu kibernetičkoj sigurnosti koji je trebao biti smješten u okviru ENISA-e. Kako ENISA opisuje, ovaj Centar bio bi „mehanizam za pružanje prilagođenih smjernica, alata i usluga pružateljima zdravstvene skrbi diljem Europe“.[V]
Prema članku ENISA-e, najnoviji razvoj događaja na tom području je Sporazum o doprinosu od šest milijuna eura koji su potpisali ENISA i Europska komisija. [vi] Sporazum o doprinosu traje tri godine, a njegov glavni cilj je potaknuti provedbu kataloga usluga.
Konkretno, u članku se navodi da će sporazum podržati akcije poput „stvaranja i unapređenja usklađenih pristupa“ te „preoblikovanja i proširenja trenutne ponude i arhitekture usluga radi jačanja akcije i unapređenja rezultata“. [vii]
- Smjernice za nabavu – Neposredno opipljivija novost koju je ENISA pružila je objava smjernica za nabavu u području kibernetičke sigurnosti bolnica i pružatelja zdravstvene skrbi.[Viii] ENISA opisuje ovaj dokument kao „namijenjen bolnicama i pružateljima zdravstvene zaštite da integriraju ciljeve kibernetičke sigurnosti u svoje procese nabave. Pokrivajući sve faze životnog ciklusa nabave, nude praktične smjernice za rješavanje rizika kibernetičke sigurnosti na sveobuhvatan način.“[IX]
Dokument od 69 stranica podijeljen je na odjeljke o životnom ciklusu nabave, smjernicama za provedbu, tri umjereno detaljna scenarija upotrebe, dva priloga koji pokrivaju vrste nabave u zdravstvu i više od 20 stranica o kontrolnim listama i prioritetima. ENISA pojašnjava da „smjernice utvrđuju jasne zahtjeve kibernetičke sigurnosti, specificiraju potrebne informacije koje dobavljači moraju pružiti i usko su usklađene s relevantnim regulatornim okvirima kao što su Direktiva NIS2, propisi o medicinskim uređajima, opća uredba o zaštiti podataka i europska uredba o prostoru zdravstvenih podataka.“ [x]
Za one koji traže više informacija od ENISA-e o napretku Akcijskog plana za zdravlje, sljedećim koracima i više detalja o novim smjernicama za nabavu, očekuje se da će sve to biti obrađeno na 11. ENISA-inoj konferenciji o sigurnosti e-zdravstva 7. listopada.
Izvješće GAO-a o dvostrukim zahtjevima za izvještavanje o kibernetičkom kriminalu
Što se tiče Sjedinjenih Američkih Država, novo vladino izvješće Ureda za odgovornost vlade (GAO) pomoglo je istaknuti neučinkovitosti trenutnih režima izvješćivanja o kibernetičkom kriminalu zbog dupliciranih zahtjeva i tereta izvješćivanja koji to stavlja na organizacije koje posluju unutar jurisdikcije Sjedinjenih Američkih Država. [xi]
Što je izvješće?
Kao dio zahtjeva Kongresa, GAO je „proveo niz pregleda saveznih propisa o kibernetičkoj sigurnosti kako bi utvrdio njihov utjecaj na industriju.“ [xii] Dok su se prethodni pregledi usredotočili na perspektive industrije o tom pitanju, ovo izvješće od 36 stranica usredotočilo se na procjenu „saveznih propisa o kibernetičkoj sigurnosti kako bi se utvrdile mogućnosti za usklađivanje propisa“ i nastojalo je „[utvrditi] u kojoj mjeri su savezni propisi i zahtjevi o kibernetičkoj sigurnosti potencijalno duplicirani ili sukobljeni za regulirane subjekte privatnog sektora.“ [xiii]
Nalazi
Najvažniji dijelovi izvješća GAO-a uključuju: [xiv]
- Postoji više od stotinu saveznih propisa o kibernetičkoj sigurnosti, a većina njih ima zahtjeve za izvještavanje.
- Većina ovih propisa sadrži ili istu vrstu zahtjeva za izvješćivanje koji se primjenjuje na sektor ili isti zahtjev za izvješćivanje kao barem jedan drugi propis.
- 80 od 117 utvrđenih propisa o kibernetičkoj sigurnosti imalo je barem jednu ili više od sljedeće tri vrste zahtjeva za proaktivno izvještavanje od strane privatnih subjekata:
- 1) Incidenti kibernetičke sigurnosti, 2) planovi kibernetičke sigurnosti ili tehničke informacije, 3) pregledi/revizije/procjene.
- Subjekti privatnog sektora mogu se suočiti s neusklađenim zahtjevima za izvještavanje u više agencija, a ti subjekti mogu se suočiti s konfliktnim zahtjevima.
- U sektoru zdravstva i javnog zdravstva, GAO je pronašao ukupno 17 propisa koji su zahtijevali neku kombinaciju izvješćivanja o incidentima u kibernetičkoj sigurnosti, izvješćivanja o planu kibernetičke sigurnosti ili drugim tehničkim informacijama ili izvješćivanja o pregledu/reviziji/procjeni.
- Napori izvršne vlasti za usklađivanje propisa postigli su ograničen napredak.
Izvješće dolazi uoči očekivane objave konačnog pravila Zakona o prijavljivanju kibernetičkih incidenata za kritičnu infrastrukturu (CIRCIA), kojim će se stvoriti zahtjevi za prijavljivanjem kibernetičke sigurnosti i plaćanja otkupnine u sektorima kritične infrastrukture.
Akcija i analiza
**Uključeno uz Health-ISAC članstvo**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Potičemo one koji su zainteresirani za izvješće da ga u cijelosti pregledaju radi potpune analize konteksta. Posebno, dvije stranice koje opisuju opseg i metodologiju kako bi bolje razumjele korištene klasifikacije i način na koji su utvrđeni propisi o kibernetičkoj sigurnosti.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC nije povezan s EH ISAC-om, ali s njima održava formalni sporazum o suradnji.
- Povezani izvori i vijesti
- Health-ISAC na Health Stealth Radiju – Međuindustrijska suradnja
- Hitno upozorenje o prijetnji: ShinyHuntersove kampanje za lopove i lažno predstavljanje domene
- Kad svatko može pronaći vaše greške: Sigurnost medicinskih uređaja nakon umjetne inteligencije
- AI agenti mijenjaju napade ransomwarea na zdravstvene organizacije
- Od metrike do značenja: Transformacija kibernetičke sigurnosti medicinskih uređaja u narativ strateškog rizika
- Problem određivanja prioriteta: Zašto više nalaza ne znači manji rizik
- Mjesečni bilten – rujan 2026
- Health-ISAC ® ulaže u azijsko-pacifičku regiju s ključnim zapošljavanjem u Australiji
- Hakiranje registra transplantacije bubrega izaziva sigurnosne probleme
- Health-ISAC Hacking Healthcare 8