Ezen a héten a Health-ISAC ® Hacking Healthcare ® című rovata az ENISA, az Európai Unió Kiberbiztonsági Ügynökségének újonnan megjelent kiadványának vizsgálatával kezdi, amely bemutatja a szakértők nézőpontját arról, hogy a határterületi MI-modellek hogyan változtatják meg a kiberbiztonságot. Ez magában foglalja a nemzeti és szervezeti szintű ajánlásokat is. Ezután rövid jogi és szabályozási áttekintést nyújtunk az Egyesült Államok kiberbiztonsági incidensjelentési törvényének (CIRCIA) végleges szabályának várható új határidejéről, valamint az egészségbiztosítási hordozhatósági és elszámoltathatósági törvény (HIPAA) biztonsági szabályának módosításairól.
Emlékeztetőül: ez a Hacking Healthcare blog nyilvános verziója. Ha további mélyreható elemzést és véleményt szeretne kapni, legyen a H-ISAC tagja, és megkapja a blog TLP Amber verzióját (elérhető a tagportálon).
PDF verzió:
Szöveges verzió:
Üdvözöljük újra a Hacking Healthcare-ben® !
Az ENISA kiemeli a kiberbiztonsági aggályokat és ajánlásokat fogalmaz meg a mesterséges intelligencia határterületén
A mesterséges intelligencia alapvetően átalakítja a kiberfenyegetések tájképét gyors ütemben. Ahogy az ENISA leírja: „A határ menti mesterséges intelligencia modellek kihívást jelentenek a hagyományos biztonsági paradigmák előtt azáltal, hogy összenyomják a sebezhetőség-kezelési életciklust és a támadási láncot, a felfedezéstől a kihasználásig.” [1] Miközben a kormányok és a magánszektor még mindig azon dolgozik, hogyan kezelje ezt az új valóságot, az ENISA előrelépett, hogy jelenlegi perspektíváját mutassa be arról, hogy mit kellene a tagállamok nemzeti illetékes hatóságainak, az uniós döntéshozóknak, a jogvédőknek és a szolgáltatóknak megfontolniuk a „gépi sebességű fenyegetésekkel szembeni szükséges operatív képességek fejlesztése” érdekében. [2]
Július 7-én az ENISA közzétette az ENISA véleményét a kiberbiztonságról a határ menti mesterséges intelligencia korszakában. [3] Ez a 16 oldalas dokumentum nagyjából három részre oszlik:
Hatás a sebezhetőségekre és a javításkezelésre: Megjegyezve, hogy a sebezhetőségek felfedezése és a kihasználás között eltelt idő évekről és hónapokról órákra és percekre csökkent, az ENISA hét „strukturális kihívást” azonosított, amelyekkel a szervezeteknek foglalkozniuk kell. Ezek közé tartozik az új kihasználások mérséklésére irányuló intézkedések megtételéhez szükséges idő hosszának kezelése, a régi rendszerek által jelentett kockázatok, valamint annak szükségessége, hogy a biztonságot a termék teljes életciklusába beépítsék.
A biztonsági alapok minden eddiginél fontosabbak: Ez a rész a védők, gyártók és szolgáltatók részéről szükséges reagálási sebességgel foglalkozik. A négy konkrét szempont a sebezhetőségkezelés, az incidensekre való reagálás, a termékbiztonság, valamint a tehetség és az emberi tőke megközelítéseinek újraértékelését igényli.
A következő út: MI-vel szemben ellenálló védelem kiépítése: Az ENISA hangsúlyozza, hogy ez az utolsó szakasz egyértelmű iránymutatást kíván adni arra vonatkozóan, hogy a szervezeteknek milyen irányba kell haladniuk, ahelyett, hogy kimerítő vagy kölcsönösen kizáró ajánlásokat tartalmazna az európai szintű szereplők, a nemzeti hatóságok és a védők számára.
Bár az alábbi „Akciók és elemzések” részben részletesen ismertetünk néhány konkrét aggályt és ajánlást, a Health-ISAC tagjait arra biztatjuk, hogy tekintsék át a teljes kiadványt, hogy holisztikusabb képet kapjanak arról, hogyan igényelnek az ökoszisztéma egészére kiterjedő erőfeszítéseket ezeknek a problémáknak a sikeres kezelése. Az ENISA emlékezteti az olvasókat, hogy a tagállamokkal és az uniós intézményekkel folytatott folyamatos együttműködés révén kívánják finomítani és bővíteni az ajánlásokat, és hogy a jövőbeli változatokat az Európai Bizottság készülő cselekvési tervéhez fogják igazítani. [4]
Új céldátumok a HIPAA biztonsági szabályainak felülvizsgálatára és a CIRCIA végleges szabályozására
Az Atlanti-óceánon átívelő új bizonyítékok arra utalnak, hogy két, régóta nyomon követett törvény és szabályozás végleges céldátuma van.
Az Egyesült Államok kormányának újonnan közzétett 2026-os szabályozási terve és a szövetségi szabályozási és deregulációs intézkedések egységes programja szerint a CIRCIA végleges szabályozásának frissített céldátuma valamikor szeptemberben van. [5]
Ugyanez a szabályozási terv jelentős változást sugall az Egészségügyi és Humán Szolgáltatások Minisztériumának (HHS) megközelítésében a HIPAA biztonsági szabályainak folyamatban lévő felülvizsgálatával kapcsolatban, amely a Biden-kormány utolsó heteiben kezdődött. Míg az előző, 2025-ös szabályozási terv a munkát a „végső szabályozási szakaszban” írta le, 2026 májusi céldátummal, [6] az új szabályozási terv a munkát a „hosszú távú intézkedések” között írja le, új céldátummal 2027 júliusában. [7]
E cikk írásakor sem a Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA), sem a HHS nem tett hivatalos nyilvános bejelentést ezekről a dátumokról.
Akció és elemzés
**A Health-ISAC tagsággal együtt**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Kapcsolódó források és hírek
- A mesterséges intelligencia emberi kockázati rétege
- Kiberbiztonság a laboratóriumban
- Operation Vital Signs: Első ilyen jellegű stresszteszt az egészségügyi szektor kiberbiztonsági tesztjei alapján
- Mi van az Amerika Kódexében?
- MI-ügynökök bevezetése az Ön Identity Fabricjébe
- Az egészségügyi szektor elleni kibertámadások száma 14%-kal ugrott meg 2026 első felében
- Mit várnak el a kiberbiztonsági vezetők a munkatársaktól? Ez a 3 készség felülmúlja a tanúsítványokat és a tapasztalatot
- Folyamatos támadási felület monitorozása és kifinomult társadalmi manipuláció értékelése
- A kórházi hálózatok kiberháború célpontjává válnak, és nincsenek felkészülve a megküzdésre
- Emberi kockázatkezelési beszerzési eszköztár
