Ezen a héten a Health-ISAC ® Hacking Healthcare ® című kiadványa frissítéseket közöl a kiberbiztonsági incidensek jelentésével kapcsolatos fejleményekről az Egyesült Államokban és az Európai Unióban. A kiberbiztonsági incidensek jelentési rendszereinek kidolgozása, végrehajtása és felülvizsgálata továbbra is olyan szakpolitikai terület, amely tele van feszültséggel a hatóságok számára nyújtott hasznos információk és a jelentéstételre kötelezett szervezetekre nehezedő teher között. A mai frissítés felvázolja, hogy a Health-ISAC tagjai hogyan segíthetnek az Egyesült Államokban kialakulóban lévő kiberbiztonsági incidensek jelentésére vonatkozó politikák alakításában, és felvázolja azokat a lépéseket, amelyeket az Európai Unió tesz a hatálya alá tartozó szervezetek terheinek enyhítése érdekében.
Emlékeztetőül: ez a Hacking Healthcare blog nyilvános verziója. Ha további mélyreható elemzést és véleményt szeretne kapni, legyen a H-ISAC tagja, és megkapja a blog TLP Amber verzióját (elérhető a tagportálon).
PDF verzió:
Szöveges verzió:
Üdvözöljük újra a Hacking Healthcare-ben® !
Amerika Hobbi Gyakorlat 2026
Mielőtt belevágnánk a mai cikkbe, gyorsan közeledik a hetedik éves Americas Hobby Exercise (Amerikai Hobbi Gyakorlat), és arra biztatjuk a Health-ISAC tagjait, hogy fontolják meg részvételi szándékuk regisztrációját. A gyakorlat egy egész napos workshop és asztali gyakorlat a Health-ISAC tagjaival, az Egyesült Államok kormányzati (USG) ügynökségeivel és más kritikus infrastrukturális ágazatokkal. A gyakorlat célja, hogy felhívja a figyelmet az egészségügyi ágazatot érintő problémákra egy súlyos incidens során és után, valamint hogy tartós kapcsolatokat építsen ki az egészségügyi ágazaton és a kormányzaton belül és között a megértés, a reagálás és a helyreállítási tervek és tevékenységek megerősítése érdekében.
Az idei Hobby Exercise június 24-én kerül megrendezésre Washingtonban, DC-ben. A tagok itt jelezhetik érdeklődésüket:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Azok számára, akik többet szeretnének megtudni, a tavalyi jelentés itt található: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Kiberesemények jelentésének frissítése
Először is megvizsgáljuk az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökségének („CISA”) felülvizsgált közleményét a kritikus infrastruktúrákra vonatkozó kiberbiztonsági incidensek jelentéséről szóló törvény („CIRCIA”) városházai bejelentéseiről. [i] Ezután értékeljük az Európai Unió Hálózati és Információs Rendszerek („NIS”) Együttműködési Csoportjának bejelentését egy új sablonról, amely a NIS2 incidensek jelentésének harmonizálását célozza.
Új menetrend a CISA CIRCIA városházáira
Több mint négy évvel azután, hogy törvénybe iktatták, és közel egy évvel azután, hogy a tavaly ősszel várhatóan elkészült a végleges szabályozás, a CIRCIA még mindig nem végleges. A kezdeti tervezettel szembeni jelentős ellenállás, a 2024-es adminisztrációváltás és az ahhoz kapcsolódó politikai prioritásváltások, valamint a CISA-t érintő kiterjedt kormányzati leállások mind hozzájárultak a késedelemhez. Ez magában foglalta a CISA által február közepén bejelentett városházi értekezletek sorozatának elhalasztását, amelyek „korlátozott további lehetőséget kínáltak volna a CIRCIA javasolt szabályozásról szóló értesítésének („NPRM”) hatályának és terheinek finomítására vonatkozó információk nyújtására.” [ii]
Mivel a CISA a legutóbbi kormányzati leállás után ismét működőképes, nemrégiben bejelentették a felülvizsgált (és lerövidített) városházi ülések menetrendjét. [iii] Az új menetrend hétről négyre csökkenti az ülések számát, megtartva a két általános ülést és egy helyen tartva a kritikus infrastrukturális szektorokat:
- 1. általános ülés – 2026. június 15., hétfő
- Kritikus infrastruktúra szektorok A csoport – 2026. június 16., kedd
- Magában foglalja a sürgősségi ellátást, az egészségügyet és a közegészségügyi szektort
- 2. általános ülés – 2026. június 17., szerda
- Kritikus infrastruktúra szektorok B csoport – 2026. június 18., csütörtök
Ezen ülések mindegyike keleti parti idő szerint 11:30 és 3:30 között tart. A CISA azonban fenntartja a jogot, hogy meghosszabbítsa az ütemtervet, átütemezze vagy lemondja bármelyik ülést. A CISA által remélt visszajelzésekkel kapcsolatban a közlemény szerint „bármilyen konkrét, megvalósítható fejlesztést keresnek, amelyet a CISA a végleges szabályozásban végrehajthatna a CIRCIA szabályozási követelményeinek terheinek tisztázása vagy csökkentése érdekében, miközben javítja a szövetségi kormány rálátását a kritikus infrastrukturális ágazatok kiberfenyegetettségi környezetére”. [iv]
A CISA azonban meghatároz néhány konkrét érdekes témát, beleértve: [v]
- A valószínűleg jelentős kiberbiztonsági incidensnek minősülő vagy nem minősülő incidensek javasolt példái, beleértve azt is, hogy a CISA által megadott példák pontosak-e, és hogy vannak-e más típusú incidensek, amelyeket hasznos lenne felvenni a valószínűleg jelentős kiberbiztonsági incidensnek minősülő vagy nem minősülő incidensek példáinak listájába.
- Lehetséges megközelítések a CIRCIA szabályozási jelentéstételi követelményeinek harmonizálására más meglévő szövetségi vagy állami, helyi, törzsi vagy területi (SLTT) törvényekkel, rendeletekkel, irányelvekkel vagy hasonló politikákkal, amelyek előírják a kiberbiztonsági incidensek vagy váltságdíjfizetések jelentését. Hogyan csökkenthető a tényleges, valószínűsíthető vagy potenciális átfedések vagy ellentmondások más szövetségi vagy SLTT törvények, rendeletek, irányelvek vagy politikák, valamint a CIRCIA jelentéstételi követelményei között.
NIS 2 Közös Sablon az Incidens Jelentéshez
Május 26-án az Európai Bizottság bejelentette, hogy az EU „jelentős lépést tett a vállalatok megfelelésének egyszerűsítése felé” a NIS Együttműködési Csoport [vi] „megállapodásának a közös incidensjelentési sablonokról” [vii] köszönhetően. A bejelentés azt állítja, hogy a „sablonok egyértelmű, egységes formátumot biztosítanak a kiberincidensek bejelentéséhez”, és hogy csökkenteni fogják a NIS2 hatálya alá tartozó szervezetekre háruló általános adminisztratív terheket az incidensjelentési kötelezettségek teljesítése során. [viii]
Az Európai Bizottság hangsúlyozta, hogy „az EU-n belüli jelentéstételi mezők harmonizálásával egyszerűbbé válik a megfelelés a vállalkozások számára, és biztosítható a NIS2-kötelezettségeik teljesítésének következetessége és egyszerűsítése, ami végső soron hozzájárul kiberbiztonsági ellenálló képességük megerősítéséhez.” A Bizottság ismételten hangsúlyozta, hogy ez az erőfeszítés nagy vonalakban összhangban van más egyszerűsítési erőfeszítésekkel is, például a Digital Omnibus keretében az incidensek bejelentésére szolgáló egységes belépési pontra vonatkozó javaslattal. [ix]
A bejelentés a következő lépések felvázolásával zárult, amelyek keretében az Európai Bizottság kinyilvánította szándékát, hogy végrehajtási jogi aktus révén elfogadja a sablonokat, kötelezővé téve azokat az Európai Unió összes tagállama számára.
Az alábbi Akciók és Elemzés részben elemezzük, hogy mire számíthatunk a NIS2 hírrel kapcsolatban, és felvázolunk néhány, a CIRCIA-val kapcsolatos elköteleződési szempontot.
Akció és elemzés
**A Health-ISAC tagsággal együtt**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-c ircia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] A NIS Együttműködési Csoportot a NIS irányelv hozta létre „a tagállamok közötti együttműködés és információcsere biztosítása érdekében”, és tagjai között vannak az uniós tagállamok, az Európai Bizottság és az Európai Unió Kiberbiztonsági Ügynökségének (ENISA) képviselői. Általánosságban elmondható, hogy támogatja és elősegíti az uniós tagállamok közötti stratégiai együttműködést és információcserét. Feladatairól és hatásköreiről részletes információk a NIS2 preambulumbekezdés 64–66. pontjában és a III. fejezet 14. cikkében találhatók.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Kapcsolódó források és hírek
- Operation Vital Signs: Első ilyen jellegű stresszteszt az egészségügyi szektor kiberbiztonsági tesztjei alapján
- Mi van az Amerika Kódexében?
- MI-ügynökök bevezetése az Ön Identity Fabricjébe
- Az egészségügyi szektor elleni kibertámadások száma 14%-kal ugrott meg 2026 első felében
- Mit várnak el a kiberbiztonsági vezetők a munkatársaktól? Ez a 3 készség felülmúlja a tanúsítványokat és a tapasztalatot
- Folyamatos támadási felület monitorozása és kifinomult társadalmi manipuláció értékelése
- A kórházi hálózatok kiberháború célpontjává válnak, és nincsenek felkészülve a megküzdésre
- Emberi kockázatkezelési beszerzési eszköztár
- Véleménycikk: Az adathalászat megkérdőjelezi az adathalászatról alkotott képünket
- A DentaQuest adatlopási hackje 15 millió beteget érint
