Kesehatan-ISAC Peretasan Layanan Kesehatan 6-3-2026

Minggu ini, Hacking Healthcare ® dari Health-ISAC ® memberikan pembaruan tentang perkembangan pelaporan insiden siber di Amerika Serikat dan Uni Eropa. Pengembangan, implementasi, dan revisi rezim pelaporan insiden siber terus menjadi area kebijakan yang penuh dengan ketegangan antara memberikan informasi yang berguna kepada pihak berwenang dan menciptakan beban bagi entitas yang tercakup yang diwajibkan untuk melaporkan. Pembaruan hari ini menguraikan bagaimana anggota Health-ISAC dapat membantu membentuk kebijakan pelaporan insiden siber yang muncul di Amerika Serikat dan menguraikan langkah-langkah yang diambil Uni Eropa untuk meringankan beban pada entitas yang tercakup.
Sebagai pengingat, ini adalah versi publik dari blog Hacking Healthcare. Untuk analisis dan opini yang lebih mendalam, jadilah anggota H-ISAC dan terima versi TLP Amber dari blog ini (tersedia di Portal Anggota.)
Versi PDF:
Versi Teks:
Selamat datang kembali di Hacking Healthcare® !
Latihan Hobi Amerika 2026
Sebelum kita membahas artikel hari ini, kita akan segera memasuki Latihan Hobi Amerika tahunan ketujuh, dan kami mendorong anggota Health-ISAC untuk mempertimbangkan pendaftaran minat mereka untuk hadir. Latihan ini merupakan lokakarya seharian penuh dan latihan simulasi meja dengan anggota Health-ISAC, lembaga Pemerintah Amerika Serikat (USG), dan sektor infrastruktur penting lainnya. Latihan ini dirancang untuk meningkatkan kesadaran akan masalah yang dihadapi oleh sektor perawatan kesehatan selama dan setelah insiden besar dan untuk membangun hubungan yang langgeng di dalam dan di seluruh sektor kesehatan dan pemerintah untuk memperkuat pemahaman, respons, dan rencana serta kegiatan pemulihan.
Kegiatan Hobi tahun ini akan diadakan pada tanggal 24 Juni di Washington, DC. Anggota dapat mendaftarkan minat mereka di sini:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Bagi yang berminat mempelajari lebih lanjut, laporan tahun lalu dapat ditemukan di sini: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Pembaruan Pelaporan Insiden Siber
Pertama, kami meneliti pemberitahuan revisi dari Badan Keamanan Siber dan Infrastruktur Amerika Serikat (“CISA”) untuk pertemuan umum Undang-Undang Pelaporan Insiden Siber untuk Infrastruktur Kritis (“CIRCIA”). [i] Kemudian, kami menilai pengumuman Kelompok Kerja Sama Jaringan dan Sistem Informasi Uni Eropa (“NIS”) tentang templat baru untuk menyelaraskan pelaporan insiden NIS2.
Jadwal Baru untuk Pertemuan Terbuka CIRCIA CISA
Lebih dari empat tahun sejak disahkan menjadi undang-undang dan hampir setahun sejak peraturan akhir diharapkan dikeluarkan pada musim gugur lalu, CIRCIA belum juga diselesaikan. Penolakan yang signifikan terhadap draf awal yang diusulkan, perubahan pemerintahan pada tahun 2024 dan prioritas ulang kebijakan terkait, serta penutupan pemerintah yang luas yang memengaruhi CISA semuanya berkontribusi pada penundaan tersebut. Ini termasuk penundaan serangkaian pertemuan publik yang diumumkan CISA pada pertengahan Februari yang akan bertindak sebagai “kesempatan tambahan terbatas untuk memberikan masukan tentang penyempurnaan ruang lingkup dan beban Pemberitahuan Peraturan yang Diusulkan CIRCIA (“NPRM”).” [ii]
Dengan CISA yang kembali beroperasi setelah penutupan pemerintahan terakhir, mereka baru-baru ini mengumumkan jadwal pertemuan balai kota yang direvisi (dan dipersingkat). [iii] Jadwal baru ini mengurangi jumlah pertemuan dari tujuh menjadi empat, mempertahankan dua sesi umum dan memadatkan sektor infrastruktur penting menjadi satu:
- Sesi Umum 1 – Senin, 15 Juni 2026
- Pengelompokan Sektor Infrastruktur Kritis A – Selasa, 16 Juni 2026
- Mencakup Sektor Layanan Darurat, Pelayanan Kesehatan, dan Sektor Kesehatan Masyarakat.
- Sesi Umum 2 – Rabu, 17 Juni 2026
- Pengelompokan Sektor Infrastruktur Kritis B – Kamis, 18 Juni 2026
Masing-masing pertemuan ini dijadwalkan berlangsung dari pukul 11:30 pagi hingga 3:30 sore Waktu Timur. Namun, CISA berhak untuk memperpanjang jadwal, menjadwal ulang, atau membatalkan salah satu pertemuan tersebut. Mengenai umpan balik yang diharapkan CISA terima, pemberitahuan tersebut menyatakan bahwa mereka mencari “perbaikan spesifik dan dapat ditindaklanjuti yang dapat diimplementasikan CISA dalam peraturan akhir untuk memperjelas atau mengurangi beban persyaratan peraturan CIRCIA sambil meningkatkan visibilitas pemerintah federal terhadap lanskap ancaman siber untuk sektor infrastruktur kritis.” [iv]
Namun, CISA mengidentifikasi beberapa topik spesifik yang menarik, antara lain: [v]
- Contoh-contoh insiden yang diusulkan yang kemungkinan besar memenuhi atau tidak memenuhi syarat sebagai insiden siber substansial, termasuk apakah contoh-contoh yang diberikan oleh CISA akurat dan apakah ada jenis insiden lain yang akan berguna untuk dimasukkan dalam daftar contoh insiden yang kemungkinan besar memenuhi atau tidak memenuhi syarat sebagai insiden siber substansial.
- Pendekatan potensial untuk menyelaraskan persyaratan pelaporan regulasi CIRCIA dengan hukum, peraturan, arahan, atau kebijakan serupa lainnya yang ada di tingkat federal atau negara bagian, lokal, suku, atau teritorial (SLTT) yang mewajibkan pelaporan insiden siber atau pembayaran tebusan. Bagaimana mengurangi duplikasi atau konflik aktual, kemungkinan, atau potensial antara hukum, peraturan, arahan, atau kebijakan federal atau SLTT lainnya dan persyaratan pelaporan CIRCIA.
Templat Umum NIS 2 untuk Pelaporan Insiden
Pada tanggal 26 Mei, Komisi Eropa mengumumkan bahwa Uni Eropa telah mengambil “langkah signifikan menuju penyederhanaan kepatuhan bagi perusahaan” karena Kelompok Kerja Sama NIS [vi] “[menyetujui] templat umum untuk pelaporan insiden.” [vii] Pengumuman tersebut mengklaim bahwa “templat tersebut menyediakan format yang jelas dan seragam untuk melaporkan insiden siber” dan bahwa templat tersebut akan mengurangi beban administratif secara keseluruhan yang dihadapi entitas yang tercakup dalam NIS2 ketika mematuhi kewajiban pelaporan insiden. [viii]
Komisi Eropa menekankan bahwa “dengan menyelaraskan bidang pelaporan di seluruh Uni Eropa, kepatuhan akan lebih sederhana bagi bisnis dan memastikan konsistensi serta mengurangi kompleksitas dalam memenuhi kewajiban NIS2 mereka dan pada akhirnya akan membantu memperkuat ketahanan keamanan siber mereka.” Komisi menegaskan kembali bagaimana upaya ini juga secara luas selaras dengan upaya penyederhanaan lainnya, seperti proposal untuk Titik Masuk Tunggal untuk pelaporan insiden di bawah Digital Omnibus. [ix]
Pengumuman tersebut diakhiri dengan menguraikan langkah-langkah selanjutnya, di mana Komisi Eropa menyatakan niatnya untuk mengadopsi templat tersebut melalui tindakan implementasi, sehingga mewajibkannya bagi semua Negara Anggota Uni Eropa.
Kami akan menganalisis apa yang dapat diharapkan dari berita NIS2 ini dan menguraikan beberapa pertimbangan keterlibatan untuk CIRCIA di bagian Aksi & Analisis di bawah ini.
Aksi & Analisis
**Termasuk dalam Keanggotaan Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] Kelompok Kerja Sama NIS dibentuk berdasarkan Arahan NIS “untuk memastikan kerja sama dan pertukaran informasi antar Negara Anggota” dan komposisinya mencakup perwakilan Negara Anggota Uni Eropa, Komisi Eropa, dan Badan Uni Eropa untuk keamanan siber (“ENISA”). Secara umum, kelompok ini mendukung dan memfasilitasi kerja sama strategis dan pertukaran informasi antar Negara Anggota Uni Eropa. Informasi rinci tentang tanggung jawab dan wewenangnya dapat ditemukan dalam pertimbangan NIS2 pasal 64-66 dan dalam Bab III Pasal 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Sumber Daya & Berita Terkait
- Operasi Vital Signs: Latihan uji stres pertama sejenis untuk menguji ketahanan siber sektor kesehatan.
- Apa isi Kode Hukum Amerika?
- Memperkenalkan Agen AI ke dalam Struktur Identitas Anda
- Serangan siber terhadap sektor kesehatan meningkat 14% pada paruh pertama tahun 2026.
- Apa yang diinginkan para pemimpin keamanan siber dari staf mereka? 3 keterampilan ini mengalahkan sertifikasi dan pengalaman.
- Pemantauan permukaan serangan secara terus menerus dan penilaian rekayasa sosial yang canggih.
- Jaringan Rumah Sakit Menjadi Target dalam Perang Siber, dan Mereka Tidak Siap Menghadapinya
- Perangkat Bantu Pembelian untuk Manajemen Risiko Manusia
- Opini: Calphishing menantang cara kita berpikir tentang phishing.
- Peretasan Data DentaQuest Mempengaruhi 15 Juta Pasien