Loncat ke daftar isi utama

Kesehatan-ISAC Peretasan Layanan Kesehatan 6-3-2026

Minggu ini, Health-ISAC®Peretasan Layanan Kesehatan® Laporan ini memberikan informasi terkini tentang perkembangan pelaporan insiden siber di Amerika Serikat dan Uni Eropa. Pengembangan, implementasi, dan revisi rezim pelaporan insiden siber terus menjadi area kebijakan yang penuh dengan ketegangan antara memberikan informasi yang bermanfaat kepada pihak berwenang dan menciptakan beban bagi entitas yang diwajibkan untuk melaporkan. Pembaruan hari ini menguraikan bagaimana anggota Health-ISAC dapat membantu membentuk kebijakan pelaporan insiden siber yang muncul di Amerika Serikat dan menguraikan langkah-langkah yang diambil Uni Eropa untuk meringankan beban entitas yang diwajibkan.

Sebagai pengingat, ini adalah versi publik dari blog Hacking Healthcare. Untuk analisis dan opini yang lebih mendalam, jadilah anggota H-ISAC dan terima versi TLP Amber dari blog ini (tersedia di Portal Anggota.)

Versi PDF:

 

Versi Teks:

Selamat datang kembali di Hacking Healthcare® !

Latihan Hobi Amerika 2026

Sebelum kita membahas artikel hari ini, kita akan segera memasuki Latihan Hobi Amerika tahunan ketujuh, dan kami mendorong anggota Health-ISAC untuk mempertimbangkan pendaftaran minat mereka untuk hadir. Latihan ini merupakan lokakarya seharian penuh dan latihan simulasi meja dengan anggota Health-ISAC, lembaga Pemerintah Amerika Serikat (USG), dan sektor infrastruktur penting lainnya. Latihan ini dirancang untuk meningkatkan kesadaran akan masalah yang dihadapi oleh sektor perawatan kesehatan selama dan setelah insiden besar dan untuk membangun hubungan yang langgeng di dalam dan di seluruh sektor kesehatan dan pemerintah untuk memperkuat pemahaman, respons, dan rencana serta kegiatan pemulihan.

Kegiatan Hobi tahun ini akan diadakan pada tanggal 24 Juni di Washington, DC. Anggota dapat mendaftarkan minat mereka di sini:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Bagi yang berminat mempelajari lebih lanjut, laporan tahun lalu dapat ditemukan di sini: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Pembaruan Pelaporan Insiden Siber

Pertama, kita akan meneliti pemberitahuan yang telah direvisi dari Badan Keamanan Siber dan Infrastruktur Amerika Serikat (“CISA”) untuk pertemuan umum terkait Undang-Undang Pelaporan Insiden Siber untuk Infrastruktur Kritis (“CIRCIA”).[I] Kemudian, kami mengevaluasi pengumuman Kelompok Kerja Sama Jaringan dan Sistem Informasi (“NIS”) Uni Eropa tentang templat baru untuk menyelaraskan pelaporan insiden NIS2.

Jadwal Baru untuk Pertemuan Terbuka CIRCIA CISA 

Lebih dari empat tahun sejak disahkan menjadi undang-undang dan hampir setahun sejak peraturan final diharapkan dikeluarkan musim gugur lalu, CIRCIA masih belum diselesaikan. Penolakan signifikan terhadap draf awal yang diusulkan, perubahan pemerintahan pada tahun 2024 dan prioritas ulang kebijakan terkait, serta penutupan pemerintah yang luas yang memengaruhi CISA, semuanya berkontribusi pada penundaan tersebut. Ini termasuk menunda serangkaian pertemuan publik yang diumumkan CISA pada pertengahan Februari yang akan berfungsi sebagai "kesempatan tambahan terbatas untuk memberikan masukan tentang penyempurnaan ruang lingkup dan beban Pemberitahuan Peraturan yang Diusulkan CIRCIA ("NPRM")."[Ii]

Setelah CISA kembali beroperasi pasca penutupan pemerintahan terakhir, mereka baru-baru ini mengumumkan jadwal pertemuan balai kota yang direvisi (dan dipersingkat).[Iii] Jadwal baru ini mengurangi jumlah pertemuan dari tujuh menjadi empat, mempertahankan dua sesi umum dan menggabungkan sektor infrastruktur penting menjadi satu:

  • Sesi Umum 1 – Senin, 15 Juni 2026
  • Pengelompokan Sektor Infrastruktur Kritis A – Selasa, 16 Juni 2026
    • Mencakup Sektor Layanan Darurat, Pelayanan Kesehatan, dan Sektor Kesehatan Masyarakat.
  • Sesi Umum 2 – Rabu, 17 Juni 2026
  • Pengelompokan Sektor Infrastruktur Kritis B – Kamis, 18 Juni 2026

Masing-masing pertemuan ini dijadwalkan berlangsung dari pukul 11:30 hingga 3:30 Waktu Bagian Timur. Namun, CISA berhak untuk memperpanjang jadwal, menjadwal ulang, atau membatalkan salah satu pertemuan tersebut. Terkait umpan balik yang diharapkan CISA, pemberitahuan tersebut menyatakan bahwa mereka mencari “perbaikan spesifik dan dapat ditindaklanjuti yang dapat diimplementasikan CISA dalam peraturan akhir untuk memperjelas atau mengurangi beban persyaratan peraturan CIRCIA sekaligus meningkatkan visibilitas pemerintah federal terhadap lanskap ancaman siber untuk sektor infrastruktur kritis.”[Iv]

Namun, CISA mengidentifikasi beberapa topik spesifik yang menarik, antara lain:[V]

  • Contoh-contoh insiden yang diusulkan yang kemungkinan besar memenuhi atau tidak memenuhi syarat sebagai insiden siber substansial, termasuk apakah contoh-contoh yang diberikan oleh CISA akurat dan apakah ada jenis insiden lain yang akan berguna untuk dimasukkan dalam daftar contoh insiden yang kemungkinan besar memenuhi atau tidak memenuhi syarat sebagai insiden siber substansial.
  • Pendekatan potensial untuk menyelaraskan persyaratan pelaporan regulasi CIRCIA dengan hukum, peraturan, arahan, atau kebijakan serupa lainnya yang ada di tingkat federal atau negara bagian, lokal, suku, atau teritorial (SLTT) yang mewajibkan pelaporan insiden siber atau pembayaran tebusan. Bagaimana mengurangi duplikasi atau konflik aktual, kemungkinan, atau potensial antara hukum, peraturan, arahan, atau kebijakan federal atau SLTT lainnya dan persyaratan pelaporan CIRCIA.

Templat Umum NIS 2 untuk Pelaporan Insiden

Pada tanggal 26 Mei, Komisi Eropa mengumumkan bahwa Uni Eropa telah mengambil “langkah signifikan menuju penyederhanaan kepatuhan bagi perusahaan” berkat Kelompok Kerja Sama NIS.[Vi] “[menyetujui] templat umum untuk pelaporan insiden.”[Vii] Pengumuman tersebut mengklaim bahwa "template tersebut menyediakan format yang jelas dan seragam untuk melaporkan insiden siber" dan bahwa template tersebut akan mengurangi beban administratif secara keseluruhan yang dihadapi oleh entitas yang tercakup dalam NIS2 ketika mematuhi kewajiban pelaporan insiden.[Viii]

Komisi Eropa menekankan bahwa “dengan menyelaraskan bidang pelaporan di seluruh Uni Eropa, kepatuhan akan lebih sederhana bagi bisnis dan memastikan konsistensi serta mengurangi kompleksitas dalam memenuhi kewajiban NIS2 mereka, dan pada akhirnya akan membantu memperkuat ketahanan keamanan siber mereka.” Komisi menegaskan kembali bagaimana upaya ini juga secara luas selaras dengan upaya penyederhanaan lainnya, seperti proposal untuk Titik Masuk Tunggal untuk pelaporan insiden di bawah Digital Omnibus.[Ix]

Pengumuman tersebut diakhiri dengan menguraikan langkah-langkah selanjutnya, di mana Komisi Eropa menyatakan niatnya untuk mengadopsi templat tersebut melalui tindakan implementasi, sehingga mewajibkannya bagi semua Negara Anggota Uni Eropa.

Kami akan menganalisis apa yang dapat diharapkan dari berita NIS2 ini dan menguraikan beberapa pertimbangan keterlibatan untuk CIRCIA di bagian Aksi & Analisis di bawah ini.

 

Aksi & Analisis
**Termasuk dalam Keanggotaan Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Kelompok Kerja Sama NIS dibentuk berdasarkan Direktif NIS “untuk memastikan kerja sama dan pertukaran informasi antar Negara Anggota” dan komposisinya mencakup perwakilan dari Negara Anggota Uni Eropa, Komisi Eropa, dan Badan Uni Eropa untuk keamanan siber (“ENISA”). Secara umum, kelompok ini mendukung dan memfasilitasi kerja sama strategis dan pertukaran informasi antar Negara Anggota Uni Eropa. Informasi rinci tentang tanggung jawab dan wewenangnya dapat ditemukan dalam pertimbangan NIS2 pasal 64-66 dan dalam Bab III Pasal 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov