Í þessari viku veitir Hacking Healthcare® frá Health-ISAC® uppfærslu á þróun tilkynninga um netatvik í Bandaríkjunum og Evrópusambandinu. Þróun, innleiðing og endurskoðun á tilkynningarkerfum um netatvik heldur áfram að vera stefnusvið sem einkennist af spennu milli þess að veita yfirvöldum gagnlegar upplýsingar og þess að leggja byrði á þá aðila sem falla undir tilkynningarskyldu. Í uppfærslunni í dag er lýst hvernig meðlimir Health-ISAC geta hjálpað til við að móta nýjar stefnur um tilkynningar um netatvik í Bandaríkjunum og lýsir skrefum sem Evrópusambandið er að taka til að létta byrðina á þeim aðilum sem falla undir tilkynninguna.
Til að minna á, þetta er opinber útgáfa af Hacking Healthcare blogginu. Til að fá frekari ítarlega greiningu og álit skaltu gerast meðlimur H-ISAC og fá TLP Amber útgáfuna af þessu bloggi (fáanlegt á aðildargáttinni.)
PDF útgáfa:
Textaútgáfa:
Velkomin aftur til Hacking Healthcare® !
Æfing í áhugamálum Ameríku 2026
Áður en við förum yfir í greinina í dag, þá erum við að nálgast óðfluga sjöundu árlegu Americas Hobby æfinguna og við hvetjum meðlimi Health-ISAC til að íhuga að skrá áhuga sinn á þátttöku. Æfingin er heilsdags vinnustofa og borðæfing með meðlimum Health-ISAC, stofnunum bandarískra stjórnvalda (USG) og öðrum mikilvægum innviðageira. Æfingunni er ætlað að auka vitund um vandamál sem heilbrigðisgeirinn stendur frammi fyrir á meðan og eftir stórslys og að byggja upp varanleg tengsl innan og á milli heilbrigðisgeirans og stjórnvalda til að styrkja skilning, viðbrögð og endurreisnaráætlanir og aðgerðir.
Áhugaæfing ársins verður haldin 24. júní í Washington, DC. Meðlimir geta skráð áhuga sinn hér:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Fyrir þá sem hafa áhuga á að læra meira, þá er hægt að finna skýrslu síðasta árs hér: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Uppfærsla á skýrslum um netatvik
Fyrst skoðum við endurskoðaða tilkynningu bandarísku netöryggis- og innviðaöryggisstofnunarinnar („CISA“) vegna laga um tilkynningar um netatvik vegna mikilvægra innviða („CIRCIA“). [i] Síðan metum við tilkynningu samstarfshóps net- og upplýsingakerfa Evrópusambandsins („NIS“) um nýtt sniðmát til að samræma tilkynningar um netatvik vegna NIS2.
Ný dagskrá fyrir ráðhús CIRCIA hjá CISA
Meira en fjórum árum eftir að CIRCIA var undirritað í lög og að ári er að líða síðan búist var við lokaútgáfu reglugerðar síðasta haust, hefur enn ekki verið lokið við útgáfu hennar. Mikil mótspyrna við upphaflega drög að tillögunni, breytingar á stjórnsýslu árið 2024 og tengdar forgangsröðun stefnumótunar, og umfangsmiklar lokanir ríkisins sem höfðu áhrif á CISA hafa allt stuðlað að töfinni. Þetta fól í sér frestun á röð borgarfunda sem CISA tilkynnti um í miðjum febrúar sem myndu þjóna sem „takmarkað viðbótartækifæri til að veita ábendingar um að fínstilla umfang og byrði tilkynningar CIRCIA um fyrirhugaða reglugerð („NPRM“).“ [ii]
Þar sem CISA er komið aftur í gang eftir síðustu lokun ríkisstofnana tilkynntu þeir nýlega um endurskoðaða (og styttri) fundaráætlun fyrir bæjarráðsfundi. [iii] Nýja fundaráætlunin fækkar fundum úr sjö í fjóra, heldur tveimur aðalfundum og þjappar saman mikilvægum innviðageira:
- Aðalfundur 1 – mánudaginn 15. júní 2026
- Mikilvægir innviðageirar, flokkur A – þriðjudaginn 16. júní 2026
- Inniheldur neyðarþjónustugeirann, heilbrigðisþjónustugeirann og lýðheilsugeirann
- Aðalfundur 2 – miðvikudagur, 17. júní 2026
- Mikilvægir innviðageirar, flokkur B – fimmtudaginn 18. júní 2026
Hver þessara funda er áætlaður frá kl. 11:30 til 3:30 austurstrandartíma. CISA áskilur sér þó rétt til að framlengja dagskrána, breyta tímasetningu eða aflýsa hvaða fund sem er. Hvað varðar endurgjöf sem CISA vonast til að fá, segir í tilkynningunni að þeir séu að leita að „einhverjum sérstökum, framkvæmanlegum úrbótum sem CISA gæti innleitt í lokareglugerðinni til að skýra eða draga úr álagi reglugerðarkrafna CIRCIA og auka um leið yfirsýn alríkisstjórnarinnar yfir netógnalandslagið fyrir mikilvæga innviði.“ [iv]
Hins vegar bendir CISA á nokkur sérstök áhugamál, þar á meðal: [v]
- Dæmi um atvik sem líklega myndu eða myndu ekki flokkast sem verulegt netatvik, þar á meðal hvort dæmin sem CISA gefur upp séu nákvæm og hvort aðrar tegundir atvika séu gagnlegar að taka með í lista yfir dæmi um atvik sem líklega myndu eða myndu ekki flokkast sem verulegt netatvik.
- Mögulegar leiðir til að samræma tilkynningarskyldu CIRCIA við önnur gildandi lög, reglugerðir, tilskipanir eða svipaðar stefnur á alríkis- eða fylkis-, sveitar-, ættbálka- eða svæðisbundnum svæðum (SLTT) sem krefjast tilkynningar um netatvik eða lausnargjaldsgreiðslur. Hvernig draga megi úr raunverulegri, líklegri eða hugsanlegri tvítekningu eða árekstri milli annarra laga, reglugerða, tilskipana eða stefnu á alríkisstigi eða SLTT og tilkynningarskyldu CIRCIA.
NIS 2 sameiginlegt sniðmát fyrir atvikatilkynningar
Þann 26. maí tilkynnti framkvæmdastjórn Evrópusambandsins að ESB hefði stigið „mikilvægt skref í átt að einföldun á reglufylgni fyrir fyrirtæki“ vegna þess að samstarfshópurinn um netöryggi [vi] „[hafi komið sér saman um] sameiginleg sniðmát fyrir tilkynningar um atvik“. [vii] Í tilkynningunni er fullyrt að „sniðmátin veiti skýrt og samræmt snið fyrir tilkynningar um netatvik“ og að þau muni draga úr heildarstjórnsýsluálagi sem aðilar sem falla undir netöryggiskerfi 2 standa frammi fyrir þegar þeir uppfylla skyldur sínar um tilkynningar um atvik. [viii]
Framkvæmdastjórn Evrópusambandsins lagði áherslu á að „með því að samræma skýrslugerðarsvið innan ESB verður reglufylgni einfaldari fyrir fyrirtæki og samræmi tryggt og flækjustig minnkað við að uppfylla NIS2-skyldur sínar. Það mun að lokum styrkja viðnámsþrótt þeirra gagnvart netöryggi.“ Framkvæmdastjórnin ítrekaði hvernig þessi viðleitni samræmist einnig að mestu leyti öðrum einföldunaraðgerðum, svo sem tillögu um sameiginlegan aðgangspunkt fyrir tilkynningar um atvik samkvæmt stafrænu umniáætluninni. [ix]
Í lok tilkynningarinnar voru næstu skref lýst, þar sem framkvæmdastjórn Evrópusambandsins lýsti yfir áformum sínum um að samþykkja sniðmátin með framkvæmdarlögum, sem gera þau skyldubundin fyrir öll aðildarríki Evrópusambandsins.
Við munum greina hvað má búast við af þessum NIS2 fréttum og útlista nokkur atriði sem þarf að hafa í huga varðandi þátttöku CIRCIA í aðgerða- og greiningarhlutanum hér að neðan.
Aðgerð og greining
**Fylgd með Health-ISAC aðild**
[Ég] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing_+list=emailutmregister=emailutmregister .
[vi] Samstarfshópurinn um upplýsinga- og öryggi (NIS) var stofnaður með NIS-tilskipuninni „til að tryggja samstarf og upplýsingaskipti milli aðildarríkja“ og í honum sitja fulltrúar frá aðildarríkjum ESB, framkvæmdastjórn Evrópusambandsins og Netöryggisstofnunar ESB („ENISA“). Almennt séð styður hann og auðveldar stefnumótandi samstarf og upplýsingaskipti milli aðildarríkja ESB. Ítarlegar upplýsingar um ábyrgð hans og heimildir er að finna í forsendum NIS2 64-66 og í III. kafla 14. gr.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Tengdar heimildir og fréttir
- Aðgerð Vital Signs: Fyrsta æfingaálag sinnar tegundar prófar netþol heilbrigðisgeirans
- Hvað er í bandaríska lögbókinni?
- Að kynna gervigreindaraðila fyrir auðkennisvef þinn
- Netárásir á heilbrigðisgeirann jukust um 14% á fyrri helmingi ársins 2026
- Hvað vilja leiðtogar í netöryggismálum frá starfsfólki? Þessir þrír hæfniþættir eru betri en vottanir og reynsla.
- Stöðug eftirlit með árásarfleti og háþróuð félagsleg verkfræðimat
- Sjúkrahúsnet eru að verða skotmörk í nethernaði og þau eru ekki í stakk búin til að takast á við það.
- Verkfærakista fyrir innkaup á áhættustjórnun mannauðs
- Skoðanagrein: Calphishing er áskorun í hugsun okkar um phishing
- Gagnaþjófnaður á DentaQuest hefur áhrif á 15 milljónir sjúklinga
