Farðu á aðalefni

Health-ISAC Hacking Healthcare 6-3-2026

Í þessari viku, Health-ISAC®'s Hacking Healthcare® veitir uppfærslu á þróun tilkynninga um netatvik í Bandaríkjunum og Evrópusambandinu. Þróun, innleiðing og endurskoðun á tilkynningarkerfum um netatvik er áfram stefnusvið sem einkennist af spennu milli þess að veita yfirvöldum gagnlegar upplýsingar og að skapa byrði á þá aðila sem falla undir áætlunina og eru skyldugir til að tilkynna. Í uppfærslunni í dag er lýst hvernig meðlimir Health-ISAC geta hjálpað til við að móta nýjar stefnur um tilkynningar um netatvik í Bandaríkjunum og lýsir skrefum sem Evrópusambandið er að taka til að létta byrðina á þeim aðilum sem falla undir áætlunina.

Til að minna á, þetta er opinber útgáfa af Hacking Healthcare blogginu. Til að fá frekari ítarlega greiningu og álit skaltu gerast meðlimur H-ISAC og fá TLP Amber útgáfuna af þessu bloggi (fáanlegt á aðildargáttinni.)

PDF útgáfa:

 

Textaútgáfa:

Velkomin aftur til Hacking Healthcare® !

Æfing í áhugamálum Ameríku 2026

Áður en við förum yfir í greinina í dag, þá erum við að nálgast óðfluga sjöundu árlegu Americas Hobby æfinguna og við hvetjum meðlimi Health-ISAC til að íhuga að skrá áhuga sinn á þátttöku. Æfingin er heilsdags vinnustofa og borðæfing með meðlimum Health-ISAC, stofnunum bandarískra stjórnvalda (USG) og öðrum mikilvægum innviðageira. Æfingunni er ætlað að auka vitund um vandamál sem heilbrigðisgeirinn stendur frammi fyrir á meðan og eftir stórslys og að byggja upp varanleg tengsl innan og á milli heilbrigðisgeirans og stjórnvalda til að styrkja skilning, viðbrögð og endurreisnaráætlanir og aðgerðir.

Áhugaæfing ársins verður haldin 24. júní í Washington, DC. Meðlimir geta skráð áhuga sinn hér:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Fyrir þá sem hafa áhuga á að læra meira, þá er hægt að finna skýrslu síðasta árs hér: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Uppfærsla á skýrslum um netatvik

Fyrst skoðum við endurskoðaða tilkynningu Netöryggis- og innviðaöryggisstofnunar Bandaríkjanna („CISA“) vegna borgarstjórnarlaga um tilkynningar um netatvik í tengslum við mikilvæga innviði („CIRCIA“).[I] Síðan metum við tilkynningu samstarfshóps Evrópusambandsins um net- og upplýsingakerfi („NIS“) um nýtt sniðmát til að samræma skýrslugjöf um atvik í NIS2.

Ný dagskrá fyrir ráðhús CIRCIA hjá CISA 

Meira en fjórum árum eftir að CIRCIA var undirritað og ári er að nálgast frá því að búist var við lokaútgáfu reglugerðar síðasta haust, hefur enn ekki verið lokið við útgáfu hennar. Mikil mótspyrna við upphaflegu drög að reglugerðinni, breytingar á stjórnsýslu árið 2024 og tengdar forgangsröðun í stefnumótun, og umfangsmiklar lokanir ríkisins sem höfðu áhrif á CISA hafa allt stuðlað að töfinni. Þetta felur í sér frestun á röð borgarfunda sem CISA tilkynnti um í miðjum febrúar sem myndu þjóna sem „takmarkað viðbótartækifæri til að veita ábendingar um að fínstilla umfang og byrði tilkynningar CIRCIA um fyrirhugaða reglugerð („NPRM“).“[Ii]

Þar sem CISA er komið aftur í gang eftir síðustu lokun ríkisstofnana tilkynntu þau nýlega endurskoðaða (og styttri) fundaráætlun bæjarstjórnar.[Iii] Nýja dagskráin dregur úr fjölda funda úr sjö í fjóra, heldur aðalfundunum tveimur og þéttir mikilvæga innviðaþætti saman:

  • Aðalfundur 1 – mánudaginn 15. júní 2026
  • Mikilvægir innviðageirar, flokkur A – þriðjudaginn 16. júní 2026
    • Inniheldur neyðarþjónustugeirann, heilbrigðisþjónustugeirann og lýðheilsugeirann
  • Aðalfundur 2 – miðvikudagur, 17. júní 2026
  • Mikilvægir innviðageirar, flokkur B – fimmtudaginn 18. júní 2026

Hver þessara funda er áætlaður frá kl. 11:30 til 3:30 að austurströndartíma. CISA áskilur sér þó rétt til að framlengja dagskrána, breyta tímasetningu eða aflýsa hvaða fund sem er. Hvað varðar þær ábendingar sem CISA vonast til að fá, segir í tilkynningunni að þeir séu að leita að „einhverjum sérstökum, framkvæmanlegum úrbótum sem CISA gæti innleitt í lokareglugerðinni til að skýra eða draga úr álagi reglugerðarkrafna CIRCIA og auka um leið yfirsýn alríkisstjórnarinnar yfir netógnalandslagið fyrir mikilvæga innviði.“[Iv]

Hins vegar bendir CISA á nokkur sérstök áhugamál, þar á meðal:[V]

  • Dæmi um atvik sem líklega myndu eða myndu ekki flokkast sem verulegt netatvik, þar á meðal hvort dæmin sem CISA gefur upp séu nákvæm og hvort aðrar tegundir atvika séu gagnlegar að taka með í lista yfir dæmi um atvik sem líklega myndu eða myndu ekki flokkast sem verulegt netatvik.
  • Mögulegar leiðir til að samræma tilkynningarskyldu CIRCIA við önnur gildandi lög, reglugerðir, tilskipanir eða svipaðar stefnur á alríkis- eða fylkis-, sveitar-, ættbálka- eða svæðisbundnum svæðum (SLTT) sem krefjast tilkynningar um netatvik eða lausnargjaldsgreiðslur. Hvernig draga megi úr raunverulegri, líklegri eða hugsanlegri tvítekningu eða árekstri milli annarra laga, reglugerða, tilskipana eða stefnu á alríkisstigi eða SLTT og tilkynningarskyldu CIRCIA.

NIS 2 sameiginlegt sniðmát fyrir atvikatilkynningar

Þann 26. maí tilkynnti framkvæmdastjórn Evrópusambandsins að ESB hefði stigið „mikilvægt skref í átt að einföldun reglufylgni fyrir fyrirtæki“ vegna samstarfshópsins um upplýsinga- og öryggi (NIS).[Vi] „[að samþykkja] sameiginleg sniðmát fyrir atvikatilkynningar.“[Vii] Í tilkynningunni er fullyrt að „sniðmátin veiti skýrt og samræmt snið fyrir tilkynningar um netatvik“ og að þau muni draga úr heildarstjórnsýsluálagi sem aðilar sem falla undir NIS2 standa frammi fyrir þegar þeir uppfylla skyldur sínar um tilkynningar um atvik.[viii]

Framkvæmdastjórn Evrópusambandsins lagði áherslu á að „með því að samræma skýrslugerðarsvið innan ESB verður reglufylgni einfaldari fyrir fyrirtæki og samræmi tryggt og flækjustig minnkað við að uppfylla NIS2-skyldur sínar. Það mun að lokum styrkja viðnámsþrótt þeirra gagnvart netöryggi.“ Framkvæmdastjórnin ítrekaði hvernig þetta átak samræmist einnig að mestu leyti öðrum einföldunaraðgerðum, svo sem tillögu um einn aðgangspunkt fyrir atvikatilkynningar samkvæmt stafrænu umniáætluninni.[Ix]

Í lok tilkynningarinnar voru næstu skref lýst, þar sem framkvæmdastjórn Evrópusambandsins lýsti yfir áformum sínum um að samþykkja sniðmátin með framkvæmdarlögum, sem gera þau skyldubundin fyrir öll aðildarríki Evrópusambandsins.

Við munum greina hvað má búast við af þessum NIS2 fréttum og útlista nokkur atriði sem þarf að hafa í huga varðandi þátttöku CIRCIA í aðgerða- og greiningarhlutanum hér að neðan.

 

Aðgerð og greining
**Fylgd með Health-ISAC aðild**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Samstarfshópurinn um upplýsinga- og öryggi (NIS) var stofnaður með NIS-tilskipuninni „til að tryggja samstarf og upplýsingaskipti milli aðildarríkja“ og í honum sitja fulltrúar aðildarríkja ESB, framkvæmdastjórnar Evrópusambandsins og Netöryggisstofnunar ESB („ENISA“). Almennt styður hann og auðveldar stefnumótandi samstarf og upplýsingaskipti milli aðildarríkja ESB. Ítarlegar upplýsingar um ábyrgð hans og heimildir er að finna í forsendum NIS2 64-66 og í III. kafla 14. gr.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov