Farðu á aðalefni

Health-ISAC Hacking Healthcare 7-16-2026

Í þessari viku byrjar rit Health-ISAC®, Hacking Healthcare® , á því að skoða nýútgefið rit frá ENISA, netöryggisstofnun Evrópusambandsins, sem leitast við að veita sjónarhorn þeirra á því hvernig gervigreindarlíkön á fremstu vígstöðvum eru að breyta netöryggi. Þetta felur í sér tillögur á landsvísu til stofnanastigs. Síðan veitum við stutta uppfærslu á lagalegum og reglugerðarlegum atriðum um nýja áætlaða gjalddaga fyrir lokareglu Bandaríkjanna um tilkynningar um netatvik vegna mikilvægra innviða (CIRCIA) og endurskoðanir á öryggisreglum laga um flytjanleika og ábyrgð heilbrigðistrygginga (HIPAA).

Til að minna á, þetta er opinber útgáfa af Hacking Healthcare blogginu. Til að fá frekari ítarlega greiningu og álit skaltu gerast meðlimur H-ISAC og fá TLP Amber útgáfuna af þessu bloggi (fáanlegt á aðildargáttinni.)

 

PDF útgáfa:

 

Textaútgáfa:

Velkomin aftur til Hacking Healthcare® !

ENISA leggur áherslu á áhyggjur og tillögur varðandi netöryggi á tímum gervigreindar á jaðrinum

Gervigreind er að endurmóta landslag netógna á örum hraða. Eins og ENISA lýsir því: „Gervigreindarlíkön á jaðrinum eru að skora á hefðbundnar öryggishugmyndir með því að þjappa saman líftíma varnarleysistjórnunar og árásarkeðju, frá uppgötvun til misnotkunar.“ [1] Þar sem stjórnvöld og einkageirinn eru enn að vinna að því hvernig eigi að takast á við þennan nýja veruleika, hefur ENISA stigið fram til að veita núverandi sjónarhorn sitt á því hvað lögbær yfirvöld í aðildarríkjunum, stjórnmálamenn ESB, varnaraðilar og þjónustuaðilar ættu að íhuga að gera til að „þróa nauðsynlega rekstrargetu til að takast á við ógnir á vélhraða.“ [2]

Þann 7. júlí birti ENISA skýrslu ENISA um netöryggi á tímum gervigreindar á landamærum. [3] Þetta 16 blaðsíðna skjal skiptist í meginatriðum í þrjá hluta:

Áhrif á varnarleysi og stjórnun uppfærslna: ENISA hefur bent á sjö „skipulagslegar áskoranir“ sem fyrirtæki þurfa að takast á við og tekið fram að tíminn frá því að varnarleysi uppgötvast þar til það er nýtt hefur styttst úr árum og mánuðum í klukkustundir og mínútur. Þar á meðal er að takast á við þann tíma sem það tekur fyrirtæki að grípa til aðgerða til að draga úr nýjum varnarleysi, áhættu sem fylgir eldri kerfum og þörfin fyrir að öryggi sé innbyggt í allan líftíma vöru.

Grunnatriði öryggis skipta meira máli en nokkru sinni fyrr: Þessi kafli fjallar um viðbragðshraða sem þarf frá varnaraðilum, framleiðendum og þjónustuaðilum. Þessir fjórir sérþættir kalla á endurmat á aðferðum við stjórnun varnarleysi, viðbrögð við atvikum, vöruöryggi og hæfileikum og mannauði.

Leiðin fram á við: Að byggja upp varnir sem eru viðnámsþolnar gervigreind: ENISA leggur áherslu á að þessum síðasta kafla sé ætlað að veita skýra stefnu um það sem aðilar ættu að stefna að frekar en að vera tæmandi eða gagnkvæmt útilokandi listi yfir tillögur fyrir aðila á evrópskum vettvangi, fyrir innlend yfirvöld og fyrir varnaraðila.

Þó að við munum útskýra nánar nokkrar af þeim sérstöku áhyggjum og tillögum í kaflanum um aðgerðir og greiningu hér að neðan, eru meðlimir Health-ISAC hvattir til að lesa alla útgáfuna til að fá heildstæðari sýn á hvernig þessi mál krefjast átaks frá öllum löndum til að takast á við þau með góðum árangri. ENISA vill minna lesendur á að þeir hyggjast betrumbæta og auka tilmælin með áframhaldandi samstarfi við aðildarríkin og stofnanir ESB og að framtíðarútgáfur verða í samræmi við væntanlega aðgerðaáætlun framkvæmdastjórnar Evrópusambandsins. [4]

Ný markmiðsdagsetningar fyrir endurskoðun HIPAA öryggisreglna og lokareglu CIRCIA

 Hinumegin Atlantshafsins benda nýjar vísbendingar til lokadagsetningar fyrir tvö af þeim lögum og reglugerðum sem við höfum lengi fylgst með.

Samkvæmt nýútgefinni reglugerðaráætlun bandarískra stjórnvalda fyrir árið 2026 og sameiginlegri dagskrá alríkisstjórnarinnar um reglugerðir og afreglugerðir, hefur lokaákvæði CIRCIA uppfært markmið einhvern tímann í september. [5]

Sama reglugerðaráætlun bendir til verulegrar breytinga á nálgun heilbrigðis- og félagsmálaráðuneytisins (HHS) á áframhaldandi endurskoðun á öryggisreglum HIPAA sem hófst á síðustu vikum stjórnar Bidens. Þó að fyrri reglugerðaráætlun frá 2025 hafi lýst átakinu sem á „lokastigi reglugerðarinnar“ með markmiði maí 2026, [6] lýsir nýja reglugerðaráætlunin átakinu sem ein af „langtímaaðgerðum“ sínum með nýjum markmiði júlí 2027. [7]

Þegar þessi grein er rituð virðast hvorki Netöryggis- og innviðaöryggisstofnunin (CISA) né HHS hafa gefið út neina formlega opinbera tilkynningu um þessar dagsetningar.

 

Aðgerð og greining
**Fylgd með Health-ISAC aðild**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22