Questa settimana, Hacking Healthcare® di Health-ISAC® fornisce un aggiornamento sugli sviluppi in materia di segnalazione degli incidenti informatici negli Stati Uniti e nell'Unione Europea. Lo sviluppo, l'implementazione e la revisione dei sistemi di segnalazione degli incidenti informatici continuano a rappresentare un'area politica caratterizzata da forti tensioni tra la necessità di fornire alle autorità informazioni utili e quella di gravare sugli enti soggetti all'obbligo di segnalazione. L'aggiornamento odierno illustra come i membri di Health-ISAC possono contribuire a definire le politiche emergenti in materia di segnalazione degli incidenti informatici negli Stati Uniti e descrive le misure che l'Unione Europea sta adottando per alleggerire tale onere per gli enti soggetti all'obbligo di segnalazione.
Come promemoria, questa è la versione pubblica del blog Hacking Healthcare. Per ulteriori analisi approfondite e opinioni, diventa membro di H-ISAC e ricevi la versione TLP Amber di questo blog (disponibile nel Member Portal).
Versione PDF:
Versione del testo:
Bentornati a Hacking Healthcare® !
Esercitazione per hobby delle Americhe 2026
Prima di addentrarci nell'articolo di oggi, ricordiamo che si avvicina rapidamente la settima edizione dell'esercitazione annuale Americas Hobby Exercise e incoraggiamo i membri di Health-ISAC a manifestare il proprio interesse a partecipare. L'esercitazione consiste in un workshop di un'intera giornata e in una simulazione pratica con i membri di Health-ISAC, le agenzie del governo degli Stati Uniti e altri settori delle infrastrutture critiche. L'esercitazione è progettata per sensibilizzare sulle problematiche affrontate dal settore sanitario durante e dopo un grave incidente e per costruire relazioni durature all'interno e tra il settore sanitario e il governo, al fine di rafforzare la comprensione, la risposta e i piani e le attività di recupero.
L'esercitazione amatoriale di quest'anno si terrà il 24 giugno a Washington, DC. I soci possono manifestare il proprio interesse qui:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Per chi fosse interessato ad approfondire l'argomento, il rapporto dello scorso anno è disponibile qui: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Aggiornamento sulla segnalazione degli incidenti informatici
In primo luogo, esaminiamo l'avviso rivisto della Cybersecurity and Infrastructure Security Agency (“CISA”) degli Stati Uniti per le assemblee pubbliche del Cyber Incident Reporting for Critical Infrastructure Act (“CIRCIA”). [i] Quindi, valutiamo l'annuncio del Gruppo di cooperazione sui sistemi di rete e informativi (“NIS”) dell'Unione europea di un nuovo modello per armonizzare la segnalazione degli incidenti NIS2.
Nuovo calendario per gli incontri pubblici CIRCIA di CISA.
A oltre quattro anni dalla sua promulgazione e a quasi un anno dalla data prevista per la definizione del regolamento finale, lo scorso autunno, il CIRCIA non è ancora stato finalizzato. La forte opposizione alla bozza iniziale, il cambio di amministrazione nel 2024 e le conseguenti riprioritizzazioni politiche, nonché le estese chiusure governative che hanno interessato la CISA, hanno contribuito al ritardo. Tra queste, il rinvio di una serie di incontri pubblici che la CISA aveva annunciato a metà febbraio e che avrebbero dovuto rappresentare "un'ulteriore opportunità limitata per fornire contributi al perfezionamento della portata e dell'onere dell'Avviso di proposta di regolamento CIRCIA ("NPRM")". [ii]
Con la CISA di nuovo operativa dopo l'ultimo blocco governativo, è stato recentemente annunciato un calendario rivisto (e abbreviato) delle riunioni pubbliche. [iii] Il nuovo calendario riduce il numero di riunioni da sette a quattro, mantenendo le due sessioni generali e raggruppando i settori delle infrastrutture critiche:
- Sessione generale 1 – Lunedì 15 giugno 2026
- Settori delle infrastrutture critiche - Gruppo A - Martedì 16 giugno 2026
- Comprende il settore dei servizi di emergenza, l'assistenza sanitaria e la sanità pubblica.
- Sessione generale 2 – Mercoledì 17 giugno 2026
- Settori delle infrastrutture critiche, gruppo B – Giovedì 18 giugno 2026
Ciascuno di questi incontri è programmato dalle 11:30 alle 3:30 ora della costa orientale. Tuttavia, la CISA si riserva il diritto di estendere l'orario, riprogrammare o annullare qualsiasi incontro. Per quanto riguarda il feedback che la CISA spera di ricevere, l'avviso afferma che si cercano "miglioramenti specifici e attuabili che la CISA potrebbe implementare nella norma finale per chiarire o ridurre l'onere dei requisiti normativi del CIRCIA, migliorando al contempo la visibilità del governo federale sul panorama delle minacce informatiche per i settori delle infrastrutture critiche". [iv]
Tuttavia, la CISA identifica alcuni argomenti di interesse specifici che includono: [v]
- Gli esempi proposti di incidenti che potrebbero o meno qualificarsi come incidenti informatici sostanziali, compresa la valutazione dell'accuratezza degli esempi forniti dalla CISA e l'individuazione di altri tipi di incidenti che sarebbe utile includere nell'elenco degli esempi di incidenti che potrebbero o meno qualificarsi come incidenti informatici sostanziali.
- Possibili approcci per armonizzare i requisiti di segnalazione normativa del CIRCIA con altre leggi, regolamenti, direttive o politiche simili federali o statali, locali, tribali o territoriali (SLTT) esistenti che richiedono la segnalazione di incidenti informatici o pagamenti di riscatto. Come ridurre la duplicazione o il conflitto effettivo, probabile o potenziale tra altre leggi, regolamenti, direttive o politiche federali o SLTT e i requisiti di segnalazione del CIRCIA.
Modello comune NIS 2 per la segnalazione degli incidenti
Il 26 maggio, la Commissione europea ha annunciato che l'UE ha compiuto "un passo significativo verso la semplificazione della conformità per le imprese" grazie al Gruppo di cooperazione NIS [vi] che ha "[concordato] su modelli comuni per la segnalazione degli incidenti". [vii] L'annuncio afferma che "i modelli forniscono un formato chiaro e uniforme per la segnalazione degli incidenti informatici" e che ridurranno l'onere amministrativo complessivo che le entità soggette al NIS2 devono affrontare quando si conformano agli obblighi di segnalazione degli incidenti. [viii]
La Commissione europea ha sottolineato che “armonizzando i campi di segnalazione in tutta l’UE, la conformità sarà più semplice per le imprese, garantendo coerenza e riducendo la complessità nell’adempimento dei loro obblighi NIS2, e ciò contribuirà in definitiva a rafforzare la loro resilienza in materia di cybersicurezza”. La Commissione ha ribadito come questo sforzo sia ampiamente in linea con altri sforzi di semplificazione, come la proposta di un punto di accesso unico per la segnalazione degli incidenti nell’ambito del Digital Omnibus. [ix]
L'annuncio si è concluso delineando i passi successivi, nell'ambito dei quali la Commissione europea ha dichiarato la sua intenzione di adottare i modelli attraverso un atto di esecuzione, rendendoli obbligatori per tutti gli Stati membri dell'Unione europea.
Analizzeremo cosa aspettarsi da questa notizia relativa a NIS2 e delineeremo alcune considerazioni di coinvolgimento per CIRCIA nella sezione "Azione e analisi" qui di seguito.
Azione e analisi
**Incluso con l'iscrizione a Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] Il Gruppo di cooperazione NIS è stato istituito dalla Direttiva NIS “per garantire la cooperazione e lo scambio di informazioni tra gli Stati membri” e la sua composizione comprende rappresentanti degli Stati membri dell’UE, della Commissione europea e dell’Agenzia dell’UE per la cibersicurezza (“ENISA”). In generale, esso sostiene e facilita la cooperazione strategica e lo scambio di informazioni tra gli Stati membri dell’UE. Informazioni dettagliate sulle sue responsabilità e competenze si trovano nei considerando 64-66 della Direttiva NIS2 e nel capitolo III, articolo 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Risorse e notizie correlate
- Operazione Segnali Vitali: i primi test di stress da esercizio fisico nel loro genere per la resilienza informatica del settore sanitario
- Cosa contiene il codice americano?
- Introduzione degli agenti di intelligenza artificiale nel tessuto della tua identità
- Gli attacchi informatici al settore sanitario sono aumentati del 14% nella prima metà del 2026.
- Quali competenze cercano i leader della sicurezza informatica nel proprio personale? Queste 3 abilità sono più importanti di certificazioni ed esperienza.
- Monitoraggio continuo della superficie di attacco e valutazione sofisticata delle tecniche di ingegneria sociale.
- Le reti ospedaliere stanno diventando bersaglio della guerra cibernetica e non sono attrezzate per affrontarla.
- Kit di strumenti per gli acquisti in ambito di gestione del rischio umano
- Editoriale: Il calphishing sta mettendo in discussione il nostro modo di pensare al phishing.
- L'attacco informatico che ha causato il furto di dati a DentaQuest ha colpito 15 milioni di pazienti.
