Questa settimana, Hacking Healthcare® di Health-ISAC® inizia esaminando una nuova pubblicazione dell'ENISA, l'Agenzia dell'Unione Europea per la sicurezza informatica, che si propone di fornire la propria prospettiva su come i modelli di intelligenza artificiale all'avanguardia stiano cambiando la sicurezza informatica. La pubblicazione include raccomandazioni a livello nazionale e organizzativo. Successivamente, forniamo un breve aggiornamento legale e normativo sulle nuove scadenze previste per la norma finale del Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA) degli Stati Uniti e sulle revisioni alla norma sulla sicurezza dell'Health Insurance Portability and Accountability Act (HIPAA).
Come promemoria, questa è la versione pubblica del blog Hacking Healthcare. Per ulteriori analisi approfondite e opinioni, diventa membro di H-ISAC e ricevi la versione TLP Amber di questo blog (disponibile nel Member Portal).
Versione PDF:
Versione del testo:
Bentornati a Hacking Healthcare® !
ENISA evidenzia le problematiche e le raccomandazioni in materia di sicurezza informatica nell'era dell'intelligenza artificiale di frontiera.
L'intelligenza artificiale sta trasformando radicalmente il panorama delle minacce informatiche a un ritmo rapido. Come descritto dall'ENISA, "i modelli di intelligenza artificiale di frontiera stanno sfidando i paradigmi di sicurezza tradizionali comprimendo il ciclo di vita della gestione delle vulnerabilità e la catena di attacco, dalla scoperta allo sfruttamento". [1] Mentre i governi e il settore privato stanno ancora cercando di capire come gestire questa nuova realtà, l'ENISA si è fatta avanti per fornire la sua prospettiva attuale su ciò che le autorità nazionali competenti degli Stati membri, i responsabili politici dell'UE, i difensori e i fornitori di servizi dovrebbero considerare di fare per "sviluppare le capacità operative necessarie per affrontare le minacce alla velocità della macchina". [2]
Il 7 luglio, ENISA ha pubblicato il documento "La visione di ENISA sulla sicurezza informatica nell'era dell'IA di frontiera". [3] Questo documento di 16 pagine è suddiviso in tre sezioni principali:
Impatto sulla gestione delle vulnerabilità e delle patch: constatando che il tempo che intercorre tra la scoperta di una vulnerabilità e il suo sfruttamento si è ridotto da anni e mesi a ore e minuti, ENISA ha identificato sette "sfide strutturali" che le organizzazioni dovranno affrontare. Queste includono la gestione dei tempi necessari alle organizzazioni per adottare misure di mitigazione dei nuovi exploit, i rischi posti dai sistemi legacy e la necessità di integrare la sicurezza nell'intero ciclo di vita di un prodotto.
I principi fondamentali della sicurezza sono più importanti che mai: questa sezione affronta la velocità di risposta necessaria da parte di difensori, produttori e fornitori di servizi. I quattro aspetti specifici richiedono una rivalutazione degli approcci alla gestione delle vulnerabilità, alla risposta agli incidenti, alla sicurezza dei prodotti e al talento e al capitale umano.
La strada da percorrere: costruire difese resilienti all'IA: ENISA sottolinea che questa sezione finale intende fornire una chiara direzione verso cui le entità dovrebbero orientarsi, piuttosto che un elenco esaustivo o mutuamente esclusivo di raccomandazioni per gli attori a livello europeo, per le autorità nazionali e per i difensori.
Sebbene nella sezione "Azione e analisi" qui di seguito verranno descritti in dettaglio alcuni dei problemi e delle raccomandazioni specifiche, i membri di Health-ISAC sono incoraggiati a consultare la pubblicazione completa per una visione più olistica di come queste problematiche richiederanno uno sforzo a livello di ecosistema per essere affrontate con successo. ENISA desidera ricordare ai lettori che intende perfezionare ed espandere le raccomandazioni attraverso una continua collaborazione con gli Stati membri e le istituzioni dell'UE e che le future versioni saranno allineate al prossimo piano d'azione della Commissione europea. [4]
Nuove date di scadenza per la revisione della norma sulla sicurezza HIPAA e per la norma definitiva CIRCIA.
Attraversando l'Atlantico, nuove prove suggeriscono una data di entrata in vigore definitiva per due delle leggi e dei regolamenti che stiamo monitorando da tempo.
Secondo il Piano normativo 2026 e l'Agenda unificata delle azioni regolamentari e di deregolamentazione federali recentemente pubblicati dal governo degli Stati Uniti, la norma finale CIRCIA ha una data obiettivo aggiornata per settembre. [5]
Lo stesso piano normativo suggerisce un cambiamento significativo nell'approccio del Dipartimento della Salute e dei Servizi Umani (HHS) alla revisione in corso della norma sulla sicurezza HIPAA, iniziata nelle ultime settimane dell'amministrazione Biden. Mentre il precedente piano normativo del 2025 descriveva l'iniziativa come in fase di "Regolamento Finale", con una data obiettivo di maggio 2026, [6] il nuovo piano normativo descrive l'iniziativa come una delle sue "Azioni a Lungo Termine", con una nuova data obiettivo di luglio 2027. [7]
Al momento della stesura di questo articolo, né la Cybersecurity and Infrastructure Security Agency (CISA) né l'HHS sembrano aver rilasciato alcun annuncio pubblico ufficiale in merito a queste date.
Azione e analisi
**Incluso con l'iscrizione a Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Risorse e notizie correlate
- Allerta urgente: campagne di vishing e furto di identità da parte di ShinyHunters
- Quando tutti possono trovare i tuoi bug: la sicurezza dei dispositivi medici dopo l'intelligenza artificiale
- Gli agenti di intelligenza artificiale stanno cambiando gli attacchi ransomware alle organizzazioni sanitarie.
- Dalle metriche al significato: trasformare la sicurezza informatica dei dispositivi medici in una narrazione strategica del rischio
- Il problema della definizione delle priorità: perché un maggior numero di risultati non significa un minor rischio.
- Newsletter mensile – settembre 2026
- Health-ISAC ® investe nella regione APAC con l'inserimento di un importante membro del personale in Australia.
- L'attacco informatico al registro dei trapianti di rene solleva preoccupazioni in materia di sicurezza.
- Salute-ISAC Hacking Healthcare 8-26-2026
- ShinyHunters svela 7.1 milioni di record internazionali Baxter
