Vai al contenuto principale

Salute-ISAC Hacking Healthcare 6-3-2026

Questa settimana, Salute-ISAC®Hackeraggio sanitario® Questo aggiornamento fornisce informazioni sugli sviluppi in materia di segnalazione degli incidenti informatici negli Stati Uniti e nell'Unione Europea. Lo sviluppo, l'implementazione e la revisione dei sistemi di segnalazione degli incidenti informatici continuano a rappresentare un'area politica caratterizzata da forti tensioni tra la necessità di fornire alle autorità informazioni utili e l'esigenza di gravare sugli enti tenuti alla segnalazione. L'aggiornamento odierno illustra come i membri di Health-ISAC possono contribuire a definire le politiche emergenti in materia di segnalazione degli incidenti informatici negli Stati Uniti e descrive le misure che l'Unione Europea sta adottando per alleggerire tale onere per gli enti soggetti alla normativa.

Come promemoria, questa è la versione pubblica del blog Hacking Healthcare. Per ulteriori analisi approfondite e opinioni, diventa membro di H-ISAC e ricevi la versione TLP Amber di questo blog (disponibile nel Member Portal).

Versione PDF:

 

Versione del testo:

Bentornati a Hacking Healthcare® !

Esercitazione per hobby delle Americhe 2026

Prima di addentrarci nell'articolo di oggi, ricordiamo che si avvicina rapidamente la settima edizione dell'esercitazione annuale Americas Hobby Exercise e incoraggiamo i membri di Health-ISAC a manifestare il proprio interesse a partecipare. L'esercitazione consiste in un workshop di un'intera giornata e in una simulazione pratica con i membri di Health-ISAC, le agenzie del governo degli Stati Uniti e altri settori delle infrastrutture critiche. L'esercitazione è progettata per sensibilizzare sulle problematiche affrontate dal settore sanitario durante e dopo un grave incidente e per costruire relazioni durature all'interno e tra il settore sanitario e il governo, al fine di rafforzare la comprensione, la risposta e i piani e le attività di recupero.

L'esercitazione amatoriale di quest'anno si terrà il 24 giugno a Washington, DC. I soci possono manifestare il proprio interesse qui:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Per chi fosse interessato ad approfondire l'argomento, il rapporto dello scorso anno è disponibile qui: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Aggiornamento sulla segnalazione degli incidenti informatici

Innanzitutto, esaminiamo l'avviso rivisto della Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti relativo agli incontri pubblici previsti dal Cyber ​​Incident Reporting for Critical Infrastructure Act (CIRCIA).[I] In seguito, valutiamo l'annuncio del Gruppo di cooperazione sui sistemi di rete e informativi ("NIS") dell'Unione europea relativo a un nuovo modello per armonizzare la segnalazione degli incidenti NIS2.

Nuovo calendario per gli incontri pubblici CIRCIA di CISA. 

A oltre quattro anni dalla sua promulgazione e a quasi un anno dalla data prevista per la definizione del regolamento finale, lo scorso autunno, la legge CIRCIA non è ancora stata finalizzata. La forte opposizione alla bozza iniziale, il cambio di amministrazione nel 2024 e le conseguenti riorganizzazioni delle priorità politiche, nonché le estese chiusure governative che hanno interessato la CISA, hanno contribuito al ritardo. Tra questi, anche il rinvio di una serie di incontri pubblici annunciati dalla CISA a metà febbraio, che avrebbero dovuto rappresentare "un'ulteriore opportunità limitata per fornire contributi al perfezionamento della portata e degli oneri della proposta di regolamento CIRCIA (NPRM)".[Ii]

Ora che la CISA è tornata operativa dopo l'ultimo blocco governativo, ha annunciato un calendario rivisto (e ridotto) per gli incontri pubblici.[Iii] Il nuovo calendario riduce il numero di riunioni da sette a quattro, mantenendo le due sessioni plenarie e raggruppando i settori critici delle infrastrutture:

  • Sessione generale 1 – Lunedì 15 giugno 2026
  • Settori delle infrastrutture critiche - Gruppo A - Martedì 16 giugno 2026
    • Comprende il settore dei servizi di emergenza, l'assistenza sanitaria e la sanità pubblica.
  • Sessione generale 2 – Mercoledì 17 giugno 2026
  • Settori delle infrastrutture critiche, gruppo B – Giovedì 18 giugno 2026

Ciascuno di questi incontri è programmato dalle 11:30 alle 3:30 (ora della costa orientale degli Stati Uniti). Tuttavia, la CISA si riserva il diritto di estendere l'orario, riprogrammare o annullare qualsiasi incontro. Per quanto riguarda il feedback che la CISA spera di ricevere, l'avviso specifica che l'agenzia è alla ricerca di "qualsiasi miglioramento specifico e attuabile che la CISA potrebbe implementare nella norma definitiva per chiarire o ridurre l'onere dei requisiti normativi del CIRCIA, migliorando al contempo la visibilità del governo federale sul panorama delle minacce informatiche per i settori delle infrastrutture critiche".[Iv]

Tuttavia, la CISA individua alcuni argomenti specifici di interesse, tra cui:[V]

  • Gli esempi proposti di incidenti che potrebbero o meno qualificarsi come incidenti informatici sostanziali, compresa la valutazione dell'accuratezza degli esempi forniti dalla CISA e l'individuazione di altri tipi di incidenti che sarebbe utile includere nell'elenco degli esempi di incidenti che potrebbero o meno qualificarsi come incidenti informatici sostanziali.
  • Possibili approcci per armonizzare i requisiti di segnalazione normativa del CIRCIA con altre leggi, regolamenti, direttive o politiche simili federali o statali, locali, tribali o territoriali (SLTT) esistenti che richiedono la segnalazione di incidenti informatici o pagamenti di riscatto. Come ridurre la duplicazione o il conflitto effettivo, probabile o potenziale tra altre leggi, regolamenti, direttive o politiche federali o SLTT e i requisiti di segnalazione del CIRCIA.

Modello comune NIS 2 per la segnalazione degli incidenti

Il 26 maggio, la Commissione europea ha annunciato che l'UE ha compiuto "un passo significativo verso la semplificazione della conformità per le imprese" grazie al Gruppo di cooperazione NIS.[Vi] “[concordare] su modelli comuni per la segnalazione degli incidenti.”[Vii] L'annuncio afferma che i "modelli forniscono un formato chiaro e uniforme per la segnalazione degli incidenti informatici" e che ridurranno l'onere amministrativo complessivo che le entità soggette al sistema NIS2 devono affrontare per adempiere agli obblighi di segnalazione degli incidenti.[Viii]

La Commissione europea ha sottolineato che "armonizzando i campi di segnalazione in tutta l'UE, la conformità sarà più semplice per le imprese, garantendo coerenza e riducendo la complessità nell'adempimento degli obblighi previsti dal NIS2, contribuendo in definitiva a rafforzare la loro resilienza in materia di cybersicurezza". La Commissione ha ribadito come questo sforzo si allinei ampiamente anche ad altre iniziative di semplificazione, come la proposta di un punto di accesso unico per la segnalazione degli incidenti nell'ambito del Digital Omnibus.[Ix]

L'annuncio si è concluso delineando i passi successivi, nell'ambito dei quali la Commissione europea ha dichiarato la sua intenzione di adottare i modelli attraverso un atto di esecuzione, rendendoli obbligatori per tutti gli Stati membri dell'Unione europea.

Analizzeremo cosa aspettarsi da questa notizia relativa a NIS2 e delineeremo alcune considerazioni di coinvolgimento per CIRCIA nella sezione "Azione e analisi" qui di seguito.

 

Azione e analisi
**Incluso con l'iscrizione a Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Il Gruppo di cooperazione NIS è stato istituito dalla Direttiva NIS "per garantire la cooperazione e lo scambio di informazioni tra gli Stati membri" e la sua composizione comprende rappresentanti degli Stati membri dell'UE, della Commissione europea e dell'Agenzia dell'UE per la cibersicurezza ("ENISA"). In generale, il Gruppo sostiene e facilita la cooperazione strategica e lo scambio di informazioni tra gli Stati membri dell'UE. Informazioni dettagliate sulle sue responsabilità e competenze sono reperibili nei considerando 64-66 della Direttiva NIS2 e nel capitolo III, articolo 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov