Salute-ISAC Hacking Healthcare 8-3-2026

Questa settimana, Hacking Healthcare® di Health-ISAC® valuta i nuovi sviluppi nell'attuazione da parte dell'Unione Europea del suo Piano d'azione per migliorare la sicurezza informatica di ospedali e strutture sanitarie. In particolare, analizziamo un recente aggiornamento dell'Agenzia europea per la cibersicurezza (ENISA), che illustra i progressi compiuti su alcuni dei suoi punti d'azione. Infine, concludiamo la settimana esaminando un nuovo rapporto del governo statunitense che contribuisce a illustrare il crescente onere dei sistemi di segnalazione degli incidenti informatici.
Come promemoria, questa è la versione pubblica del blog Hacking Healthcare. Per ulteriori analisi approfondite e opinioni, diventa membro di H-ISAC e ricevi la versione TLP Amber di questo blog (disponibile nel Member Portal).
Versione PDF:
Versione del testo:
Bentornati a Hacking Healthcare® !
Aggiornamento del piano d'azione sanitaria dell'Unione europea
Nel gennaio del 2025, la Commissione europea ha presentato un piano d'azione per rafforzare la sicurezza informatica di ospedali e strutture sanitarie. [i] L'iniziativa è stata descritta come un "passo importante" per proteggere meglio il settore sanitario e creare un ambiente più sicuro sia per i pazienti che per gli operatori sanitari in un momento in cui i cyberattacchi erano in aumento negli Stati membri. [ii] La scorsa settimana, l'Agenzia dell'Unione europea per la cibersicurezza (ENISA) ha pubblicato un articolo che illustra i "primi passi avanti" compiuti per l'attuazione del piano d'azione.
Qual era il compito dell'ENISA?
Il Piano d'azione stesso era un documento di 23 pagine che delineava una serie di aree tematiche in cui avrebbero dovuto essere intraprese delle azioni. [iii] Queste aree tematiche includevano la cooperazione pubblico-privato, la deterrenza, la forza lavoro e le catene di approvvigionamento, per citarne alcune. In queste sezioni era inclusa una serie di azioni proposte che avrebbero dovuto essere attuate dalla Commissione europea stessa, dall'ENISA, dai governi degli Stati membri europei e da vari elementi del settore privato.
Nello specifico, per quanto riguarda l'ENISA, il piano prevedeva azioni quali:
- La creazione di un Centro europeo di supporto alla sicurezza informatica dedicato a ospedali e strutture sanitarie, che svilupperà progressivamente un catalogo completo di servizi.
- Creazione di un catalogo europeo delle vulnerabilità sfruttate (KEV) per dispositivi medici, sistemi di cartelle cliniche elettroniche e fornitori di apparecchiature e software ICT in ambito sanitario.
- Sviluppo di manuali operativi per la risposta agli incidenti informatici, specificamente pensati per il settore sanitario.
- Lo sviluppo di una rete europea di CISO (Chief Information Security Officer) nel settore sanitario.
- Lo sviluppo di linee guida sulle pratiche di sicurezza informatica più critiche.
I membri sono invitati a consultare il Piano d'azione per l'elenco completo delle azioni proposte in cui ENISA avrebbe dovuto essere coinvolta.
Che cosa ha annunciato di recente l'ENISA?
Il 22 luglio, l'ENISA ha pubblicato un articolo intitolato "Primi passi avanti per l'attuazione del Piano d'azione per la salute". [iv] In esso, l'ENISA ha fornito un aggiornamento su due delle azioni delineate nel Piano d'azione.
- Centro europeo di supporto per la sicurezza informatica – Un elemento centrale di molte delle azioni proposte nell'ambito del Piano d'azione è il Centro europeo di supporto alla cybersicurezza, che avrebbe dovuto avere sede presso l'ENISA. Come descritto dall'ENISA, questo Centro sarebbe stato un "meccanismo per fornire orientamenti, strumenti e servizi personalizzati agli operatori sanitari di tutta Europa".[V]
Secondo l'articolo dell'ENISA, lo sviluppo più recente su questo fronte è un accordo di contributo di sei milioni di euro firmato tra l'ENISA e la Commissione europea. [vi] L'accordo di contributo avrà una durata di tre anni e il suo obiettivo principale è quello di promuovere l'attuazione del catalogo dei servizi.
Nello specifico, l'articolo rileva che l'accordo sosterrà azioni quali la “creazione e il miglioramento di approcci armonizzati” e la “riorganizzazione e l’espansione dell’attuale offerta di servizi e dell’architettura per rafforzare l’azione e promuovere i risultati”. [vii]
- Linee guida per gli acquisti – L'aggiornamento più immediatamente tangibile fornito dall'ENISA è la pubblicazione delle linee guida per gli appalti relativi alla sicurezza informatica di ospedali e strutture sanitarie.[Viii] ENISA descrive questo documento come "pensato per aiutare gli ospedali e gli operatori sanitari a integrare gli obiettivi di sicurezza informatica nei loro processi di approvvigionamento. Coprendo tutte le fasi del ciclo di vita degli acquisti, offre una guida pratica per affrontare i rischi di sicurezza informatica in modo completo".[Ix]
Il documento, di 69 pagine, è suddiviso in sezioni relative al ciclo di vita degli appalti, alle linee guida per l'implementazione, a tre scenari di utilizzo moderatamente dettagliati, a due allegati che trattano le tipologie di appalto nel settore sanitario e a oltre 20 pagine dedicate a liste di controllo e priorità. L'ENISA chiarisce che "le linee guida definiscono requisiti di sicurezza informatica chiari, specificano le informazioni necessarie che i fornitori devono fornire e sono strettamente allineate ai quadri normativi pertinenti, come la direttiva NIS2, il regolamento sui dispositivi medici, il regolamento generale sulla protezione dei dati e il regolamento europeo sullo spazio dei dati sanitari". [x]
Per coloro che desiderano maggiori informazioni da ENISA sui progressi del Piano d'azione per la salute, sui prossimi passi e sui dettagli delle nuove linee guida per gli appalti, si prevede che tutti questi argomenti saranno trattati all'undicesima Conferenza ENISA sulla sicurezza della sanità elettronica, che si terrà il 7 ottobre.
Rapporto del GAO sui requisiti di segnalazione di attacchi informatici duplicati
Negli Stati Uniti, un nuovo rapporto del Government Accountability Office (GAO) ha contribuito a evidenziare le inefficienze degli attuali regimi di segnalazione informatica a causa dei requisiti duplicati e dell'onere di segnalazione che ciò impone alle organizzazioni che operano nella giurisdizione degli Stati Uniti. [xi]
Qual è il rapporto?
Su richiesta del Congresso, il GAO ha "condotto una serie di revisioni delle normative federali sulla sicurezza informatica per determinarne l'impatto sul settore". [xii] Mentre le revisioni precedenti si concentravano sulle prospettive del settore in merito alla questione, questo rapporto di 36 pagine si è concentrato sulla valutazione delle "normative federali sulla sicurezza informatica per individuare opportunità di armonizzazione normativa" e ha cercato di "[determinare] la misura in cui le normative e i requisiti federali sulla sicurezza informatica sono potenzialmente duplicati o in conflitto per le entità del settore privato regolamentate". [xiii]
Risultati
Tra i punti salienti dei rapporti del GAO figurano: [xiv]
- Esistono oltre cento normative federali in materia di sicurezza informatica, e la maggior parte di esse prevede obblighi di segnalazione.
- La maggior parte di queste normative contiene o lo stesso tipo di obbligo di rendicontazione applicabile a un settore, oppure lo stesso obbligo di rendicontazione di almeno un'altra normativa.
- Delle 117 normative sulla sicurezza informatica individuate, 80 prevedevano almeno uno o più dei seguenti tre tipi di obblighi di segnalazione per le entità private, che dovevano segnalare in modo proattivo le violazioni:
- 1) Incidenti di sicurezza informatica, 2) piani di sicurezza informatica o informazioni tecniche, 3) revisioni/audit/valutazioni.
- Gli enti del settore privato potrebbero trovarsi ad affrontare requisiti di rendicontazione non uniformi tra le diverse agenzie e potrebbero a loro volta trovarsi di fronte a requisiti contrastanti.
- Nel settore sanitario e della sanità pubblica, il GAO ha individuato complessivamente 17 normative che richiedevano, in una qualche combinazione, la segnalazione di incidenti di sicurezza informatica, la presentazione di piani di sicurezza informatica o altre informazioni tecniche, oppure la rendicontazione di revisioni/audit/valutazioni.
- Gli sforzi del potere esecutivo per armonizzare le normative hanno compiuto progressi limitati.
Il rapporto precede la prevista pubblicazione della norma definitiva del Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA), che definirà gli obblighi di segnalazione in materia di sicurezza informatica e pagamenti di riscatto per i settori delle infrastrutture critiche.
Azione e analisi
**Incluso con l'iscrizione a Health-ISAC**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Incoraggiamo coloro che sono interessati al rapporto a leggerlo integralmente per un contesto completo. In particolare, le due pagine che illustrano l'ambito e la metodologia per comprendere meglio le classificazioni utilizzate e come sono state individuate le normative in materia di sicurezza informatica.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC non è affiliata con EH ISAC ma mantiene con essa un accordo di collaborazione formale.
- Risorse e notizie correlate
- Health-ISAC su Health Stealth Radio – Collaborazione intersettoriale
- Allerta urgente: campagne di vishing e furto di identità da parte di ShinyHunters
- Quando tutti possono trovare i tuoi bug: la sicurezza dei dispositivi medici dopo l'intelligenza artificiale
- Gli agenti di intelligenza artificiale stanno cambiando gli attacchi ransomware alle organizzazioni sanitarie.
- Dalle metriche al significato: trasformare la sicurezza informatica dei dispositivi medici in una narrazione strategica del rischio
- Il problema della definizione delle priorità: perché un maggior numero di risultati non significa un minor rischio.
- Newsletter mensile – settembre 2026
- Health-ISAC ® investe nella regione APAC con l'inserimento di un importante membro del personale in Australia.
- L'attacco informatico al registro dei trapianti di rene solleva preoccupazioni in materia di sicurezza.
- Salute-ISAC Hacking Healthcare 8-26-2026