דלג לתוכן ראשי

Health-ISAC Hacking Healthcare 6-3-2026

השבוע, Health-ISAC®'s Hacking Healthcare® מספק עדכון על ההתפתחויות בדיווח על אירועי סייבר בארצות הברית ובאיחוד האירופי. הפיתוח, היישום והעדכון של משטרי דיווח על אירועי סייבר ממשיכים להיות תחום מדיניות רווי במתח בין מתן מידע שימושי לרשויות לבין יצירת נטל על הגופים המכוסים הנדרשים לדווח. העדכון של היום מתאר כיצד חברי Health-ISAC יכולים לסייע בעיצוב מדיניות דיווח אירועי סייבר מתפתחת בארצות הברית ומתאר צעדים שהאיחוד האירופי נוקט כדי להקל על הנטל על הגופים המכוסים.

כזכור, זוהי הגרסה הציבורית של הבלוג Hacking Healthcare. לניתוח מעמיק נוסף וחוות דעת, הפוך לחבר ב-H-ISAC וקבל את גרסת TLP Amber של בלוג זה (זמינה בפורטל החברים).

גרסת PDF:

 

גרסת טקסט:

ברוכים הבאים חזרה ל-Hacking Healthcare® !

תרגיל תחביב אמריקה 2026

לפני שנעבור למאמר של היום, אנו מתקרבים במהירות לתרגיל התחביבים השנתי השביעי של אמריקה, ואנו מעודדים את חברי Health-ISAC לשקול להירשם להתעניינותם להשתתף. התרגיל הוא סדנה ותרגיל שולחני הנמשכים כל היום עם חברי Health-ISAC, סוכנויות ממשלת ארצות הברית (USG) ומגזרי תשתית קריטיים אחרים. התרגיל נועד להעלות את המודעות לבעיות העומדות בפני מגזר הבריאות במהלך ואחרי אירוע גדול ולבנות קשרים מתמשכים בתוך ובין מגזר הבריאות והממשלה כדי לחזק את ההבנה, התגובה ותוכניות ופעילויות ההתאוששות.

תרגיל התחביבים השנה יתקיים ב-24 ביוני בוושינגטון הבירה. חברים יכולים לרשום את התעניינותם כאן:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

למעוניינים ללמוד עוד, ניתן למצוא את הדו"ח של השנה שעברה כאן: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

עדכון דיווח על אירועי סייבר

ראשית, נבחן את ההודעה המתוקנת של הסוכנות לאבטחת סייבר ותשתיות של ארצות הברית ("CISA") בנוגע לחוק דיווח אירועי סייבר עבור תשתיות קריטיות ("CIRCIA").[אני] לאחר מכן, נעריך את הכרזת קבוצת שיתוף הפעולה למערכות רשת ומידע ("NIS") של האיחוד האירופי על תבנית חדשה להרמוניזציה של דיווח על אירועי NIS2.

לוח זמנים חדש לאולמות העירייה של CISA CIRCIA 

למעלה מארבע שנים מאז חתימת החוק, ומתקרבת שנה מאז שצפוי גיבוש תקנות סופיות בסתיו האחרון, CIRCIA טרם גובש סופית. התנגדות משמעותית לטיוטה המוצעת הראשונית, השינוי בממשל בשנת 2024 וסדרי העדיפויות הנלווים אליו, וסגירות ממשלתיות נרחבות שהשפיעו על CISA תרמו כולם לעיכוב. זה כלל עיכוב בסדרה של ישיבות עירוניות ש-CISA הכריזה עליהן באמצע פברואר, אשר ישמשו כ"הזדמנות נוספת מוגבלת לספק משוב על חידוד היקף ועומס הודעת CIRCIA על גיבוש תקנות מוצעות ("NPRM")".[Ii]

לאחר ש-CISA חזר לפעילות לאחר השבתת הממשלה האחרונה, הם הודיעו לאחרונה על לוח זמנים מתוקן (ומקוצר) לפגישות עירייה.[Iii] לוח הזמנים החדש מצמצם את מספר הפגישות משבע לארבע, תוך שמירה על שני המושבים הכלליים וריכוז מגזרי התשתיות הקריטיות יחד:

  • מושב כללי 1 – יום שני, 15 ביוני, 2026
  • מגזרי תשתית קריטית קבוצה א' - יום שלישי, 16 ביוני, 2026
    • כולל את מגזר שירותי החירום, שירותי הבריאות ומגזר בריאות הציבור
  • מושב כללי 2 – יום רביעי, 17 ביוני, 2026
  • מגזרי תשתית קריטית קבוצה B - יום חמישי, 18 ביוני, 2026

כל אחת מהפגישות הללו מתוכננת להתקיים בין השעות 11:30 בבוקר ל-3:30 בצהריים שעון מזרח. עם זאת, CISA שומרת לעצמה את הזכות להאריך את לוח הזמנים, לשנות את מועד הפגישות או לבטל אותן. באשר למשוב ש-CISA מקווה לקבל, בהודעה נכתב כי היא מחפשת "שיפורים ספציפיים וניתנים ליישום ש-CISA יכולה ליישם בכלל הסופי כדי להבהיר או להפחית את נטל הדרישות הרגולטוריות של CIRCIA, תוך שיפור הנראות של הממשל הפדרלי בנוף איומי הסייבר עבור מגזרי תשתית קריטית".[Iv]

עם זאת, CISA מזהה כמה נושאים ספציפיים מעניינים, הכוללים:[V]

  • הדוגמאות המוצעות לאירועים שסביר להניח שייחשבו או לא ייחשבו כאירוע סייבר מהותי, כולל האם הדוגמאות שסיפקה CISA מדויקות והאם ישנם סוגים אחרים של אירועים שיהיה מועיל לכלול ברשימת הדוגמאות לאירועים שסביר להניח שייחשבו או לא ייחשבו כאירוע סייבר מהותי.
  • גישות אפשריות להרמוניזציה של דרישות הדיווח הרגולטוריות של CIRCIA עם חוקים, תקנות, הנחיות או מדיניות דומה קיימים אחרים של מדינות, שבטים או טריטוריה (SLTT) המחייבים דיווח על אירועי סייבר או תשלומי כופר. כיצד להפחית כפילויות או סתירה בפועל, סבירות או פוטנציאלית בין חוקים, תקנות, הנחיות או מדיניות פדרלית אחרים או של SLTT לבין דרישות הדיווח של CIRCIA.

תבנית NIS 2 משותפת לדיווח על אירועים

ב-26 במאי הודיעה הנציבות האירופית כי האיחוד האירופי נקט "צעד משמעותי לקראת פישוט הציות לחברות" הודות לקבוצת שיתוף הפעולה של NIS.[Vi] "[הסכמה] על תבניות משותפות לדיווח על אירועים."[Vii] בהודעה נטען כי "התבניות מספקות פורמט ברור ואחיד לדיווח על אירועי סייבר" וכי הן יפחיתו את הנטל המנהלי הכולל שעומד בפני גופים המכוסים ב-NIS2 בעת עמידה בחובות דיווח על אירועים.[Viii]

הנציבות האירופית הדגישה כי "על ידי הרמוניזציה של תחומי הדיווח ברחבי האיחוד האירופי, הציות יהיה פשוט יותר עבור עסקים, הבטחת עקביות והפחתת המורכבות במילוי התחייבויות NIS2 שלהם, וזה יסייע בסופו של דבר לחזק את חוסן הסייבר שלהם." הנציבות חזרה על כך שמאמץ זה תואם באופן כללי גם למאמצי פישוט אחרים, כגון הצעה לנקודת כניסה יחידה לדיווח על אירועים במסגרת האומניבוס הדיגיטלי.[Ix]

ההודעה הסתיימה בתיאור הצעדים הבאים, במסגרתם הצהירה הנציבות האירופית על כוונתה לאמץ את התבניות באמצעות חוק יישום, מה שיהפוך אותן לחובה עבור כל המדינות החברות באיחוד האירופי.

ננתח מה לצפות מהחדשות הללו מ-NIS2 ונפרט כמה שיקולי מעורבות עבור CIRCIA בסעיף פעולה וניתוח להלן.

 

פעולה וניתוח
**כלול בחברות Health-ISAC**

 

[אני] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] קבוצת שיתוף הפעולה בנושא מערכות מידע ומידע (NIS) הוקמה על ידי הנחיית NIS "כדי להבטיח שיתוף פעולה וחילופי מידע בין המדינות החברות" והרכבה כולל נציגים של המדינות החברות באיחוד האירופי, הנציבות האירופית וסוכנות האיחוד האירופי לאבטחת סייבר ("ENISA"). באופן כללי, היא תומכת ומקלה על שיתוף הפעולה האסטרטגי וחילופי המידע בין המדינות החברות באיחוד האירופי. מידע מפורט על אחריותה וסמכויותיה ניתן למצוא בסעיפים 64-66 של NIS2 ובפרק ג' סעיף 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov