今週のHealth-ISAC®のHacking Healthcare®では、まず欧州連合サイバーセキュリティ機関(ENISA)が新たに発表した出版物を検証します。この出版物は、最先端のAIモデルがサイバーセキュリティをどのように変えているかについてのENISAの見解を示すものです。これには、国家レベルから組織レベルまでの推奨事項が含まれています。次に、米国の重要インフラ向けサイバーインシデント報告法(CIRCIA)最終規則の新たな期限と、医療保険の携行性と説明責任に関する法律(HIPAA)セキュリティ規則の改訂に関する、法律および規制に関する最新情報を簡単に提供します。
念のためお知らせしますが、これは Hacking Healthcare ブログの公開バージョンです。さらに詳しい分析と意見については、H-ISAC のメンバーになって、このブログの TLP Amber バージョン (メンバー ポータルで入手可能) を受け取ってください。
PDFバージョン:
テキストバージョン:
Hacking Healthcareへようこそ® !
ENISAが最先端AI時代におけるサイバーセキュリティ上の懸念事項と勧告を強調
AIは、サイバー脅威の状況を急速に根本的に変革しています。ENISAが述べているように、「最先端のAIモデルは、脆弱性管理ライフサイクルと攻撃チェーン(発見から悪用まで)を短縮することで、従来のセキュリティパラダイムに挑戦しています。」[1]政府と民間部門がこの新たな現実への対応方法を模索している中、ENISAは、加盟国の国家管轄当局、EUの政策立案者、防御担当者、サービスプロバイダーが「機械速度の脅威に対処するために必要な運用能力を開発する」ために検討すべき事項について、現在の見解を提示しました。[2]
7月7日、ENISAは「最先端AI時代のサイバーセキュリティに関するENISAの見解」を公表した。[3]この16ページの文書は、大きく3つのセクションに分かれている。
脆弱性およびパッチ管理への影響:脆弱性の発見から悪用までの時間が数年、数ヶ月から数時間、数分に短縮されたことを踏まえ、ENISAは組織が対処する必要のある7つの「構造的課題」を特定しました。これには、組織が新たな攻撃を軽減するための対策を講じるのにかかる時間、レガシーシステムがもたらすリスク、そして製品ライフサイクル全体にセキュリティを組み込む必要性などが含まれます。
セキュリティの基本原則がこれまで以上に重要に:このセクションでは、防御側、製造側、サービスプロバイダーに求められる対応速度について取り上げます。具体的には、脆弱性管理、インシデント対応、製品セキュリティ、人材・人的資本に関するアプローチの見直しが求められる4つの側面について解説します。
今後の展望:AIに強い防御の構築: ENISAは、この最終セクションは、欧州レベルの関係者、各国の当局、および防御者に対する網羅的または相互排他的な推奨事項のリストではなく、各組織が目指すべき方向性を明確に示すことを目的としていることを強調します。
以下の「行動と分析」セクションでは、具体的な懸念事項と勧告の一部を詳しく説明しますが、Health-ISAC のメンバーは、これらの問題にうまく対処するためにはエコシステム全体での取り組みが必要であることをより包括的に理解するために、全文を読むことをお勧めします。ENISA は、加盟国および EU 機関との継続的な協力により勧告を洗練および拡大していく予定であり、今後の改訂版は欧州委員会の次期行動計画に沿ったものとなることを読者に改めてお伝えします。[4]
HIPAAセキュリティ規則改訂およびCIRCIA最終規則の新たな目標期日
大西洋を越えて、新たな証拠から、我々が長年追跡してきた2つの法律と規制の最終目標日が示唆されている。
米国政府が新たに発表した2026年規制計画および連邦規制・規制緩和措置の統一アジェンダによると、CIRCIA最終規則の目標期日は9月中に更新された。[5]
同規制計画は、バイデン政権末期に開始されたHIPAAセキュリティ規則の改訂作業に対する保健福祉省(HHS)のアプローチに大きな変化があったことを示唆している。2025年の以前の規制計画では、この取り組みは「最終規則段階」にあり、目標日は2026年5月とされていたが[6] 、新しい規制計画では、この取り組みは「長期的行動」の一つであり、新たな目標日は2027年7月となっている[7]。
この記事の執筆時点では、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)も保健福祉省(HHS)も、これらの日付について正式な公式発表は行っていないようだ。
アクションと分析
**Health-ISAC メンバーシップに含まれます**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- 関連リソースとニュース
- サイバーセキュリティのリーダーはスタッフに何を求めているのか?資格や経験よりも重視される3つのスキルとは?
- 継続的な攻撃対象領域の監視と高度なソーシャルエンジニアリング評価
- 病院ネットワークはサイバー戦争の標的になりつつあり、それに対処する準備ができていない。
- 人的リスク管理購買ツールキット
- 論説:カルフィッシングは、私たちがフィッシングについて考える方法に疑問を投げかけている
- DentaQuestのデータ盗難ハッキングにより、15万人の患者に影響
- Health-ISACは、医療機関に対するShinyHuntersによるデータ窃盗攻撃の増加について警告を発する。
- Health-ISAC月刊ニュースレター – 2026年8月
- 健康-ISAC ハッキング ヘルスケア 8 年 3 月 2026 日
- Health-ISACの調査で、サイバーセキュリティ成熟度において復旧が最も弱いリンクであることが明らかになった。
