Health-ISAC Hacking Healthcare 8-3-2026

ამ კვირაში, Health-ISAC ® -ის Hacking Healthcare ® აფასებს ევროკავშირის მიერ საავადმყოფოებისა და ჯანდაცვის პროვაიდერების კიბერუსაფრთხოების გაუმჯობესების სამოქმედო გეგმის განხორციელების ახალ მოვლენებს. კერძოდ, ჩვენ განვიხილავთ ევროკავშირის კიბერუსაფრთხოების სააგენტოს (ENISA) ბოლოდროინდელ განახლებას, სადაც დეტალურად არის აღწერილი მათი ზოგიერთი სამოქმედო პუნქტის პროგრესი. და ბოლოს, ამ კვირას ვასრულებთ აშშ-ის მთავრობის ახალი ანგარიშის განხილვით, რომელიც ხელს უწყობს კიბერინციდენტების შესახებ ანგარიშგების რეჟიმების მზარდი ტვირთის ილუსტრირებას.
შეგახსენებთ, ეს არის Hacking Healthcare ბლოგის საჯარო ვერსია. დამატებითი სიღრმისეული ანალიზისა და მოსაზრებისთვის, გახდი H-ISAC-ის წევრი და მიიღეთ ამ ბლოგის TLP Amber ვერსია (ხელმისაწვდომია წევრების პორტალზე).
PDF ვერსია:
ტექსტური ვერსია:
კეთილი იყოს თქვენი მობრძანება Hacking Healthcare-ში® !
ევროკავშირის ჯანმრთელობის დაცვის სამოქმედო გეგმის განახლება
2025 წლის იანვარში ევროკომისიამ წარმოადგინა სამოქმედო გეგმა საავადმყოფოებისა და ჯანდაცვის პროვაიდერების კიბერუსაფრთხოების გასაძლიერებლად. [i] ინიციატივა შეფასდა, როგორც „მნიშვნელოვანი ნაბიჯი“ ჯანდაცვის სექტორის უკეთ დასაცავად და პაციენტებისა და ჯანდაცვის სპეციალისტებისთვის უფრო უსაფრთხო გარემოს შესაქმნელად იმ დროს, როდესაც წევრ სახელმწიფოებში მნიშვნელოვანი კიბერშეტევები იზრდებოდა. [ii] გასულ კვირას, ევროკავშირის კიბერუსაფრთხოების სააგენტომ (ENISA) გამოაქვეყნა საინფორმაციო სტატია, რომელშიც დეტალურად იყო აღწერილი მათი „პირველი ნაბიჯები“ სამოქმედო გეგმის განხორციელების მიმართულებით.
რა დავალება ჰქონდა ENISA-ს?
სამოქმედო გეგმა თავად წარმოადგენდა 23-გვერდიან დოკუმენტს, რომელიც გამოკვეთდა თემატურ სფეროებს, სადაც უნდა განხორციელებულიყო ქმედებები. [iii] ეს თემატური სფეროები მოიცავდა საჯარო-კერძო თანამშრომლობას, შეკავებას, სამუშაო ძალას და მიწოდების ჯაჭვებს, რომ რამდენიმე დავასახელოთ. ამ სექციებში შედიოდა შემოთავაზებული ქმედებების მთელი რიგი, რომელთა განხორციელებაც თავად ევროკომისიის, ENISA-ს, ევროპის წევრი სახელმწიფოების მთავრობების და კერძო სექტორის სხვადასხვა ელემენტის მიერ იქნებოდა საჭირო.
ENISA-სთვის სპეციფიკურად, გეგმა ითვალისწინებდა შემდეგ ქმედებებს:
- საავადმყოფოებისა და ჯანდაცვის პროვაიდერებისთვის სპეციალური ევროპული კიბერუსაფრთხოების მხარდაჭერის ცენტრის შექმნა, რომელიც თანდათანობით შეიმუშავებს ყოვლისმომცველ სერვისების კატალოგს.
- სამედიცინო მოწყობილობებისთვის, ელექტრონული ჯანმრთელობის ჩანაწერების სისტემებისთვის და ჯანდაცვის სფეროში საინფორმაციო და საკომუნიკაციო ტექნოლოგიების აღჭურვილობისა და პროგრამული უზრუნველყოფის მიმწოდებლებისთვის ევროპაში ცნობილი ექსპლუატირებული დაუცველობების (KEV) კატალოგის შექმნა.
- ჯანდაცვისთვის მორგებული კიბერინციდენტებზე რეაგირების სახელმძღვანელოების შემუშავება.
- ევროპული ჯანდაცვის CISO-ების ქსელის განვითარება.
- კიბერუსაფრთხოების ყველაზე კრიტიკული პრაქტიკის სახელმძღვანელო პრინციპების შემუშავება.
წევრებმა უნდა იხილონ სამოქმედო გეგმა იმ შემოთავაზებული ქმედებების სრული სიისთვის, რომლებშიც ENISA უნდა ჩართულიყო.
რა გამოაცხადა ENISA-მ ცოტა ხნის წინ?
22 ივლისს, ENISA-მ გამოაქვეყნა სტატია სახელწოდებით „ჯანმრთელობის სამოქმედო გეგმის განხორციელების პირველი ნაბიჯები“. [iv] მასში ENISA-მ წარმოადგინა განახლებული ინფორმაცია სამოქმედო გეგმით გათვალისწინებული ორი ქმედების შესახებ.
- ევროპის კიბერუსაფრთხოების მხარდაჭერის ცენტრი – სამოქმედო გეგმით შემოთავაზებული მრავალი ქმედების ცენტრალურ ნაწილს წარმოადგენს ევროპის კიბერუსაფრთხოების მხარდაჭერის ცენტრი, რომელიც ENISA-ს ფარგლებში უნდა განთავსებულიყო. როგორც ENISA აღწერს, ეს ცენტრი იქნება „მექანიზმი, რომელიც მთელ ევროპაში ჯანდაცვის პროვაიდერებს მიაწვდის მორგებულ ხელმძღვანელობას, ინსტრუმენტებსა და მომსახურებას“.[V]
ENISA-ს სტატიის თანახმად, ამ კუთხით უახლესი მოვლენაა ENISA-სა და ევროკომისიას შორის ხელმოწერილი ექვსი მილიონი ევროს ოდენობის შენატანის შეთანხმება. [vi] შენატანის შეთანხმება სამი წლის განმავლობაშია ძალაში და მისი მთავარი მიზანია მომსახურების კატალოგის დანერგვის ხელშეწყობა.
კერძოდ, სტატიაში აღნიშნულია, რომ შეთანხმება მხარს დაუჭერს ისეთ ქმედებებს, როგორიცაა „ჰარმონიზებული მიდგომების შექმნა და გაუმჯობესება“ და „მიმდინარე მომსახურების შეთავაზებისა და არქიტექტურის ხელახალი შეფუთვა და გაფართოება ქმედებების გასაძლიერებლად და შედეგების გასაუმჯობესებლად“. [vii]
- შესყიდვების სახელმძღვანელო პრინციპები – ENISA-ს მიერ მოწოდებული უფრო ხელშესახები განახლება საავადმყოფოებისა და ჯანდაცვის პროვაიდერების კიბერუსაფრთხოების შესყიდვების სახელმძღვანელო პრინციპების გამოქვეყნებაა.[viii] ENISA ამ დოკუმენტს აღწერს, როგორც „მიზნად ისახავს საავადმყოფოებისა და ჯანდაცვის პროვაიდერების დახმარებას კიბერუსაფრთხოების მიზნების შესყიდვების პროცესებში ინტეგრირებაში. შესყიდვების სასიცოცხლო ციკლის ყველა ფაზის მოცვით, ისინი გვთავაზობენ პრაქტიკულ ხელმძღვანელობას კიბერუსაფრთხოების რისკების ყოვლისმომცველი მართვისთვის“.[ix]
69 გვერდიანი დოკუმენტი დაყოფილია შესყიდვების სასიცოცხლო ციკლის, განხორციელების სახელმძღვანელოს, სამ ზომიერად დეტალურ გამოყენების სცენარს, ორ დანართს, რომლებიც მოიცავს ჯანდაცვის სფეროში შესყიდვების ტიპებს და 20-ზე მეტ გვერდს საკონტროლო სიებისა და პრიორიტეტების შესახებ. ENISA განმარტავს, რომ „სახელმძღვანელოები განსაზღვრავს კიბერუსაფრთხოების მკაფიო მოთხოვნებს, განსაზღვრავს საჭირო ინფორმაციას, რომელიც მომწოდებლებმა უნდა წარმოადგინონ და მჭიდროდ არის დაკავშირებული შესაბამის მარეგულირებელ ჩარჩოებთან, როგორიცაა NIS2 დირექტივა, სამედიცინო მოწყობილობების რეგულაციები, მონაცემთა დაცვის ზოგადი რეგულაცია და ევროპის ჯანდაცვის მონაცემთა სივრცის რეგულაცია“. [x]
მათთვის, ვისაც ENISA-სგან ჯანმრთელობის სამოქმედო გეგმის პროგრესის, შემდგომი ნაბიჯებისა და ახალი შესყიდვების სახელმძღვანელო პრინციპების შესახებ დამატებითი ინფორმაციის მიღება სურს, ეს ყველაფერი, სავარაუდოდ, 7 ოქტომბერს ENISA-ს ელექტრონული ჯანდაცვის უსაფრთხოების მე-11 კონფერენციაზე იქნება განხილული.
GAO-ს ანგარიში კიბერშეტევების შესახებ დუბლირებული ანგარიშგების მოთხოვნების შესახებ
ამერიკის შეერთებულ შტატებში გადასვლისას, მთავრობის ანგარიშვალდებულების ოფისის (GAO) ახალმა სამთავრობო ანგარიშმა ხელი შეუწყო კიბერშეტევების შესახებ ანგარიშგების ამჟამინდელი რეჟიმების არაეფექტურობის ხაზგასმას, რაც გამოწვეულია დუბლირებული მოთხოვნებით და ანგარიშგების ტვირთით, რომელსაც ეს აკისრებს ამერიკის შეერთებული შტატების იურისდიქციაში მოქმედ ორგანიზაციებს. [xi]
რა არის ანგარიში?
კონგრესის მოთხოვნის ფარგლებში, GAO-მ „ჩაატარა ფედერალური კიბერუსაფრთხოების რეგულაციების მიმოხილვების სერია, რათა დაედგინა მათი გავლენა ინდუსტრიაზე“. [xii] მიუხედავად იმისა, რომ წინა მიმოხილვები ფოკუსირებული იყო ამ საკითხის ინდუსტრიულ პერსპექტივებზე, ეს 36-გვერდიანი ანგარიში ფოკუსირებული იყო „ფედერალური კიბერუსაფრთხოების რეგულაციების შეფასებაზე, რათა გამოვლენილიყო მარეგულირებელი ჰარმონიზაციის შესაძლებლობები“ და ცდილობდა „[განესაზღვრა] რამდენად არის ფედერალური კიბერუსაფრთხოების რეგულაციები და მოთხოვნები პოტენციურად დუბლირებული ან წინააღმდეგობრივი რეგულირებადი კერძო სექტორის სუბიექტებისთვის“. [xiii]
დასკვნები
GAO-ს ანგარიშებიდან მნიშვნელოვანი მომენტებია: [xiv]
- არსებობს ასზე მეტი ფედერალური კიბერუსაფრთხოების რეგულაცია და მათი უმეტესობა ანგარიშგების მოთხოვნებს ითვალისწინებს.
- ამ რეგულაციების უმეტესობა ან შეიცავს იგივე ტიპის ანგარიშგების მოთხოვნას, რაც სექტორისთვისაა განკუთვნილი, ან იგივე ანგარიშგების მოთხოვნას, რასაც სულ მცირე ერთი სხვა რეგულაცია.
- იდენტიფიცირებული 117 კიბერუსაფრთხოების რეგულაციიდან 80-ს კერძო სუბიექტებისთვის პროაქტიული ანგარიშგების წარდგენის შემდეგი სამი ტიპის ანგარიშგების მოთხოვნებიდან სულ მცირე ერთი ან მეტი ჰქონდა:
- 1) კიბერუსაფრთხოების ინციდენტები, 2) კიბერუსაფრთხოების გეგმები ან ტექნიკური ინფორმაცია, 3) მიმოხილვები/აუდიტი/შეფასებები.
- კერძო სექტორის სუბიექტებს შესაძლოა რამდენიმე სააგენტოს შორის შეუსაბამო ანგარიშგების მოთხოვნები შეექმნათ და ამ სუბიექტებს შესაძლოა წინააღმდეგობრივი მოთხოვნები წააწყდეთ.
- ჯანდაცვისა და საზოგადოებრივი ჯანდაცვის სექტორში, GAO-მ აღმოაჩინა სულ 17 რეგულაცია, რომლებიც მოითხოვდა კიბერუსაფრთხოების ინციდენტების შესახებ ანგარიშგების, კიბერუსაფრთხოების გეგმის ან სხვა ტექნიკური ინფორმაციის ანგარიშგების, ან მიმოხილვის/აუდიტის/შეფასების ანგარიშგების გარკვეულ კომბინაციას.
- აღმასრულებელი ხელისუფლების მიერ რეგულაციების ჰარმონიზაციის მცდელობებმა შეზღუდული პროგრესი განიცადა.
ანგარიში გამოქვეყნდა კრიტიკული ინფრასტრუქტურის შესახებ კიბერინციდენტების შესახებ ანგარიშგების შესახებ კანონის (CIRCIA) საბოლოო წესის მოსალოდნელ გამოქვეყნებამდე, რომელიც კრიტიკული ინფრასტრუქტურის სექტორებში კიბერუსაფრთხოებისა და გამოსასყიდის გადახდის შესახებ ანგარიშგების მოთხოვნებს შექმნის.
მოქმედება და ანალიზი
** მოყვება Health-ISAC წევრობა **
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] ანგარიშით დაინტერესებულ პირებს მოვუწოდებთ, სრული კონტექსტისთვის სრულად გაეცნონ მას. კერძოდ, ორ გვერდს, რომელიც ასახავს ფარგლებსა და მეთოდოლოგიას, რათა უკეთ გაიგონ გამოყენებული კლასიფიკაციები და როგორ იქნა იდენტიფიცირებული კიბერუსაფრთხოების რეგულაციები.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC არ არის დაკავშირებული EH ISAC-თან, თუმცა მათთან ოფიციალური თანამშრომლობის ხელშეკრულება აქვს გაფორმებული.
- დაკავშირებული რესურსები და სიახლეები
- Health-ISAC Health Stealth Radio-ზე – ინდუსტრიებს შორის თანამშრომლობა
- სასწრაფო საფრთხის გაფრთხილება: ShinyHunters Vishing კამპანიები და დომენის იმპერსონაცია
- როდესაც ყველას შეუძლია თქვენი შეცდომების პოვნა: სამედიცინო მოწყობილობების უსაფრთხოება ხელოვნური ინტელექტის შემდეგ
- ხელოვნური ინტელექტის აგენტები ჯანდაცვის ორგანიზაციებზე გამოსასყიდის მოთხოვნით განხორციელებულ შეტევებს ცვლიან
- მეტრიკიდან მნიშვნელობამდე: სამედიცინო მოწყობილობების კიბერუსაფრთხოების სტრატეგიული რისკის ნარატივად გარდაქმნა
- პრიორიტეტების დადგენის პრობლემა: რატომ არ ნიშნავს მეტი აღმოჩენა ნაკლებ რისკს
- ყოველთვიური ბიულეტენი – 2026 წლის სექტემბერი
- Health-ISAC ® ინვესტირებას ახორციელებს აზია-წყნარი ოკეანის რეგიონში და ავსტრალიაში ძირითადი პერსონალის დამატებას ახორციელებს
- თირკმლის ტრანსპლანტაციის რეესტრის ჰაკი უსაფრთხოების შეშფოთებას იწვევს
- Health-ISAC Hacking Healthcare 8-26-2026