Dës Woch, Health-ISAC®'s Hacking Healthcare® gëtt en Update iwwer d'Entwécklungen an der Meldung vu Cyberincidenter an den USA an an der Europäescher Unioun. D'Entwécklung, d'Ëmsetzung an d'Revisioun vu Regime fir d'Meldung vu Cyberincidenter sinn weiderhin e Politikberäich, deen duerch Spannungen tëscht der Versuergung vun nëtzlechen Informatiounen un d'Autoritéiten an der Schafung vun enger Belaaschtung fir déi betraffe Entitéiten, déi mellen mussen, belaascht gëtt. Den haitegen Update beschreift, wéi d'Membere vun der Health-ISAC hëllefe kënnen, nei Politiken zur Meldung vu Cyberincidenter an den USA ze gestalten, a beschreift d'Schrëtt, déi d'Europäesch Unioun mécht, fir d'Belaaschtung vun de betraffenen Entitéiten ze entlaaschten.
Als Erënnerung ass dëst déi ëffentlech Versioun vum Hacking Healthcare Blog. Fir zousätzlech déif Analyse a Meenung, gitt Member vun H-ISAC a kritt d'TLP Amber Versioun vun dësem Blog (verfügbar am Member Portal.)
PDF Versioun:
Text Versioun:
Wëllkomm zréck op Hacking Healthcare® !
Amerikas Hobby Übung 2026
Ier mer mam haitegen Artikel ufänken, stinn mir séier virun der siwenter jäerlecher Americas Hobby Exercise, a mir encouragéieren d'Membere vun Health-ISAC, sech unzemellen, fir deelzehuelen. D'Übung ass e ganzdeegleche Workshop an eng Übung mat de Membere vun Health-ISAC, den Agenturen vun der US-Regierung (USG) an anere wichtegen Infrastruktursektoren. D'Übung ass geduecht fir d'Bewosstsinn fir d'Problemer ze erhéijen, mat deenen de Gesondheetssecteur während an no engem grousse Virfall konfrontéiert ass, an fir dauerhaft Bezéiungen am Gesondheetssecteur an der Regierung opzebauen, fir d'Verständnis, d'Reaktioun an d'Erhuelungspläng an d'Aktivitéiten ze stäerken.
D'Hobby Exercise vun dësem Joer fënnt den 24. Juni zu Washington, D.C. statt. Membere kënnen hiert Interessi hei registréieren:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Fir déi, déi méi wësse wëllen, kann de Bericht vum leschte Joer hei fonnt ginn: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Aktualiséierung vum Rapport iwwer Cyberincidenter
Fir d'éischt ënnersiche mir déi iwwerschafft Notifikatioun vun der Cybersecurity and Infrastructure Security Agency (CISA) vun de Vereenegte Staaten fir d'Gesetz iwwer d'Reporting of Critical Infrastructure ("CIRCIA").[i] Dann evaluéiere mir d'Ukënnegung vun der Kooperatiounsgrupp fir Netzwierker an Informatiounssystemer ("NIS") vun der Europäescher Unioun iwwer eng nei Schabloun fir d'Harmoniséierung vun der NIS2-Incidentberichterstattung.
Neie Plang fir d'CIRCIA Gemengeversammlungen vun der CISA
Iwwer véier Joer nodeems et an d'Gesetz ënnerschriwwe gouf a bal ee Joer nodeems eng definitiv Reegel am leschte Hierscht erwaart gouf, ass CIRCIA nach ëmmer net finaliséiert. Bedeitend Widderstand géint den ursprénglechen Entworf, de Wiessel an der Verwaltung am Joer 2024 an déi domat verbonne politesch Neiprioritéiten, an extensiv Regierungszoumaachungen, déi d'CISA betraff hunn, hunn all zur Verspéidung bäigedroen. Dozou gehéiert d'Verspéidung vun enger Serie vu Gemengeréit, déi d'CISA Mëtt Februar ugekënnegt huet, déi als "eng limitéiert zousätzlech Méiglechkeet déngen, fir Input zur Verfeinerung vum Ëmfang an der Belaaschtung vun der CIRCIA Notice of Proposed Rulemaking ("NPRM") ze ginn".[ii]
Nodeems de CISA nom leschte Regierungs-Shutdown nees funktionéiert, hunn si viru kuerzem en iwwerschafften (a verkierzten) Zäitplang fir d'Gemengeversammlung ugekënnegt.[iii] Deen neie Plang reduzéiert d'Zuel vun de Reunioune vu siwen op véier, wouduerch déi zwou Generalsëtzungen bleiwen an d'Secteure vun der kritescher Infrastruktur zesummegefaasst ginn:
- Generalversammlung 1 – Méindeg, 15. Juni 2026
- Gruppéierung A vun de kriteschen Infrastruktursektoren – Dënschdeg, 16. Juni 2026
- Ëmfaasst den Noutdéngschtsecteur, de Gesondheetswiesen an de Secteur vum ëffentleche Gesondheetswiesen
- Generalversammlung 2 – Mëttwoch, 17. Juni 2026
- Gruppéierung B vun de kriteschen Infrastruktursektoren – Donneschdeg, 18. Juni 2026
All dës Reunioune si vun 11:30 Auer bis 3:30 Auer osteuropäescher Zäit geplangt. D'CISA behält sech awer d'Recht vir, de Plang ze verlängeren, nei ze plangen oder all Reunioun ofzesoen. Wat de Feedback ugeet, deen d'CISA hofft ze kréien, seet an der Ukënnegung, datt si no "spezifeschen, ëmsetzbare Verbesserungen sichen, déi d'CISA an der definitiver Reegel ëmsetze kéint, fir d'Laascht vun de reglementaresche Fuerderunge vu CIRCIA ze klären oder ze reduzéieren, wärend d'Visibilitéit vun der Bundesregierung an d'Cyberbedrohungslandschaft fir kritesch Infrastruktursecteuren verbessert gëtt."[iv]
Wéi och ëmmer, identifizéiert de CISA e puer spezifesch Themen vun Interessi, dorënner:[v]
- Déi proposéiert Beispiller vun Incidenter, déi wahrscheinlech als e wesentleche Cyberincident qualifizéiere géifen oder net, inklusiv ob d'Beispiller, déi vum CISA geliwwert ginn, korrekt sinn a ob et aner Aarte vun Incidenter gëtt, déi nëtzlech wieren, an d'Lëscht vun de Beispiller vun Incidenter opzehuelen, déi wahrscheinlech als e wesentleche Cyberincident qualifizéiere géifen oder net.
- Méiglech Approche fir d'Reglementer fir d'Berichterstattung vun der CIRCIA mat anere bestehenden Gesetzer, Reglementer, Direktiven oder ähnleche Politiken op Bundes- oder Staats-, Lokal-, Stammes- oder Territorialniveau (SLTT) ze harmoniséieren, déi d'Berichterstattung vu Cyberincidenter oder Léisegeldbezuelungen verlaangen. Wéi een tatsächlech, wahrscheinlech oder potenziell Duplikatiounen oder Konflikter tëscht anere Bundes- oder SLTT-Gesetzer, Reglementer, Direktiven oder Politiken an de Berichterstattungsufuerderunge vun der CIRCIA reduzéiere kann.
NIS 2 Gemeinsam Schabloun fir d'Meldung vun Incidenter
De 26. Mee huet d'Europäesch Kommissioun ugekënnegt, datt d'EU "e wichtege Schrëtt fir d'Vereinfachung vun der Konformitéit fir Firmen" gemaach huet, dank der NIS Cooperation Group.[vi] „[Eenegung] iwwer gemeinsam Virlagen fir d'Berichterstattung vun Incidenter.“[vii] An der Ukënnegung gëtt behaapt, datt d'"Virlagen e kloert, eenheetlecht Format fir d'Meldung vu Cyberincidenter bidden" an datt si déi allgemeng administrativ Belaaschtung reduzéieren, mat där NIS2-ofgedeckte Entitéite konfrontéiert sinn, wann se hir Obligatiounen zur Meldung vu Incidenter erfëllen.[viii]
D'Europäesch Kommissioun huet betount, datt "duerch d'Harmoniséierung vun de Berichterstattungsfelder an der ganzer EU d'Konformitéit fir d'Entreprisen méi einfach gëtt an d'Konsequenz an d'Reduktioun vun der Komplexitéit bei der Erfëllung vun hiren NIS2-Verpflichtungen garantéiert a schliisslech hëllefe wäert, hir Widderstandsfäegkeet am Beräich vun der Cybersécherheet ze stäerken." D'Kommissioun huet widderholl, wéi dës Efforte gréisstendeels och mat anere Vereinfachungsbemühungen iwwereneestëmmen, wéi zum Beispill e Virschlag fir eng eenzeg Entrée fir d'Meldung vun Incidenter am Kader vum digitalen Omnibus.[ix]
D'Ukënnegung huet ofgeschloss mat der Beschreiwung vun den nächste Schrëtt, an deem d'Europäesch Kommissioun hir Absicht erkläert huet, d'Virlagen duerch en Ëmsetzungsgesetz unzehuelen, wat se fir all Memberstaaten vun der Europäescher Unioun obligatoresch mécht.
Mir analyséieren, wat mir vun dësen NIS2-Noriichten erwaarden kënnen, a beschreiwen e puer Iwwerleeungen zum Engagement vu CIRCIA an der Sektioun Aktioun & Analyse hei ënnendrënner.
Aktioun & Analyse
** Mat der Gesondheets-ISAC Memberschaft abegraff **
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] D'NIS-Kooperatiounsgrupp gouf duerch d'NIS-Direktiv gegrënnt, "fir d'Kooperatioun an den Informatiounsaustausch tëscht de Memberstaaten ze garantéieren", an hir Zesummesetzung ëmfaasst Vertrieder vun den EU-Memberstaaten, der Europäescher Kommissioun an der EU-Agentur fir Cybersécherheet ("ENISA"). Am Allgemengen ënnerstëtzt a facilitéiert si déi strategesch Kooperatioun an den Informatiounsaustausch tëscht den EU-Memberstaaten. Detailéiert Informatiounen iwwer hir Verantwortung a Befugnisser fannt Dir an den NIS2-Beiträg 64-66 an am Kapitel III Artikel 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Zesummenhang Ressourcen & Neiegkeeten
- Gesondheet-ISAC Gesondheetssektor Häerzschlag – 2. Quartal 2026
- Cybersécherheet am Gesondheetswiesen kënnt ëmmer zréck op d'Leit
- Benchmarkingbericht 2026 fir Gesondheet-ISAC CISO
- Abléck an d'Reaktioun op Incidenter am Juni
- Neit Cybersécherheetsrahmen fir kritesch Infrastrukturen enthält Optioune vun der Regierung a vum Regionalrot
- Frontier AI am Gesondheetssecteur: Gestioun vun der Versuergungskette a vum Liwwerantrisiko
- Den Zoustand vun der Cyberkrisbereetschaft vun Entreprisen (Rapport)
- 90-Deeg-Spillbuch fir mënschlecht Risikomanagement
- Cyberkrimineller stréimen an d'Gesondheetsbetriber wéi d'Attacken eropgoen
- DHS bréngt d'Deele vu Bedrohungen zu kritescher Infrastruktur erëm zum Virschäin, ouni de juristesche Schutz, deen d'Industrie sech wënscht
