Gesondheet-ISAC Hacking Gesondheetswiesen 8-3-2026

Dës Woch, Health-ISAC ® säin Hacking Healthcare ® Dës Woch evaluéiert Hacking Healthcare nei Entwécklungen an der Ëmsetzung vun hirem Aktiounsplang vun der Europäescher Unioun fir d'Cybersécherheet vun de Spideeler a Gesondheetsversuerger ze verbesseren. Mir kucken eis besonnesch e rezenten Update vun der Agence vun der Europäescher Unioun fir Cybersécherheet (ENISA) un, an deem mir de Fortschrëtt bei e puer vun hiren Aktiounspunkten detailléiert beschreiwen. Schlussendlech schléissen mir dës Woch of andeems mir en neie Bericht vun der US-Regierung ënnersichen, deen hëlleft, déi wuessend Belaaschtung vun de Meldungsregime fir Cyberincidenter ze illustréieren.
Als Erënnerung ass dëst déi ëffentlech Versioun vum Hacking Healthcare Blog. Fir zousätzlech déif Analyse a Meenung, gitt Member vun H-ISAC a kritt d'TLP Amber Versioun vun dësem Blog (verfügbar am Member Portal.)
PDF Versioun:
Text Versioun:
Wëllkomm zréck op Hacking Healthcare® !
Aktualiséierung vum Aktiounsplang fir Gesondheet vun der Europäescher Unioun
Am Januar 2025 huet d'Europäesch Kommissioun en Aktiounsplang presentéiert fir d'Cybersécherheet vun de Spideeler a Gesondheetsversuerger ze stäerken. [i] D'Initiativ gouf als e "wichtege Schrëtt" beschriwwen, fir de Gesondheetssecteur besser ze schützen an eng méi sécher Ëmwelt fir Patienten a Gesondheetsspezialisten ze schafen, an enger Zäit wou bedeitend Cyberattacken an de Memberstaaten zougeholl hunn. [ii] Lescht Woch huet d'Agence vun der Europäescher Unioun fir Cybersécherheet (ENISA) en Newsartikel publizéiert, an deem hir "éischt Schrëtt no vir" fir d'Ëmsetzung vum Aktiounsplang detailléiert beschriwwe ginn.
Mat wat fir Aufgaben war d'ENISA chargéiert?
Den Aktiounsplang selwer war en 23 Säite laangt Dokument, dat eng Rei vu Beräicher beschriwwen huet, an deenen Aktioune solle geholl ginn. [iii] Dës Beräicher hunn ënner anerem ëffentlech-privat Kooperatioun, Abschreckung, Aarbechtskräfte a Versuergungsketten abegraff. An dëse Sektiounen war eng Rei vu proposéierten Aktiounen abegraff, déi vun der Europäescher Kommissioun selwer, der ENISA, den europäesche Memberstaaten an de verschiddene Beräicher vum Privatsecteur misste ëmgesat ginn.
Speziell fir d'ENISA huet de Plang Aktiounen virgesinn wéi:
- D'Schafung vun engem speziellen europäesche Cybersécherheets-Ënnerstëtzungszentrum fir Spideeler a Gesondheetsversuerger, deen no an no e komplette Servicekatalog entwéckele soll.
- D'Erstellung vun engem europäesche Katalog vu bekannte ausgenotzte Schwachstelle (KEV) fir medizinesch Geräter, elektronesch Gesondheetsdossiersystemer a Fournisseuren vun IKT-Ausrüstung a Software am Gesondheetswiesen.
- D'Entwécklung vu Programmer fir d'Reaktioun op Cyberincidenter, déi op d'Gesondheetsversuergung zougeschnidden sinn.
- D'Entwécklung vun engem europäesche Netzwierk vun de CISOs am Gesondheetswiesen.
- D'Entwécklung vu Richtlinne fir déi kriteschst Cybersécherheetspraktiken.
Fir déi komplett Lëscht vun de proposéierten Aktiounen, un deenen d'ENISA bedeelegt sollt sinn, solle sech den Aktiounsplang ukucken.
Wat huet d'ENISA viru kuerzem ugekënnegt?
Den 22. Juli huet d'ENISA en Artikel mam Titel "Éischt Schrëtt no vir fir d'Ëmsetzung vum Gesondheetsaktiounsplang" publizéiert. [iv] Doran huet d'ENISA en Update zu zwou vun den Aktiounen, déi am Aktiounsplang beschriwwe sinn, ginn.
- Europäescht Zentrum fir Cybersécherheetsënnerstëtzung – Zentral fir vill vun den Aktiounen, déi am Kader vum Aktiounsplang virgeschloe ginn, ass den Europäesche Cybersécherheetsënnerstëtzungszentrum, deen an der ENISA ënnerbruecht sollt ginn. Wéi d'ENISA beschreift, wier dësen Zentrum e "Mechanismus fir de Gesondheetsversuerger an Europa personaliséiert Richtlinnen, Tools a Servicer ze bidden".[v]
Laut dem Artikel vun der ENISA ass déi rezentst Entwécklung op dësem Gebitt e Bäitragsofkommes vu sechs Milliounen Euro, dat tëscht der ENISA an der Europäescher Kommissioun ënnerschriwwe gouf. [vi] D'Bäitragsofkommes gëllt fir dräi Joer a säin Haaptzil ass et, d'Ëmsetzung vum Servicekatalog ze fërderen.
Den Artikel bemierkt speziell, datt d'Ofkommes Aktiounen ënnerstëtze wäert wéi "d'Schafung an d'Verbesserung vun harmoniséierten Approchen" an "d'Neiverpackung an d'Erweiderung vum aktuellen Déngschtleeschtungsangebot an der Architektur, fir d'Aktioun ze stäerken an d'Resultater ze verbesseren". [vii]
- Beschaffungsrichtlinnen – Déi méi direkt konkret Aktualiséierung, déi d'ENISA geliwwert huet, ass d'Publikatioun vu Beschaffungsrichtlinne fir d'Cybersécherheet vu Spideeler a Gesondheetsversuerger.[viii] D'ENISA beschreift dëst Dokument als "datt et Spideeler a Gesondheetsversuerger soll hëllefen, Cybersécherheetsziler an hir Beschaffungsprozesser z'integréieren. Et deckt all Phasen vum Beschaffungsliewenszyklus of a bitt praktesch Richtlinnen fir d'Cybersécherheetsrisiken op eng ëmfaassend Manéier unzegoen."[ix]
Mat 69 Säiten ass d'Dokument opgedeelt a Sektiounen iwwer de Beschaffungsliewenszyklus, Ëmsetzungsrichtlinnen, dräi mëttelméisseg detailléiert Use-Case-Szenarien, zwee Annexen, déi d'Aarte vu Beschaffungen am Gesondheetswiesen ofdecken, a méi wéi 20 Säiten iwwer Checklëschten a Prioritéiten. D'ENISA präziséiert, datt "D'Richtlinne kloer Cybersécherheetsufuerderunge festleeën, déi néideg Informatiounen spezifizéieren, déi d'Liwweranten uginn mussen, a enk mat de relevante Reguléierungsrahmen wéi der NIS2-Direktiv, der Reglementatioun iwwer medizinesch Geräter, der allgemenger Dateschutzveruerdnung an der europäescher Regulatioun iwwer de Gesondheetsdatenraum iwwereneestëmmen." [x]
Fir déi, déi méi Informatioune vun der ENISA iwwer de Fortschrëtt vum Gesondheetsaktiounsplang, déi nächst Schrëtt a méi Detailer iwwer déi nei Beschaffungsrichtlinne sichen, gëtt erwaart, datt all dës Themen op der 11. ENISA eHealth Security Konferenz de 7. Oktober behandelt ginn.
GAO-Bericht iwwer duplizéiert Cyber-Berichterstattungsufuerderungen
Wat d'USA ugeet, huet e neie Regierungsbericht vum Government Accountability Office (GAO) gehollef, d'Ineffizienz vun den aktuellen Cyber-Meldungsregime duerch duebel Ufuerderungen an d'Meldungsbelaaschtung, déi dëst fir Organisatiounen ausmécht, déi an der Jurisdiktioun vun de Vereenegte Staaten operéieren, ervirzehiewen. [xi]
Wat ass de Rapport?
Als Deel vun enger Ufro vum Kongress huet d'GAO "eng Serie vun Iwwerpréiwunge vu federale Cybersécherheetsreglementer duerchgefouert, fir hiren Impakt op d'Industrie ze bestëmmen." [xii] Wärend fréier Iwwerpréiwunge sech op d'Perspektiven vun der Industrie iwwer d'Thema konzentréiert hunn, huet dëse 36-Säite Bericht sech op d'Bewäertung vu "federale Cybersécherheetsreglementer fir Méiglechkeeten fir eng Harmoniséierung vun de Reglementer z'identifizéieren" konzentréiert a probéiert "[ze bestëmmen], a wéi engem Mooss federale Cybersécherheetsreglementer a Fuerderungen potenziell duplizéiert oder widderspréchlech fir reglementéiert Entitéite vum Privatsecteur sinn." [xiii]
Erkenntnisser
Zu den Haaptpunkten aus de GAO-Rapporten gehéieren: [xiv]
- Et gëtt méi wéi honnert federal Cybersécherheetsreglementer, an déi meescht vun dësen hunn Berichterstattungsufuerderungen.
- Déi meescht vun dëse Reglementer enthalen entweder déiselwecht Aart vu Berichterstattungsufuerderung, déi fir e Secteur gëllt, oder déiselwecht Berichterstattungsufuerderung wéi op d'mannst eng aner Reglementatioun.
- 80 vun den 117 identifizéierte Cybersécherheetsreglementer haten op d'mannst eng oder méi vun de folgenden dräi Aarte vu Berichterstattungsufuerderunge fir privat Entitéiten, déi proaktiv musse mellen:
- 1) Cybersécherheetsincidenter, 2) Cybersécherheetspläng oder technesch Informatiounen, 3) Iwwerpréiwungen/Auditen/Bewäertungen.
- Privatentitéite kënnen mat net ofgestëmmte Berichterstattungsufuerderunge vu verschiddenen Agenturen konfrontéiert sinn, an dës Entitéite kënne mat widderspréchleche Fuerderunge konfrontéiert sinn.
- Am Gesondheets- a Gesondheetssecteur huet d'GAO insgesamt 17 Reglementer fonnt, déi eng Kombinatioun aus der Berichterstattung vu Cybersécherheetsincidenter, dem Berichterstattung vu Cybersécherheetspläng oder aner technesch Informatiounen oder der Berichterstattung iwwer Iwwerpréiwungen/Auditen/Evaluatiounen verlaangt hunn.
- D'Efforte vun der Exekutiv fir d'Reglementer ze harmoniséieren, hunn nëmme limitéiert Fortschrëtter gemaach.
De Bericht kënnt virun der erwaarter Verëffentlechung vun der Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA) Final Rule, déi Ufuerderunge fir d'Cybersécherheet an d'Berichterstattung vu Léisegeld a kriteschen Infrastruktursektoren erstellt.
Aktioun & Analyse
** Mat der Gesondheets-ISAC Memberschaft abegraff **
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Mir encouragéieren déi, déi un dësem Rapport interesséiert sinn, en am ganze Kontext ze liesen. Besonnesch déi zwou Säiten, déi den Ëmfang an d'Methodologie beschreiwen, fir d'Klassifikatiounen, déi benotzt goufen, a wéi d'Cybersécherheetsreglementer identifizéiert goufen, besser ze verstoen.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC ass net mam EH ISAC verbonnen, awer huet e formellt Zesummenaarbechtsvertrag mat hinnen.
- Zesummenhang Ressourcen & Neiegkeeten
- Health-ISAC op Health Stealth Radio – Brancheniwwergräifend Zesummenaarbecht
- Dréngend Bedrohungsalarm: ShinyHunters Vishing-Kampagnen an Domain-Imitatioun
- Wann jidderee seng Feeler fënnt: Sécherheet vu medizineschen Apparater no KI
- KI-Agenten änneren Ransomware-Attacken op Gesondheetsorganisatiounen
- Vun Metriken zu Bedeitung: D'Cybersécherheet vu medizineschen Apparater an eng strategesch Risikonarrativ transforméieren
- D'Prioriséierungsproblem: Firwat méi Erkenntnisser net manner Risiko bedeiten
- Mount Newsletter - September 2026
- Health-ISAC ® investéiert an APAC mat enger neier Erhéijung vun de wichtege Mataarbechter an Australien.
- Hack bei Nierentransplantatiounsregister werft Sécherheetsbedenken op
- Gesondheet-ISAC Hacking Gesondheetswiesen 8-26-2026