Wiessel Haaptberäich

Gesondheet-ISAC Hacking Gesondheetswiesen 6-3-2026

Dës Woch gëtt den Hacking Healthcare® vun Health-ISAC® en Update iwwer d'Entwécklungen an der Meldung vu Cyberincidenter an den USA an an der Europäescher Unioun. D'Entwécklung, d'Ëmsetzung an d'Revisioun vu Regime fir d'Meldung vu Cyberincidenter ass weiderhin e Politikberäich, deen duerch Spannungen tëscht der Versuergung vun nëtzlechen Informatiounen un d'Autoritéiten an der Schafung vun enger Belaaschtung fir déi betraffe Entitéiten, déi mellen mussen, belaascht gëtt. Den haitegen Update beschreift, wéi d'Membere vun Health-ISAC hëllefe kënnen, nei Politiken zur Meldung vu Cyberincidenter an den USA ze gestalten, a beschreift d'Schrëtt, déi d'Europäesch Unioun mécht, fir d'Belaaschtung vun de betraffenen Entitéiten ze entlaaschten.

Als Erënnerung ass dëst déi ëffentlech Versioun vum Hacking Healthcare Blog. Fir zousätzlech déif Analyse a Meenung, gitt Member vun H-ISAC a kritt d'TLP Amber Versioun vun dësem Blog (verfügbar am Member Portal.)

PDF Versioun:

 

Text Versioun:

Wëllkomm zréck op Hacking Healthcare® !

Amerikas Hobby Übung 2026

Ier mer mam haitegen Artikel ufänken, stinn mir séier virun der siwenter jäerlecher Americas Hobby Exercise, a mir encouragéieren d'Membere vun Health-ISAC, sech unzemellen, fir deelzehuelen. D'Übung ass e ganzdeegleche Workshop an eng Übung mat de Membere vun Health-ISAC, den Agenturen vun der US-Regierung (USG) an anere wichtegen Infrastruktursektoren. D'Übung ass geduecht fir d'Bewosstsinn fir d'Problemer ze erhéijen, mat deenen de Gesondheetssecteur während an no engem grousse Virfall konfrontéiert ass, an fir dauerhaft Bezéiungen am Gesondheetssecteur an der Regierung opzebauen, fir d'Verständnis, d'Reaktioun an d'Erhuelungspläng an d'Aktivitéiten ze stäerken.

D'Hobby Exercise vun dësem Joer fënnt den 24. Juni zu Washington, D.C. statt. Membere kënnen hiert Interessi hei registréieren:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Fir déi, déi méi wësse wëllen, kann de Bericht vum leschte Joer hei fonnt ginn: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Aktualiséierung vum Rapport iwwer Cyberincidenter

Fir d'éischt ënnersiche mir d'iwwerschafft Notifikatioun vun der Cybersecurity and Infrastructure Security Agency (CISA) vun de Vereenegte Staaten zu de Gemengeréit vum Cyber ​​Incident Reporting for Critical Infrastructure Act (CIRCIA). [i] Duerno evaluéiere mir d'Ukënnegung vun der Network and Information Systems Cooperation Group (NIS) vun der Europäescher Unioun iwwer eng nei Schabloun fir d'Harmoniséierung vun der NIS2-Incidentmeldung.

Neie Plang fir d'CIRCIA Gemengeversammlungen vun der CISA 

Iwwer véier Joer nodeems et an d'Gesetz ënnerschriwwe gouf a bal ee Joer nodeems eng definitiv Reegel am leschte Hierscht erwaart gouf, ass CIRCIA nach ëmmer net finaliséiert. Bedeitend Widderstand géint den ursprénglechen Entworf, de Wiessel an der Verwaltung am Joer 2024 an déi domat verbonne Politik-Neiprioritéierungen, an extensiv Regierungszoumaachungen, déi d'CISA betraff hunn, hunn all zur Verspéidung bäigedroen. Dozou gehéiert d'Verspéidung vun enger Serie vu Gemengeréit, déi d'CISA Mëtt Februar ugekënnegt huet, déi als "eng limitéiert zousätzlech Méiglechkeet déngen, fir Input zur Verfeinerung vum Ëmfang an der Belaaschtung vun der CIRCIA Notice of Proposed Rulemaking ("NPRM") ze ginn." [ii]

Nodeems d'CISA no der leschter Regierungs-Shutdown nees funktionéiert, hunn si viru kuerzem en iwwerschafften (a verkierzten) Zäitplang fir d'Gemengeversammlung ugekënnegt. [iii] Den neie Zäitplang reduzéiert d'Zuel vun de Versammlungen vu siwen op véier, wouduerch déi zwou Generalsëtzungen bleiwen an d'Secteure vu kriteschen Infrastrukturen zesummekommen:

  • Generalversammlung 1 – Méindeg, 15. Juni 2026
  • Gruppéierung A vun de kriteschen Infrastruktursektoren – Dënschdeg, 16. Juni 2026
    • Ëmfaasst den Noutdéngschtsecteur, de Gesondheetswiesen an de Secteur vum ëffentleche Gesondheetswiesen
  • Generalversammlung 2 – Mëttwoch, 17. Juni 2026
  • Gruppéierung B vun de kriteschen Infrastruktursektoren – Donneschdeg, 18. Juni 2026

All dës Reunioune si vun 11:30 Auer bis 3:30 Auer osteuropäescher Zäit geplangt. D'CISA behält sech awer d'Recht vir, de Plang ze verlängeren, nei ze plangen oder all Reunioun ofzesoen. Wat de Feedback ugeet, deen d'CISA hofft ze kréien, seet d'Notifikatioun, datt si no "spezifeschen, ëmsetzbare Verbesserungen sichen, déi d'CISA an der definitiver Reegel ëmsetze kéint, fir d'Laascht vun de reglementaresche Fuerderunge vun der CIRCIA ze klären oder ze reduzéieren, wärend d'Visibilitéit vun der Bundesregierung an d'Cyberbedrohungslandschaft fir kritesch Infrastruktursecteuren verbessert gëtt." [iv]

Wéi och ëmmer, identifizéiert d'CISA e puer spezifesch Themen vun Interessi, dorënner: [v]

  • Déi proposéiert Beispiller vun Incidenter, déi wahrscheinlech als e wesentleche Cyberincident qualifizéiere géifen oder net, inklusiv ob d'Beispiller, déi vum CISA geliwwert ginn, korrekt sinn a ob et aner Aarte vun Incidenter gëtt, déi nëtzlech wieren, an d'Lëscht vun de Beispiller vun Incidenter opzehuelen, déi wahrscheinlech als e wesentleche Cyberincident qualifizéiere géifen oder net.
  • Méiglech Approche fir d'Reglementer fir d'Berichterstattung vun der CIRCIA mat anere bestehenden Gesetzer, Reglementer, Direktiven oder ähnleche Politiken op Bundes- oder Staats-, Lokal-, Stammes- oder Territorialniveau (SLTT) ze harmoniséieren, déi d'Berichterstattung vu Cyberincidenter oder Léisegeldbezuelungen verlaangen. Wéi een tatsächlech, wahrscheinlech oder potenziell Duplikatiounen oder Konflikter tëscht anere Bundes- oder SLTT-Gesetzer, Reglementer, Direktiven oder Politiken an de Berichterstattungsufuerderunge vun der CIRCIA reduzéiere kann.

NIS 2 Gemeinsam Schabloun fir d'Meldung vun Incidenter

De 26. Mee huet d'Europäesch Kommissioun ugekënnegt, datt d'EU "e wichtege Schrëtt a Richtung Vereinfachung vun der Konformitéit fir Firmen" gemaach huet, well d'NIS-Kooperatiounsgrupp [vi] "[sich] op gemeinsam Virlagen fir d'Meldung vun Incidenter eens gouf". [vii] An der Ukënnegung gëtt behaapt, datt d'"Virlagen e kloert, eenheetlecht Format fir d'Meldung vu Cyberincidenter ubidden" an datt si déi allgemeng administrativ Belaaschtung reduzéieren, mat där d'NIS2-ofgedeckte Entitéite konfrontéiert sinn, wann se hir Obligatiounen zur Meldung vun Incidenter erfëllen. [viii]

D'Europäesch Kommissioun huet betount, datt "duerch d'Harmoniséierung vun de Berichterstattungsfelder an der ganzer EU d'Konformitéit fir d'Entreprisen méi einfach gëtt an d'Konsistenz an d'Reduktioun vun der Komplexitéit bei der Erfëllung vun hiren NIS2-Verpflichtungen garantéiert a schliisslech hëllefe wäert, hir Widderstandsfäegkeet am Beräich vun der Cybersécherheet ze stäerken." D'Kommissioun huet widderholl, wéi dës Efforte gréisstendeels mat anere Vereinfachungsbemühungen iwwereneestëmmen, wéi zum Beispill e Virschlag fir e Single-Entry Point fir d'Meldung vun Incidenter am Kader vum Digital Omnibus. [ix]

D'Ukënnegung huet ofgeschloss mat der Beschreiwung vun den nächste Schrëtt, an deem d'Europäesch Kommissioun hir Absicht erkläert huet, d'Virlagen duerch en Ëmsetzungsgesetz unzehuelen, wat se fir all Memberstaaten vun der Europäescher Unioun obligatoresch mécht.

Mir analyséieren, wat mir vun dësen NIS2-Noriichten erwaarden kënnen, a beschreiwen e puer Iwwerleeungen zum Engagement vu CIRCIA an der Sektioun Aktioun & Analyse hei ënnendrënner.

 

Aktioun & Analyse
** Mat der Gesondheets-ISAC Memberschaft abegraff **

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list=e-mailutmregister=e-mailutmregister .

[vi] D'NIS-Kooperatiounsgrupp gouf duerch d'NIS-Direktiv gegrënnt, "fir d'Kooperatioun an den Informatiounsaustausch tëscht de Memberstaaten ze garantéieren", an hir Zesummesetzung ëmfaasst Vertrieder vun den EU-Memberstaaten, der Europäescher Kommissioun an der EU-Agentur fir Cybersécherheet ("ENISA"). Am Allgemengen ënnerstëtzt a facilitéiert si déi strategesch Kooperatioun an den Informatiounsaustausch tëscht den EU-Memberstaaten. Detailéiert Informatiounen iwwer hir Verantwortung a Befugnisser fannt Dir an den NIS2-Beiträg 64-66 an am Kapitel III Artikel 14.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov