Pereiti į pagrindinį turinį

Health-ISAC Hacking Healthcare 6-3-2026

Šią savaitę Health-ISAC®„Hacking Healthcare“.® pateikiama naujausia informacija apie kibernetinių incidentų pranešimo pokyčius Jungtinėse Valstijose ir Europos Sąjungoje. Kibernetinių incidentų pranešimo režimų kūrimas, įgyvendinimas ir peržiūra tebėra politikos sritis, kurioje vyrauja įtampa tarp naudingos informacijos teikimo valdžios institucijoms ir naštos sukūrimo ataskaitų teikimą privalantiems subjektams. Šiandienos atnaujintoje medžiagoje aprašoma, kaip „Health-ISAC“ nariai gali padėti formuoti besiformuojančią kibernetinių incidentų pranešimo politiką Jungtinėse Valstijose, ir aprašomi veiksmai, kurių imasi Europos Sąjunga, siekdama sumažinti naštą atitinkamiems subjektams.

Primename, kad tai yra vieša dienoraščio „Hacking Healthcare“ versija. Norėdami gauti papildomos išsamios analizės ir nuomonės, tapkite H-ISAC nariu ir gaukite šio tinklaraščio TLP Amber versiją (pasiekiama narių portale).

PDF versija:

 

Teksto versija:

Sveiki sugrįžę į „Hacking Healthcare“.® !

Amerikos hobio mankšta 2026 m.

Prieš pradedant skaityti šiandienos straipsnį, norime pranešti, kad artėja septintosios kasmetinės Amerikos mėgėjų pratybos (Americas Hobby Exercise), todėl raginame „Health-ISAC“ narius užregistruoti savo susidomėjimą jose dalyvauti. Tai visos dienos seminaras ir stalinis darbas su „Health-ISAC“ nariais, Jungtinių Valstijų vyriausybės (USG) agentūromis ir kitais ypatingos svarbos infrastruktūros sektoriais. Pratybos skirtos didinti informuotumą apie problemas, su kuriomis susiduria sveikatos priežiūros sektorius didelio incidento metu ir po jo, bei užmegzti ilgalaikius ryšius sveikatos priežiūros sektoriuje ir vyriausybėje, siekiant sustiprinti supratimą, reagavimo ir atkūrimo planus bei veiklą.

Šių metų pomėgių mankšta vyks birželio 24 d. Vašingtone, Kolumbijos apygardoje. Nariai gali užregistruoti savo susidomėjimą čia:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Tiems, kurie nori sužinoti daugiau, praėjusių metų ataskaitą galite rasti čia: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Kibernetinių incidentų ataskaitų teikimo atnaujinimas

Pirmiausia nagrinėjame Jungtinių Valstijų kibernetinio saugumo ir infrastruktūros saugumo agentūros („CISA“) peržiūrėtą pranešimą dėl Kibernetinių incidentų pranešimo apie ypatingos svarbos infrastruktūrą įstatymo („CIRCIA“) savivaldybių posėdžių.[I] Tada vertiname Europos Sąjungos tinklų ir informacinių sistemų (TIS) bendradarbiavimo grupės paskelbtą naują šabloną, skirtą NIS2 incidentų ataskaitų teikimui suderinti.

Naujas CISA CIRCIA rotušių tvarkaraštis 

Praėjus daugiau nei ketveriems metams nuo įstatymo pasirašymo ir beveik metams nuo galutinio taisyklių rengimo, kurio tikimasi praėjusį rudenį, CIRCIA vis dar nėra baigtas rengti. Prie vėlavimo prisidėjo didelis pasipriešinimas pradiniam siūlomam projektui, administracijos pasikeitimas 2024 m. ir su juo susiję politikos prioritetų pakeitimai, taip pat plataus masto vyriausybės veiklos sustabdymai, kurie paveikė CISA. Tai apėmė ir kelių viešųjų susirinkimų, apie kuriuos CISA paskelbė vasario viduryje, atidėjimą, kurie būtų „ribota papildoma galimybė pateikti pasiūlymų dėl CIRCIA siūlomų taisyklių rengimo pranešimo (NPRM) apimties ir naštos patikslinimo“.[Ii]

CISA vėl pradėjus veikti po paskutinio vyriausybės darbo sustabdymo, jie neseniai paskelbė atnaujintą (ir sutrumpintą) miesto rotušės posėdžių tvarkaraštį.[III] Naujasis tvarkaraštis sumažina posėdžių skaičių nuo septynių iki keturių, išlaikant dvi bendrąsias sesijas ir sutelkiant ypatingos svarbos infrastruktūros sektorius:

  • Bendroji sesija 1 – 2026 m. birželio 15 d., pirmadienis
  • Kritinės infrastruktūros sektoriai A grupė – 2026 m. birželio 16 d., antradienis
    • Apima skubios pagalbos tarnybų, sveikatos priežiūros ir visuomenės sveikatos sektorius
  • 2-oji bendroji sesija – 2026 m. birželio 17 d., trečiadienis
  • Kritinės infrastruktūros sektoriai B grupė – 2026 m. birželio 18 d., ketvirtadienis

Kiekvienas iš šių susitikimų numatytas nuo 11:30 iki 3:30 ryto laiku. Tačiau CISA pasilieka teisę pratęsti tvarkaraštį, perkelti susitikimų laiką arba juos atšaukti. Kalbant apie atsiliepimus, kuriuos CISA tikisi gauti, pranešime teigiama, kad jie ieško „bet kokių konkrečių, įgyvendinamų patobulinimų, kuriuos CISA galėtų įdiegti galutinėje taisyklėje, kad paaiškintų arba sumažintų CIRCIA reguliavimo reikalavimų naštą, kartu padidindami federalinės vyriausybės matomumą kibernetinių grėsmių aplinkoje, skirtoje ypatingos svarbos infrastruktūros sektoriams“.[IV]

Tačiau CISA išskiria keletą konkrečių dominančių temų, įskaitant:[V]

  • Siūlomi incidentų, kurie greičiausiai būtų arba nebūtų laikomi dideliu kibernetiniu incidentu, pavyzdžiai, įskaitant tai, ar CISA pateikti pavyzdžiai yra tikslūs ir ar yra kitų tipų incidentų, kuriuos būtų naudinga įtraukti į incidentų, kurie greičiausiai būtų arba nebūtų laikomi dideliu kibernetiniu incidentu, pavyzdžių sąrašą.
  • Galimi būdai suderinti CIRCIA reguliavimo ataskaitų teikimo reikalavimus su kitais galiojančiais federaliniais ar valstijų, vietos, genčių ar teritorijų (SLTT) įstatymais, reglamentais, direktyvomis ar panašia politika, reikalaujančia pranešti apie kibernetinius incidentus ar išpirkos mokėjimus. Kaip sumažinti faktinį, tikėtiną ar potencialų kitų federalinių ar SLTT įstatymų, reglamentų, direktyvų ar politikos ir CIRCIA ataskaitų teikimo reikalavimų dubliavimą ar konfliktą.

NIS 2 bendras incidentų pranešimo šablonas

Gegužės 26 d. Europos Komisija paskelbė, kad ES žengė „reikšmingą žingsnį siekdama supaprastinti įmonių atitiktį reikalavimams“ dėl TIS bendradarbiavimo grupės.[Vi] „[susitarti] dėl bendrų incidentų pranešimo šablonų.“[Vii] Pranešime teigiama, kad „šablonai suteikia aiškų ir vienodą kibernetinių incidentų pranešimo formatą“ ir kad jie sumažins bendrą administracinę naštą, su kuria susiduria NIS2 reglamentuojami subjektai, laikydamiesi incidentų pranešimo įsipareigojimų.[VIII]

Europos Komisija pabrėžė, kad „suderinus ataskaitų teikimo laukus visoje ES, įmonėms bus paprasčiau laikytis reikalavimų, o jų NIS2 įsipareigojimų vykdymas bus nuoseklesnis ir sumažės sudėtingumas, o tai galiausiai padės sustiprinti jų kibernetinio saugumo atsparumą.“ Komisija pakartojo, kad šios pastangos taip pat iš esmės dera su kitomis supaprastinimo pastangomis, pavyzdžiui, pasiūlymu dėl vieno langelio principu veikiančios incidentų ataskaitų teikimo sistemos pagal Skaitmeninį Omnibusą.[IX]

Pranešime buvo apibrėžti tolesni veiksmai, pagal kuriuos Europos Komisija pareiškė ketinanti priimti šablonus įgyvendinimo aktu, kad jie taptų privalomi visoms Europos Sąjungos valstybėms narėms.

Toliau pateiktame skyriuje „Veiksmai ir analizė“ analizuosime, ko tikėtis iš šios NIS2 naujienos, ir apžvelgsime kai kuriuos CIRCIA įsitraukimo aspektus.

 

Veiksmas ir analizė
**Su Health-ISAC naryste**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] TIS bendradarbiavimo grupė buvo įsteigta TIS direktyva, „siekiant užtikrinti valstybių narių bendradarbiavimą ir keitimąsi informacija“, o jos sudėtį sudaro ES valstybių narių, Europos Komisijos ir ES kibernetinio saugumo agentūros (ENISA) atstovai. Apskritai ji remia ir palengvina strateginį bendradarbiavimą ir keitimąsi informacija tarp ES valstybių narių. Išsamią informaciją apie jos pareigas ir įgaliojimus galite rasti NIS2 64–66 konstatuojamosiose dalyse ir III skyriaus 14 straipsnyje.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov