Health-ISAC Hacking Healthcare 8-3-2026

Šią savaitę „Health-ISAC ®“ renginyje „Hacking Healthcare ®“ vertinama naujausia informacija apie Europos Sąjungos veiksmų plano, skirto ligoninių ir sveikatos priežiūros paslaugų teikėjų kibernetiniam saugumui gerinti, įgyvendinimą. Visų pirma, išsamiai apžvelgiame naujausią Europos Sąjungos kibernetinio saugumo agentūros (ENISA) ataskaitą, kurioje išsamiai aprašoma kai kurių jos veiksmų įgyvendinimo pažanga. Galiausiai, šią savaitę apibendriname nagrinėdami naują JAV vyriausybės ataskaitą, kuri padeda iliustruoti didėjančią kibernetinių incidentų pranešimo režimų naštą.
Primename, kad tai yra vieša dienoraščio „Hacking Healthcare“ versija. Norėdami gauti papildomos išsamios analizės ir nuomonės, tapkite H-ISAC nariu ir gaukite šio tinklaraščio TLP Amber versiją (pasiekiama narių portale).
PDF versija:
Teksto versija:
Sveiki sugrįžę į „Hacking Healthcare“.® !
Europos Sąjungos sveikatos veiksmų plano atnaujinimas
2025 m. sausio mėn. Europos Komisija pristatė veiksmų planą, skirtą ligoninių ir sveikatos priežiūros paslaugų teikėjų kibernetiniam saugumui stiprinti. [i] Iniciatyva buvo apibūdinta kaip „svarbus žingsnis“ siekiant geriau apsaugoti sveikatos priežiūros sektorių ir sukurti saugesnę aplinką tiek pacientams, tiek sveikatos priežiūros specialistams tuo metu, kai valstybėse narėse daugėjo didelių kibernetinių atakų. [ii] Praėjusią savaitę Europos Sąjungos kibernetinio saugumo agentūra (ENISA) paskelbė naujienų straipsnį, kuriame išsamiai aprašė savo „pirmuosius žingsnius“ įgyvendinant veiksmų planą.
Kokia buvo pavesta ENISA?
Pats Veiksmų planas buvo 23 puslapių dokumentas, kuriame buvo apibrėžtos įvairios teminės sritys, kuriose reikėtų imtis veiksmų. [iii] Šios teminės sritys apėmė viešojo ir privačiojo sektorių bendradarbiavimą, atgrasymą, darbo jėgą ir tiekimo grandines, jei paminėtume tik keletą. Šiuose skyriuose buvo siūlomi įvairūs veiksmai, kuriuos turėtų įgyvendinti pati Europos Komisija, ENISA, Europos valstybių narių vyriausybės ir įvairūs privačiojo sektoriaus subjektai.
Konkrečiai ENISA plane buvo raginama imtis tokių veiksmų:
- Specialaus Europos kibernetinio saugumo paramos centro ligoninėms ir sveikatos priežiūros paslaugų teikėjams sukūrimas, kuris palaipsniui kurs išsamų paslaugų katalogą.
- Sukurtas Europoje žinomas išnaudotų pažeidžiamumų (KEV) katalogas, skirtas medicinos prietaisams, elektroninėms sveikatos įrašų sistemoms ir IRT įrangos bei programinės įrangos sveikatos srityje tiekėjams.
- Kibernetinių incidentų reagavimo gairių, pritaikytų sveikatos priežiūros sektoriui, rengimas.
- Europos sveikatos apsaugos informacijos saugumo vadovų tinklo kūrimas.
- Svarbiausių kibernetinio saugumo praktikų gairių rengimas.
Visą siūlomų veiksmų, kuriuose turėjo dalyvauti ENISA, sąrašą nariai turėtų rasti Veiksmų plane.
Ką neseniai paskelbė ENISA?
Liepos 22 d. ENISA paskelbė straipsnį pavadinimu „Pirmieji žingsniai įgyvendinant Sveikatos veiksmų planą“. [iv] Jame ENISA pateikė naujausią informaciją apie du Veiksmų plane numatytus veiksmus.
- Europos kibernetinio saugumo paramos centras – Daugelio veiksmų plane siūlomų veiksmų pagrindas yra Europos kibernetinio saugumo paramos centras, kuris turėjo būti įsikūręs ENISA sudėtyje. Kaip apibūdina ENISA, šis centras būtų „mechanizmas, teikiantis individualiai pritaikytas gaires, priemones ir paslaugas sveikatos priežiūros paslaugų teikėjams visoje Europoje“.[V]
Remiantis ENISA straipsniu, naujausias žingsnis šioje srityje yra šešių milijonų eurų vertės įnašo sutartis, kurią pasirašė ENISA ir Europos Komisija. [vi] Įnašo sutartis galios trejus metus, o jos pagrindinis tikslas – skatinti paslaugų katalogo įgyvendinimą.
Konkrečiai, straipsnyje pažymima, kad susitarimas rems tokius veiksmus kaip „suderintų metodų kūrimas ir stiprinimas“ bei „dabartinių paslaugų ir architektūros pertvarkymas ir išplėtimas, siekiant sustiprinti veiksmus ir pagerinti rezultatus“. [vii]
- Pirkimų gairės – Artimesnis ir apčiuopiamesnis ENISA atnaujinimas – ligoninių ir sveikatos priežiūros paslaugų teikėjų kibernetinio saugumo viešųjų pirkimų gairių paskelbimas.[VIII] ENISA šį dokumentą apibūdina kaip „skirtą padėti ligoninėms ir sveikatos priežiūros paslaugų teikėjams integruoti kibernetinio saugumo tikslus į savo viešųjų pirkimų procesus. Jame, apimančiame visus viešųjų pirkimų ciklo etapus, pateikiamos praktinės gairės, kaip visapusiškai spręsti kibernetinio saugumo rizikas“.[IX]
69 puslapių dokumentas suskirstytas į skyrius apie viešųjų pirkimų gyvavimo ciklą, įgyvendinimo gaires, tris vidutiniškai išsamius naudojimo atvejų scenarijus, du priedus, kuriuose aptariami viešųjų pirkimų tipai sveikatos priežiūros srityje, ir daugiau nei 20 puslapių apie kontrolinius sąrašus ir prioritetų nustatymą. ENISA paaiškina, kad „Gairės nustato aiškius kibernetinio saugumo reikalavimus, nurodo būtiną informaciją, kurią tiekėjai turi pateikti, ir yra glaudžiai suderintos su atitinkamomis reguliavimo sistemomis, tokiomis kaip NIS2 direktyva, medicinos prietaisų reglamentai, Bendrasis duomenų apsaugos reglamentas ir Europos sveikatos duomenų erdvės reglamentas.“ [x]
Tiems, kurie nori gauti daugiau informacijos iš ENISA apie Sveikatos veiksmų plano eigą, tolesnius veiksmus ir daugiau informacijos apie naujas viešųjų pirkimų gaires, tikimasi, kad visa tai bus aptarta 11-ojoje ENISA e. sveikatos saugumo konferencijoje spalio 7 d.
GAO ataskaita apie pasikartojančius kibernetinių pranešimų reikalavimus
Persikeliant į Jungtines Valstijas, nauja Vyriausybės atskaitomybės tarnybos (GAO) ataskaita padėjo išryškinti dabartinių kibernetinių ataskaitų teikimo režimų neefektyvumą dėl besidubliuojančių reikalavimų ir ataskaitų teikimo naštos, kurią tai užkrauna Jungtinių Valstijų jurisdikcijoje veikiančioms organizacijoms. [xi]
Kas yra ataskaita?
Kongreso prašymu GAO „atliko keletą federalinių kibernetinio saugumo reglamentų peržiūrų, siekdama nustatyti jų poveikį pramonei“. [xii] Nors ankstesnėse apžvalgose daugiausia dėmesio buvo skiriama pramonės požiūriui į šį klausimą, šioje 36 puslapių ataskaitoje daugiausia dėmesio skirta „federalinių kibernetinio saugumo reglamentų vertinimui, siekiant nustatyti reguliavimo suderinimo galimybes“, ir siekta „[nustatyti], kiek federaliniai kibernetinio saugumo reglamentai ir reikalavimai gali dubliuotis arba prieštarauti reguliuojamiems privačiojo sektoriaus subjektams“. [xiii]
Išvados
Svarbiausios GAO ataskaitų dalys: [xiv]
- Egzistuoja daugiau nei šimtas federalinių kibernetinio saugumo reglamentų, ir dauguma jų turi ataskaitų teikimo reikalavimus.
- Daugumoje šių reglamentų yra nustatytas toks pat ataskaitų teikimo reikalavimas, taikomas sektoriui, arba toks pat ataskaitų teikimo reikalavimas, kaip ir bent viename kitame reglamente.
- 80 iš 117 nustatytų kibernetinio saugumo reglamentų turėjo bent vieną ar daugiau iš šių trijų tipų ataskaitų teikimo reikalavimų, kuriuos privatūs subjektai turėjo aktyviai teikti:
- 1) Kibernetinio saugumo incidentai, 2) kibernetinio saugumo planai arba techninė informacija, 3) peržiūros / auditai / vertinimai.
- Privačiojo sektoriaus subjektai gali susidurti su nesuderintais ataskaitų teikimo reikalavimais keliose agentūrose, o tie subjektai gali susidurti su prieštaringais reikalavimais.
- Sveikatos priežiūros ir visuomenės sveikatos sektoriuje GAO rado iš viso 17 reglamentų, pagal kuriuos buvo reikalaujama teikti kibernetinio saugumo incidentų ataskaitas, kibernetinio saugumo plano ar kitos techninės informacijos ataskaitas arba peržiūros / audito / vertinimo ataskaitas.
- Vykdomosios valdžios pastangos suderinti reglamentus padarė ribotą pažangą.
Ataskaita pasirodė prieš numatomą Kibernetinių incidentų ataskaitų teikimo kritinės infrastruktūros įstatymui (CIRCIA) galutinės taisyklės, kuria bus nustatyti kibernetinio saugumo ir išpirkos mokėjimų ataskaitų teikimo reikalavimai visuose kritinės infrastruktūros sektoriuose, paskelbimą.
Veiksmas ir analizė
**Su Health-ISAC naryste**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Raginame visus, kurie domisi ataskaita, ją peržiūrėti iki galo, kad susidarytų išsamų kontekstą. Ypač atkreipti dėmesį į du puslapius, kuriuose aprašoma apimtis ir metodologija, siekiant geriau suprasti naudotas klasifikacijas ir tai, kaip buvo nustatyti kibernetinio saugumo reglamentai.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] „Health-ISAC“ nėra susijęs su EH ISAC, tačiau yra sudaręs su jais oficialų bendradarbiavimo susitarimą.
- Susiję šaltiniai ir naujienos
- „Health-ISAC“ per „Health Stealth Radio“ – bendradarbiavimas tarp pramonės šakų
- Skubus grėsmės įspėjimas: „ShinyHunters“ kampanijos ir domenų imitavimas
- Kai visi gali rasti jūsų klaidas: medicinos prietaisų saugumas po dirbtinio intelekto
- Dirbtinio intelekto agentai keičia išpirkos reikalaujančių programų atakas prieš sveikatos priežiūros organizacijas
- Nuo metrikos iki prasmės: medicinos prietaisų kibernetinio saugumo transformavimas į strateginį rizikos naratyvą
- Prioritetų nustatymo problema: kodėl daugiau išvadų nereiškia mažesnės rizikos
- Mėnesinis naujienlaiškis – 2026 m. rugsėjo mėn
- „Health-ISAC ®“ investuoja į APAC regioną, pritraukdama svarbių darbuotojų Australijoje
- Inkstų transplantacijos registro įsilaužimas kelia susirūpinimą dėl saugumo
- Health-ISAC Hacking Healthcare 8-26-2026