Health-ISAC Hacking Healthcare 8-3-2026

Оваа недела, Hacking Healthcare од Health-ISAC® ги оценува новите случувања во спроведувањето на нивниот Акциски план од страна на Европската Унија за подобрување на сајбер безбедноста на болниците и давателите на здравствени услуги. Особено, навлегуваме во неодамнешното ажурирање од Агенцијата на Европската Унија за сајбер безбедност (ENISA), во кое детално се опишува напредокот во некои од нивните точки на дејствување. Конечно, ја завршуваме оваа недела со испитување на нов извештај на американската влада кој помага да се илустрира растечкиот товар на режимите за пријавување сајбер инциденти.
За потсетување, ова е јавната верзија на блогот Hacking Healthcare. За дополнителна длабинска анализа и мислење, станете член на H-ISAC и добијте ја TLP Amber верзијата на овој блог (достапна на порталот за членови.)
PDF Верзија:
Текст верзија:
Добредојдовте назад во Hacking Healthcare® !
Ажурирање на акциониот план за здравство на Европската Унија
Во јануари 2025 година, Европската комисија откри акционен план за зајакнување на сајбер безбедноста на болниците и давателите на здравствени услуги. [i] Иницијативата беше опишана како „важен чекор“ за подобра заштита на здравствениот сектор и создавање побезбедна средина и за пациентите и за здравствените работници во време кога значајните сајбер напади се зголемуваа низ земјите-членки. [ii] Минатата недела, Агенцијата на Европската унија за сајбер безбедност (ENISA) објави вест во која детално ги опишува своите „први чекори напред“ кон спроведување на акциониот план.
Што беше задолжено за ENISA?
Самиот Акциски план беше документ од 23 страници во кој беа наведени низа тематски области каде што треба да се преземат активности. [iii] Овие тематски области вклучуваа јавно-приватна соработка, одвраќање, работна сила и синџири на снабдување, за да наведеме само неколку. Во овие делови беа вклучени низа предложени активности што ќе треба да ги спроведат самата Европска комисија, ENISA, владите на европските земји-членки и разни елементи од приватниот сектор.
Специфично за ENISA, планот бараше активности како што се:
- Создавање на наменски Европски центар за поддршка на сајбер безбедноста за болници и даватели на здравствени услуги, кој постепено ќе развива сеопфатен каталог на услуги.
- Создавање на европски каталог на познати експлоатирани ранливости (KEV) за медицински помагала, системи за електронски здравствени картони и добавувачи на ИКТ опрема и софтвер во здравството.
- Развој на прирачници за одговор на сајбер инциденти прилагодени за здравствената заштита.
- Развој на европска мрежа на CISO-и за здравство.
- Развој на упатства за најкритичните практики за сајбер безбедност.
Членовите треба да се повикаат на Акцискиот план за целосниот список на предложени активности во кои требаше да биде вклучена ENISA.
Што неодамна објави ENISA?
На 22 јули, ENISA објави статија со наслов „Први чекори напред за спроведување на Акцискиот план за здравство“. [iv] Во неа, ENISA даде ажурирање за две од активностите наведени во Акцискиот план.
- Европски центар за поддршка на кибербезбедноста – Централно место во многу од акциите предложени во рамките на Акцискиот план има Европскиот центар за поддршка на сајбер безбедноста, кој требаше да биде сместен во рамките на ENISA. Како што опишува ENISA, овој Центар ќе биде „механизам за обезбедување прилагодени насоки, алатки и услуги за давателите на здравствени услуги низ цела Европа“.[v]
Според статијата на ENISA, најновиот развој на овој фронт е Договорот за придонес од шест милиони евра што беше потпишан помеѓу ENISA и Европската комисија. [vi] Договорот за придонес треба да важи три години, а неговата главна цел е да го поттикне спроведувањето на каталогот на услуги.
Поточно, во статијата се наведува дека договорот ќе поддржи активности како што се „креирање и подобрување на хармонизирани пристапи“ и „препакување и проширување на тековната понуда на услуги и архитектура за зајакнување на акцијата и унапредување на резултатите“. [vii]
- Насоки за набавки – Понепосредното опипливо ажурирање што го обезбеди ENISA е објавувањето на упатствата за набавки за сајбер безбедноста на болниците и давателите на здравствени услуги.[viii] ENISA го опишува овој документ како „наменет да им помогне на болниците и давателите на здравствени услуги да ги интегрираат целите за сајбер безбедност во нивните процеси на набавки. Опфаќајќи ги сите фази од животниот циклус на набавките, тие нудат практични упатства за справување со ризиците од сајбер безбедност на сеопфатен начин“.[ix]
На 69 страници, документот е поделен на делови за животниот циклус на набавките, упатства за имплементација, три умерено детални сценарија за употреба, два анекси што ги опфаќаат видовите на набавки во здравството и над 20 страници за контролни листи и приоритизација. ENISA појаснува дека „Упатствата утврдуваат јасни барања за сајбер безбедност, ги специфицираат потребните информации што добавувачите мора да ги обезбедат и се тесно усогласени со релевантните регулаторни рамки како што се Директивата NIS2, прописите за медицински помагала, општата регулатива за заштита на податоци и регулативата за европскиот простор за здравствени податоци.“ [x]
За оние кои бараат повеќе информации од ENISA за напредокот на Акцискиот план за здравство, следните чекори и повеќе детали за новите упатства за набавки, се очекува сите овие информации да бидат разгледани на 11-тата Конференција за безбедност во е-здравството на ENISA на 7 октомври.
Извештај на GAO за барањата за дупликатно сајбер известување
Преминувајќи во Соединетите Американски Држави, новиот владин извештај од Канцеларијата за одговорност на владата (GAO) помогна да се истакне неефикасноста на сегашните режими за сајбер известување преку дуплирање на барањата и товарот за известување што ова го наметнува врз организациите што работат во рамките на јурисдикцијата на Соединетите Американски Држави. [xi]
Што е извештајот?
Како дел од барањето на Конгресот, ГАО „спроведе серија прегледи на федералните регулативи за сајбер безбедност за да го утврди нивното влијание врз индустријата“. [xii] Додека претходните прегледи се фокусираа на перспективите на индустријата за ова прашање, овој извештај од 36 страници се фокусираше на проценка на „федералните регулативи за сајбер безбедност за да се идентификуваат можностите за регулаторна хармонизација“ и се обиде да „[утврди] степенот до кој федералните регулативи и барања за сајбер безбедност се потенцијално дупликативни или спротивставени за регулираните субјекти од приватниот сектор“. [xiii]
Наоди
Најважните моменти од извештаите на GAO вклучуваат: [xiv]
- Постојат повеќе од сто федерални прописи за сајбер безбедност, а повеќето од нив имаат барања за известување.
- Повеќето од овие регулативи или содржат ист вид барање за известување што се применува на секторот или ист услов за известување како барем еден друг пропис.
- 80 од 117-те идентификувани регулативи за сајбер безбедност имале барем еден или повеќе од следниве три вида барања за известување за приватните субјекти за проактивно известување:
- 1) Инциденти поврзани со сајбер безбедноста, 2) планови или технички информации за сајбер безбедноста, 3) прегледи/ревизии/проценки.
- Субјектите од приватниот сектор може да се соочат со неусогласени барања за известување низ повеќе агенции, а тие субјекти може да се соочат со спротивставени барања.
- Низ целиот сектор за здравствена заштита и јавно здравје, GAO пронајде вкупно 17 регулативи кои бараат одредена комбинација од известување за инциденти во врска со сајбер безбедноста, известување за план за сајбер безбедност или други технички информации, или известување за преглед/ревизија/проценка.
- Напорите на извршната власт за хармонизирање на прописите постигнаа ограничен напредок.
Извештајот доаѓа пред очекуваното објавување на Конечното правило на Законот за пријавување сајбер инциденти за критична инфраструктура (CIRCIA), кое ќе создаде барања за пријавување сајбер безбедност и плаќање откуп во секторите на критична инфраструктура.
Акција и анализа
**Вклучено со членство во Health-ISAC**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Ги охрабруваме заинтересираните за извештајот да го разгледаат во целост за целосен контекст. Особено, двете страници што го опишуваат обемот и методологијата за подобро разбирање на користените класификации и како се идентификувани регулативите за сајбер безбедност.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC не е поврзан со EH ISAC, но одржува формален договор за соработка со нив.
- Поврзани ресурси и вести
- Health-ISAC на Health Stealth Radio – Меѓуиндустриска соработка
- Итно предупредување за закана: Vishing кампањи на ShinyHunters и лажно претставување на домен
- Кога секој може да ги пронајде вашите грешки: Безбедност на медицинските уреди по вештачката интелигенција
- Агентите на вештачката интелигенција ги менуваат нападите со рансомвер врз здравствените организации
- Од метрики до значење: Трансформирање на сајбер безбедноста на медицинските помагала во стратешки наратив за ризик
- Проблемот со приоритизацијата: Зошто повеќе наоди не значат помал ризик
- Месечен билтен – септември 2026 година
- Health-ISAC ® инвестира во Азиско-пацифичкиот регион со зголемување на бројот на вработени во Австралија
- Хакирањето на регистарот за трансплантација на бубрези покренува загриженост за безбедноста
- Health-ISAC Hacking Healthcare 8-26-2026