Deze week: Gezondheid-ISAC®'s Hacking Gezondheidszorg® Dit document geeft een update over de ontwikkelingen op het gebied van cyberincidentrapportage in de Verenigde Staten en de Europese Unie. De ontwikkeling, implementatie en herziening van rapportagesystemen voor cyberincidenten blijft een beleidsgebied dat gekenmerkt wordt door spanning tussen het verstrekken van nuttige informatie aan autoriteiten en het opleggen van een last aan de entiteiten die verplicht zijn te rapporteren. In deze update wordt beschreven hoe Health-ISAC-leden kunnen bijdragen aan de vormgeving van het opkomende beleid voor cyberincidentrapportage in de Verenigde Staten en worden de stappen uiteengezet die de Europese Unie neemt om de last voor de betrokken entiteiten te verlichten.
Ter herinnering, dit is de publieke versie van de Hacking Healthcare blog. Voor aanvullende diepgaande analyses en meningen, word lid van H-ISAC en ontvang de TLP Amber versie van deze blog (beschikbaar in de Member Portal.)
PDF-versie:
Tekstversie:
Welkom terug bij Hacking Healthcare® !
Amerika's Hobby Oefening 2026
Voordat we beginnen met het artikel van vandaag, willen we even vermelden dat de zevende jaarlijkse Americas Hobby Exercise snel nadert. We moedigen Health-ISAC-leden dan ook aan om zich aan te melden. De oefening is een eendaagse workshop en simulatieoefening met Health-ISAC-leden, overheidsinstanties van de Verenigde Staten en andere sectoren die betrokken zijn bij cruciale infrastructuur. Het doel van de oefening is om het bewustzijn te vergroten over de problemen waarmee de gezondheidszorgsector te maken krijgt tijdens en na een groot incident, en om duurzame relaties op te bouwen binnen en tussen de gezondheidszorgsector en de overheid. Dit moet leiden tot een beter begrip, betere respons en effectievere herstelplannen en -activiteiten.
De jaarlijkse hobbyworkshop vindt dit jaar plaats op 24 juni in Washington, DC. Leden kunnen zich hier aanmelden:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Voor geïnteresseerden die meer willen weten, is het rapport van vorig jaar hier te vinden: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Update over het melden van cyberincidenten
Allereerst bekijken we de herziene mededeling van het Amerikaanse Cybersecurity and Infrastructure Security Agency ("CISA") voor de openbare bijeenkomsten in het kader van de Cyber Incident Reporting for Critical Infrastructure Act ("CIRCIA").[I] Vervolgens beoordelen we de aankondiging van de samenwerkingsgroep Netwerk- en informatiesystemen ("NIS") van de Europese Unie over een nieuw sjabloon voor het harmoniseren van incidentrapportage in NIS2.
Nieuw schema voor de CIRCIA-bijeenkomsten van CISA.
Ruim vier jaar na de ondertekening van de wet en bijna een jaar nadat de definitieve regelgeving afgelopen najaar werd verwacht, is CIRCIA nog steeds niet afgerond. Aanzienlijke tegenstand tegen het oorspronkelijke ontwerp, de regeringswisseling in 2024 en de daarmee gepaard gaande herprioritering van het beleid, en de omvangrijke overheidsstoppen die CISA troffen, hebben allemaal bijgedragen aan de vertraging. Dit omvatte ook het uitstellen van een reeks openbare bijeenkomsten die CISA medio februari had aangekondigd en die zouden dienen als "een beperkte extra mogelijkheid om input te leveren voor het verfijnen van de reikwijdte en de last van de CIRCIA-kennisgeving van voorgestelde regelgeving ("NPRM")."[Ii]
Nu CISA na de meest recente overheidsstopzetting weer operationeel is, hebben ze onlangs een herzien (en verkort) schema voor openbare bijeenkomsten aangekondigd.[Iii] Het nieuwe schema reduceert het aantal vergaderingen van zeven naar vier, waarbij de twee algemene sessies behouden blijven en de belangrijkste infrastructuursectoren worden samengevoegd:
- Algemene zitting 1 – maandag 15 juni 2026
- Sectoren voor kritieke infrastructuur, groep A – dinsdag 16 juni 2026
- Omvat de sectoren hulpdiensten, gezondheidszorg en volksgezondheid.
- Algemene zitting 2 – woensdag 17 juni 2026
- Sectoren van kritieke infrastructuur, groep B – donderdag 18 juni 2026
Elk van deze bijeenkomsten is gepland van 11:30 uur tot 3:30 uur Eastern Time. CISA behoudt zich echter het recht voor om de planning te verlengen, de bijeenkomsten te verplaatsen of te annuleren. Wat betreft de feedback die CISA hoopt te ontvangen, staat in de aankondiging dat ze op zoek zijn naar "specifieke, concrete verbeteringen die CISA in de definitieve regelgeving zou kunnen doorvoeren om de regelgeving van CIRCIA te verduidelijken of de administratieve lasten te verlichten, terwijl tegelijkertijd het inzicht van de federale overheid in het cyberdreigingslandschap voor kritieke infrastructuursectoren wordt vergroot."[Iv]
CISA noemt echter wel een aantal specifieke onderwerpen van belang, waaronder:[V]
- De voorgestelde voorbeelden van incidenten die al dan niet als een substantieel cyberincident zouden kunnen worden aangemerkt, omvatten de vraag of de door CISA verstrekte voorbeelden accuraat zijn en of er andere soorten incidenten zijn die nuttig zouden zijn om op te nemen in de lijst met voorbeelden van incidenten die al dan niet als een substantieel cyberincident zouden kunnen worden aangemerkt.
- Mogelijke benaderingen om de wettelijke rapportagevereisten van CIRCIA te harmoniseren met andere bestaande federale of staats-, lokale, tribale of territoriale (SLTT) wetten, voorschriften, richtlijnen of soortgelijk beleid dat melding van cyberincidenten of losgeldbetalingen vereist. Hoe kunnen daadwerkelijke, waarschijnlijke of potentiële overlappingen of conflicten tussen andere federale of SLTT-wetten, voorschriften, richtlijnen of beleidsmaatregelen en de rapportagevereisten van CIRCIA worden verminderd?
NIS 2 Algemeen sjabloon voor incidentrapportage
Op 26 mei kondigde de Europese Commissie aan dat de EU dankzij de NIS-samenwerkingsgroep "een belangrijke stap heeft gezet in de richting van het vereenvoudigen van de naleving van regelgeving voor bedrijven".[Vi] “[overeenstemming bereiken] over gemeenschappelijke sjablonen voor incidentrapportage.”[Vii] In de aankondiging wordt beweerd dat de sjablonen een duidelijk en uniform formaat bieden voor het melden van cyberincidenten en dat ze de administratieve lasten voor entiteiten die onder NIS2 vallen, zullen verminderen bij het voldoen aan de meldingsverplichtingen voor incidenten.[Viii]
De Europese Commissie benadrukte dat "door de rapportagevelden in de hele EU te harmoniseren, de naleving voor bedrijven eenvoudiger wordt en de consistentie en complexiteit bij het nakomen van hun NIS2-verplichtingen worden verminderd. Dit zal uiteindelijk bijdragen aan de versterking van hun cyberbeveiligingsweerbaarheid." De Commissie herhaalde dat deze inspanning ook grotendeels aansluit bij andere vereenvoudigingsinspanningen, zoals een voorstel voor een centraal meldpunt voor incidenten in het kader van de Digitale Omnibus.[Ix]
De aankondiging werd afgesloten met een uiteenzetting van de volgende stappen, waarbij de Europese Commissie haar voornemen kenbaar maakte om de sjablonen via een uitvoeringsbesluit vast te stellen, waardoor ze verplicht worden voor alle lidstaten van de Europese Unie.
In het onderdeel 'Actie & Analyse' hieronder analyseren we wat we van dit NIS2-nieuws kunnen verwachten en schetsen we enkele aandachtspunten voor de samenwerking met CIRCIA.
Actie & Analyse
**Inbegrepen bij Health-ISAC-lidmaatschap**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] De NIS-samenwerkingsgroep is opgericht door de NIS-richtlijn "om samenwerking en informatie-uitwisseling tussen de lidstaten te waarborgen" en bestaat uit vertegenwoordigers van de EU-lidstaten, de Europese Commissie en het EU-agentschap voor cyberbeveiliging ("ENISA"). In het algemeen ondersteunt en faciliteert de groep de strategische samenwerking en de informatie-uitwisseling tussen de EU-lidstaten. Gedetailleerde informatie over de verantwoordelijkheden en bevoegdheden van de groep is te vinden in de overwegingen 64-66 van NIS2 en in hoofdstuk III, artikel 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Gerelateerde bronnen en nieuws
- Nieuw raamwerk voor cyberbeveiliging van kritieke infrastructuur biedt opties voor de overheid en regionale raden.
- Grensverleggende AI in de gezondheidszorg: het beheren van de toeleveringsketen en leveranciersrisico's
- De stand van zaken met betrekking tot de paraatheid van bedrijven op het gebied van cybercrisissen (rapport)
- 90-dagen draaiboek voor risicobeheer op menselijk vlak
- Cybercriminelen richten zich massaal op zorginstellingen nu het aantal aanvallen toeneemt.
- DHS hervat het delen van informatie over bedreigingen voor kritieke infrastructuur, maar zonder de juridische bescherming die de industrie wenst.
- Het toezicht op de gezondheidszorg moet worden versneld om ongeoorloofd gebruik van AI tegen te gaan.
- Maandelijkse nieuwsbrief – juli 2026
- Cyberbeveiliging in de gezondheidszorg in een tijdperk van geopolitieke instabiliteit
- Interview met Health-ISAC AAMI eXhange over de beveiliging van medische apparaten
