Ga naar hoofdinhoud

Gezondheid-ISAC Hacking Healthcare 7-16-2026

Deze week begint Health-ISAC ® 's Hacking Healthcare ® met een analyse van een recent verschenen publicatie van ENISA, het Europees Agentschap voor Cyberbeveiliging, waarin hun visie wordt gegeven op de manier waarop geavanceerde AI-modellen de cyberbeveiliging veranderen. Dit omvat aanbevelingen op nationaal en organisatieniveau. Vervolgens geven we een korte update over de nieuwe verwachte deadlines voor de definitieve regelgeving van de Amerikaanse Cyber ​​Incident Reporting for Critical Infrastructure Act (CIRCIA) en de herzieningen van de beveiligingsregelgeving van de Health Insurance Portability and Accountability Act (HIPAA).

Ter herinnering, dit is de publieke versie van de Hacking Healthcare blog. Voor aanvullende diepgaande analyses en meningen, word lid van H-ISAC en ontvang de TLP Amber versie van deze blog (beschikbaar in de Member Portal.)

 

PDF-versie:

 

Tekstversie:

Welkom terug bij Hacking Healthcare® !

ENISA belicht cybersecurityproblemen en doet aanbevelingen in het tijdperk van geavanceerde AI.

AI hervormt het cyberdreigingslandschap in een razend tempo fundamenteel. Zoals ENISA het beschrijft: "Grensverleggende AI-modellen dagen traditionele beveiligingsparadigma's uit door de levenscyclus van kwetsbaarheidsbeheer en de aanvalsketen te verkorten, van ontdekking tot exploitatie." [1] Terwijl overheden en de private sector nog steeds worstelen met de vraag hoe ze met deze nieuwe realiteit moeten omgaan, heeft ENISA haar huidige visie gegeven op wat nationale bevoegde autoriteiten in de lidstaten, EU-beleidsmakers, verdedigers en dienstverleners zouden moeten overwegen om "de noodzakelijke operationele capaciteiten te ontwikkelen om bedreigingen met machinesnelheid het hoofd te bieden." [2]

Op 7 juli publiceerde ENISA haar visie op cyberbeveiliging in het tijdperk van grensverleggende AI. [3] Dit document van 16 pagina's is grofweg onderverdeeld in drie secties:

Impact op kwetsbaarheids- en patchbeheer: ENISA heeft vastgesteld dat de tijd tussen de ontdekking en de exploitatie van een kwetsbaarheid is teruggebracht van jaren en maanden tot uren en minuten. Daarom heeft ENISA zeven structurele uitdagingen geïdentificeerd waarmee organisaties te maken krijgen. Deze omvatten onder andere de tijd die organisaties nodig hebben om maatregelen te nemen ter beperking van nieuwe exploits, de risico's van verouderde systemen en de noodzaak om beveiliging in te bouwen in de gehele levenscyclus van een product.

De basisprincipes van beveiliging zijn belangrijker dan ooit: In dit onderdeel wordt ingegaan op de reactiesnelheid die van verdedigers, fabrikanten en dienstverleners wordt verwacht. De vier specifieke aspecten vragen om een ​​herziening van de aanpak van kwetsbaarheidsbeheer, incidentrespons, productbeveiliging en talent en menselijk kapitaal.

De weg vooruit: het bouwen van AI-bestendige verdedigingssystemen: ENISA benadrukt dat dit laatste onderdeel bedoeld is om een ​​duidelijke richting te geven aan waar entiteiten naartoe moeten werken, in plaats van een uitputtende of elkaar uitsluitende lijst met aanbevelingen voor actoren op Europees niveau, voor nationale autoriteiten en voor verdedigers.

Hoewel we enkele specifieke aandachtspunten en aanbevelingen in het onderstaande gedeelte 'Actie & Analyse' nader zullen toelichten, worden de leden van Health-ISAC aangemoedigd de volledige publicatie te raadplegen voor een meer holistisch beeld van hoe deze kwesties een ecosysteembrede aanpak vereisen om ze succesvol aan te pakken. ENISA wil de lezers eraan herinneren dat zij voornemens is de aanbevelingen te verfijnen en uit te breiden door middel van voortdurende samenwerking met de lidstaten en EU-instellingen en dat toekomstige versies zullen worden afgestemd op het aanstaande actieplan van de Europese Commissie. [4]

Nieuwe streefdata voor herziening van de HIPAA-beveiligingsregel en definitieve CIRCIA-regelgeving

 Aan de andere kant van de Atlantische Oceaan wijst nieuw bewijs op een definitieve streefdatum voor twee van de wetten en regels die we al lange tijd volgen.

Volgens het onlangs door de Amerikaanse overheid gepubliceerde regelgevingsplan voor 2026 en de Unified Agenda of Federal Regulatory and Deregulatory Actions heeft de CIRCIA Final Rule een bijgewerkte streefdatum van ergens in september. [5]

Datzelfde regelgevingsplan suggereert een aanzienlijke verschuiving in de aanpak van het Department of Health and Human Services (HHS) ten aanzien van de voortdurende herziening van de HIPAA Security Rule, die in de laatste weken van de regering-Biden werd gestart. Waar het vorige regelgevingsplan uit 2025 de inspanning beschreef als zijnde in de "Final Rule Stage", met een streefdatum van mei 2026, [6] beschrijft het nieuwe regelgevingsplan de inspanning als onderdeel van de "Long-Term Actions", met een nieuwe streefdatum van juli 2027. [7]

Op het moment van schrijven van dit artikel lijken noch het Cybersecurity and Infrastructure Security Agency (CISA) noch het HHS een formele openbare aankondiging van deze data te hebben gedaan.

 

Actie & Analyse
**Inbegrepen bij Health-ISAC-lidmaatschap**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22