Ga naar hoofdinhoud

Gezondheid-ISAC Hacking Healthcare 8-3-2026

Het logo van Hacking Healthcare toont een computermuis, een hackerhoedje en een medisch kruis.

Deze week bespreekt Hacking Healthcare® van Health-ISAC® de nieuwste ontwikkelingen in de uitvoering van het actieplan van de Europese Unie ter verbetering van de cyberbeveiliging van ziekenhuizen en zorginstellingen. We duiken met name in een recente update van het Europees Agentschap voor Cyberbeveiliging (ENISA), waarin de voortgang van een aantal actiepunten wordt beschreven. Tot slot bekijken we een nieuw rapport van de Amerikaanse overheid dat de toenemende druk op de meldingsplicht bij cyberincidenten illustreert.

Ter herinnering, dit is de publieke versie van de Hacking Healthcare blog. Voor aanvullende diepgaande analyses en meningen, word lid van H-ISAC en ontvang de TLP Amber versie van deze blog (beschikbaar in de Member Portal.)

 

PDF-versie:

 

Tekstversie:

Welkom terug bij Hacking Healthcare® !

Update van het actieplan van de Europese Unie voor de gezondheidszorg

In januari 2025 presenteerde de Europese Commissie een actieplan om de cyberbeveiliging van ziekenhuizen en zorgverleners te versterken. [i] Het initiatief werd omschreven als een “belangrijke stap” om de gezondheidszorgsector beter te beschermen en een veiligere omgeving te creëren voor zowel patiënten als zorgprofessionals, in een tijd waarin het aantal cyberaanvallen in de lidstaten sterk toenam. [ii] Vorige week publiceerde het Europees Agentschap voor Cyberbeveiliging (ENISA) een nieuwsartikel waarin de “eerste stappen” voor de uitvoering van het actieplan werden beschreven.

Wat was de taak van ENISA?

Het actieplan zelf was een document van 23 pagina's waarin een reeks themagebieden werd beschreven waar actie moest worden ondernomen. [iii] Deze themagebieden omvatten onder meer publiek-private samenwerking, afschrikking, personeelsbeleid en toeleveringsketens. In deze secties werden diverse voorgestelde acties opgenomen die moesten worden uitgevoerd door de Europese Commissie zelf, ENISA, de regeringen van de Europese lidstaten en diverse onderdelen van de particuliere sector.

Wat ENISA betreft, bevatte het plan onder meer de volgende oproepen:

  • De oprichting van een speciaal Europees ondersteuningscentrum voor cyberbeveiliging voor ziekenhuizen en zorginstellingen, dat geleidelijk een uitgebreide dienstencatalogus zal ontwikkelen.
  • Het opstellen van een in Europa bekende, misbruikte kwetsbaarhedencatalogus (KEV) voor medische apparaten, elektronische patiëntendossiersystemen en leveranciers van ICT-apparatuur en -software in de gezondheidszorg.
  • De ontwikkeling van draaiboeken voor de respons op cyberincidenten, specifiek voor de gezondheidszorg.
  • De ontwikkeling van een Europees netwerk van CISO's in de gezondheidszorg.
  • Het ontwikkelen van richtlijnen voor de meest cruciale cybersecuritypraktijken.

Leden dienen het actieplan te raadplegen voor een volledige lijst van de voorgestelde acties waarbij ENISA betrokken zou zijn.

Wat heeft ENISA onlangs bekendgemaakt? 

Op 22 juli publiceerde ENISA een artikel getiteld “Eerste stappen voorwaarts voor de uitvoering van het Gezondheidsactieplan.” [iv] Daarin gaf ENISA een update over twee van de acties die in het Actieplan zijn beschreven.

  • Europees Centrum voor ondersteuning bij cyberbeveiliging – Centraal in veel van de acties die in het actieplan worden voorgesteld, staat het Europees Centrum voor Cyberbeveiligingsondersteuning dat binnen ENISA zou worden gevestigd. Zoals ENISA het beschrijft, zou dit centrum een ​​"mechanisme zijn om op maat gemaakte richtlijnen, instrumenten en diensten te bieden aan zorgverleners in heel Europa."[V]

    Volgens het artikel van ENISA is de meest recente ontwikkeling op dit gebied een bijdrageovereenkomst van zes miljoen euro die is ondertekend tussen ENISA en de Europese Commissie. [vi] De bijdrageovereenkomst heeft een looptijd van drie jaar en heeft als hoofddoel de implementatie van de dienstencatalogus te stimuleren.

    Het artikel merkt specifiek op dat de overeenkomst acties zal ondersteunen zoals het ‘creëren en verbeteren van geharmoniseerde benaderingen’ en het ‘herverpakken en uitbreiden van het huidige dienstenaanbod en de architectuur om de actie te versterken en de resultaten te bevorderen’. [vii]

  • Aanbestedingsrichtlijnen De meest direct tastbare update die ENISA heeft verstrekt, is de publicatie van richtlijnen voor de aanbesteding van cyberbeveiliging voor ziekenhuizen en zorginstellingen.[Viii] ENISA omschrijft dit document als "bedoeld om ziekenhuizen en zorgverleners te helpen cybersecuritydoelstellingen te integreren in hun inkoopprocessen. Het document bestrijkt alle fasen van de inkoopcyclus en biedt praktische richtlijnen voor het op een alomvattende manier aanpakken van cybersecurityrisico's."[Ix]

    Het document, dat 69 pagina's telt, is onderverdeeld in secties over de inkoopcyclus, implementatierichtlijnen, drie redelijk gedetailleerde gebruiksscenario's, twee bijlagen over de verschillende soorten inkoop in de gezondheidszorg en meer dan 20 pagina's over checklists en prioritering. ENISA verduidelijkt dat "de richtlijnen duidelijke eisen stellen aan cyberbeveiliging, specificeren welke informatie leveranciers moeten verstrekken en nauw aansluiten bij relevante regelgevingskaders zoals de NIS2-richtlijn, de regelgeving voor medische hulpmiddelen, de algemene verordening gegevensbescherming en de Europese verordening inzake de ruimte voor gezondheidsgegevens." [x]

Voor degenen die meer informatie van ENISA willen over de voortgang van het actieplan voor de gezondheidszorg, de volgende stappen en meer details over de nieuwe aanbestedingsrichtlijnen, wordt verwacht dat al deze onderwerpen aan bod komen tijdens de 11e ENISA eHealth Security Conference op 7 oktober.

GAO-rapport over dubbele rapportageverplichtingen op het gebied van cyberbeveiliging   

In de Verenigde Staten heeft een nieuw rapport van het Government Accountability Office (GAO) de inefficiëntie van de huidige cyberrapportagesystemen aan het licht gebracht, met name door de dubbele vereisten en de rapportagelast die dit met zich meebrengt voor organisaties die binnen de jurisdictie van de Verenigde Staten opereren. [xi]

Wat is het rapport?

Als onderdeel van een verzoek van het Congres heeft de GAO “een reeks onderzoeken uitgevoerd naar federale cyberbeveiligingsregelgeving om de impact ervan op de industrie te bepalen.” [xii] Waar eerdere onderzoeken zich richtten op de perspectieven van de industrie op dit onderwerp, concentreerde dit rapport van 36 pagina's zich op het beoordelen van “federale cyberbeveiligingsregelgeving om mogelijkheden voor harmonisatie van de regelgeving te identificeren” en probeerde het “[vast te stellen] in hoeverre federale cyberbeveiligingsregelgeving en -vereisten mogelijk dubbelzinnig of tegenstrijdig zijn voor gereguleerde entiteiten in de particuliere sector.” [xiii]

Bevindingen

Enkele hoogtepunten uit de GAO-rapporten zijn: [xiv]

  • Er bestaan ​​meer dan honderd federale cyberbeveiligingsvoorschriften, en de meeste daarvan bevatten rapportageverplichtingen.
  • De meeste van deze regelgevingen bevatten ofwel dezelfde rapportageverplichting die van toepassing is op een sector, ofwel dezelfde rapportageverplichting als ten minste één andere regelgeving.
  • Van de 117 geïdentificeerde cybersecurity-regelgevingen bevatten er 80 ten minste één of meer van de volgende drie soorten rapportageverplichtingen voor particuliere entiteiten om proactief te rapporteren:
    • 1) Cyberbeveiligingsincidenten, 2) cyberbeveiligingsplannen of technische informatie, 3) beoordelingen/audits/evaluaties.
  • Entiteiten in de particuliere sector kunnen te maken krijgen met uiteenlopende rapportageverplichtingen van verschillende instanties, en met tegenstrijdige eisen.
  • De GAO heeft in de sectoren gezondheidszorg en volksgezondheid in totaal 17 regelgevingen gevonden die een combinatie vereisen van het melden van cyberbeveiligingsincidenten, het rapporteren van cyberbeveiligingsplannen of andere technische informatie, of het rapporteren van beoordelingen/audits/evaluaties.
  • De pogingen van de uitvoerende macht om de regelgeving te harmoniseren hebben slechts beperkt resultaat opgeleverd.

Het rapport verschijnt voorafgaand aan de verwachte publicatie van de definitieve regelgeving voor de Cyber ​​Incident Reporting for Critical Infrastructure Act (CIRCIA), die rapportageverplichtingen zal invoeren voor cyberbeveiligingsincidenten en losgeldbetalingen in kritieke infrastructuursectoren.

 

Actie & Analyse
**Inbegrepen bij Health-ISAC-lidmaatschap**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] We moedigen geïnteresseerden aan om het rapport volledig door te nemen voor een compleet beeld. In het bijzonder de twee pagina's waarin de reikwijdte en methodologie worden beschreven, om de gebruikte classificaties en de wijze waarop de cyberbeveiligingsvoorschriften zijn vastgesteld beter te begrijpen.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC is niet gelieerd aan EH ISAC, maar onderhoudt wel een formele samenwerkingsovereenkomst met hen.