Denne uken gir Health-ISAC®s Hacking Healthcare® en oppdatering om utviklingen innen rapportering av cyberhendelser i USA og EU. Utvikling, implementering og revisjon av rapporteringsordninger for cyberhendelser er fortsatt et politikkområde preget av spenning mellom å gi myndighetene nyttig informasjon og å skape en byrde for de dekkede enhetene som er rapporteringspliktige. Dagens oppdatering skisserer hvordan Health-ISAC-medlemmer kan bidra til å forme nye retningslinjer for rapportering av cyberhendelser i USA, og skisserer tiltak EU tar for å lette byrden for dekkede enhetene.
Som en påminnelse er dette den offentlige versjonen av Hacking Healthcare-bloggen. For ytterligere dybdeanalyse og meninger, bli medlem av H-ISAC og motta TLP Amber-versjonen av denne bloggen (tilgjengelig i medlemsportalen.)
PDF-versjon:
Tekstversjon:
Velkommen tilbake til Hacking Healthcare® !
Americas Hobby-øvelse 2026
Før vi hopper inn i dagens artikkel, nærmer vi oss raskt den syvende årlige Americas Hobby Exercise, og vi oppfordrer Health-ISAC-medlemmer til å vurdere å registrere sin interesse for å delta. Øvelsen er en heldagsworkshop og bordøvelse med Health-ISAC-medlemmer, amerikanske myndigheter (USG) og andre kritiske infrastruktursektorer. Øvelsen er utformet for å øke bevisstheten om problemer helsesektoren står overfor under og etter en større hendelse, og for å bygge varige relasjoner innenfor og på tvers av helsesektoren og myndighetene for å styrke forståelse, respons og gjenopprettingsplaner og -aktiviteter.
Årets hobbyøvelse avholdes 24. juni i Washington, DC. Medlemmer kan registrere sin interesse her:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
For de som er interessert i å lære mer, finner du fjorårets rapport her: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Oppdatering om rapportering av cyberhendelser
Først undersøker vi den reviderte kunngjøringen fra USAs byrå for cybersikkerhet og infrastruktursikkerhet («CISA») for høringsmøtene i loven om rapportering av cyberhendelser for kritisk infrastruktur («CIRCIA»). [i] Deretter vurderer vi kunngjøringen av en ny mal for å harmonisere rapportering av NIS2-hendelser i EUs samarbeidsgruppe for nettverk og informasjonssystemer («NIS»).
Ny timeplan for CISAs CIRCIA-rådhus
Over fire år etter at CIRCIA ble undertegnet i lov, og det nærmer seg et år siden en endelig regelverksutforming var forventet i fjor høst, er ennå ikke ferdigstilt. Betydelig motstand mot det opprinnelige foreslåtte utkastet, endringen i administrasjonen i 2024 og tilhørende politiske omprioriteringer, og omfattende nedstengninger av myndighetene som påvirket CISA, har alle bidratt til forsinkelsen. Dette inkluderte forsinkelsen av en rekke folkemøter som CISA annonserte i midten av februar, som ville fungere som «en begrenset tilleggsmulighet til å gi innspill til forbedring av omfanget og byrden av CIRCIA-varselet om foreslått regelverksutforming («NPRM»).» [ii]
Etter at CISA er tilbake i drift etter den siste nedstengningen av myndighetene, annonserte de nylig en revidert (og forkortet) møteplan for byrådsmøter. [iii] Den nye timeplanen reduserer antallet møter fra syv til fire, og holder de to generalforsamlingene og kondenserer kritiske infrastruktursektorer:
- Generalforsamling 1 – mandag 15. juni 2026
- Kritisk infrastruktursektor Gruppering A – tirsdag 16. juni 2026
- Inkluderer nødetatenes sektor, helsevesenet og folkehelsesektoren
- Generalforsamling 2 – onsdag 17. juni 2026
- Kritisk infrastruktursektorgruppe B – torsdag 18. juni 2026
Hvert av disse møtene er planlagt å vare fra kl. 11.30 til 15.30 østlig tid. CISA forbeholder seg imidlertid retten til å forlenge timeplanen, omplanlegge eller avlyse møtene. Når det gjelder tilbakemeldingene CISA håper å motta, står det i varselet at de ser etter «eventuelle spesifikke, handlingsrettede forbedringer som CISA kan implementere i den endelige regelen for å tydeliggjøre eller redusere byrden av CIRCIAS regulatoriske krav, samtidig som den føderale regjeringens synlighet i cybertrussellandskapet for kritiske infrastruktursektorer forbedres.» [iv]
CISA identifiserer imidlertid noen spesifikke emner av interesse, inkludert: [v]
- De foreslåtte eksemplene på hendelser som sannsynligvis vil eller ikke vil kvalifisere som en vesentlig cyberhendelse, inkludert hvorvidt eksemplene gitt av CISA er nøyaktige og om det finnes andre typer hendelser som ville være nyttige å inkludere i listen over eksempler på hendelser som sannsynligvis vil eller ikke vil kvalifisere som en vesentlig cyberhendelse.
- Mulige tilnærminger for å harmonisere CIRCIAs regulatoriske rapporteringskrav med andre eksisterende føderale eller statlige, lokale, stamme- eller territoriale (SLTT) lover, forskrifter, direktiver eller lignende retningslinjer som krever rapportering av cyberhendelser eller løsepenger. Hvordan redusere faktisk, sannsynlig eller potensiell duplisering eller konflikt mellom andre føderale eller SLTT-lover, forskrifter, direktiver eller retningslinjer og CIRCIAs rapporteringskrav.
NIS 2 Felles mal for hendelsesrapportering
Den 26. mai kunngjorde Europakommisjonen at EU hadde tatt «et betydelig skritt mot å forenkle samsvar for bedrifter» ettersom NIS-samarbeidsgruppen [vi] «[ble enige] om felles maler for hendelsesrapportering». [vii] Kunngjøringen hevder at «malene gir et klart og ensartet format for rapportering av cyberhendelser» og at de vil redusere den totale administrative byrden som NIS2-dekkede enheter står overfor når de overholder forpliktelsene til hendelsesrapportering. [viii]
Europakommisjonen understreket at «ved å harmonisere rapporteringsfeltene i hele EU vil det bli enklere for bedrifter å overholde regelverket, og det vil sikre konsistens og redusere kompleksiteten i å oppfylle sine NIS2-forpliktelser, og det vil til slutt bidra til å styrke deres motstandskraft innen cybersikkerhet.» Kommisjonen gjentok hvordan denne innsatsen også i stor grad samsvarer med andre forenklingstiltak, for eksempel et forslag om et enkelt kontaktpunkt for hendelsesrapportering under Digital Omnibus. [ix]
Kunngjøringen ble avsluttet med å skissere de neste stegene, der Europakommisjonen uttalte sin intensjon om å vedta malene gjennom en gjennomføringslov, som gjør dem obligatoriske for alle EU-land.
Vi vil analysere hva vi kan forvente av disse NIS2-nyhetene og skissere noen hensyn knyttet til engasjement for CIRCIA i Handling og analyse-delen nedenfor.
Handling og analyse
**Inkludert med Health-ISAC-medlemskap**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list=emailutmregister.emailutmregister .
[vi] NIS-samarbeidsgruppen ble opprettet ved NIS-direktivet «for å sikre samarbeid og informasjonsutveksling mellom medlemsstatene», og den består av representanter for EUs medlemsstater, Europakommisjonen og EUs byrå for cybersikkerhet («ENISA»). Generelt støtter og tilrettelegger den strategisk samarbeid og informasjonsutveksling mellom EUs medlemsstater. Detaljert informasjon om dens ansvar og myndighet finnes i NIS2-betraktning 64–66 og i kapittel III artikkel 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Relaterte ressurser og nyheter
- Operasjon Vital Signs: Den første øvelsen i sitt slag tester helsesektorens cyberrobusthet
- Hva står i den amerikanske kodeksen?
- Introduserer AI-agenter til identitetsstrukturen din
- Cyberangrep på helsesektoren økte med 14 % i første halvdel av 2026
- Hva ønsker ledere innen cybersikkerhet hos sine ansatte? Disse tre ferdighetene er bedre enn sertifiseringer og erfaring.
- Kontinuerlig overvåking av angrepsflater og sofistikert vurdering av sosial manipulering
- Sykehusnettverk blir mål i cyberkrigføring, og de er ikke rustet til å håndtere det.
- Verktøysett for innkjøp av menneskelig risikostyring
- Kommentar: Calphishing utfordrer måten vi tenker på phishing på
- DentaQuest-datatyveri-hack rammer 15 millioner pasienter
