Hopp til hovedinnhold

Health-ISAC Hacking Healthcare 6-3-2026

Denne uken, Health-ISAC®'s Hacking Healthcare® gir en oppdatering om utviklingen innen rapportering av cyberhendelser i USA og EU. Utvikling, implementering og revisjon av rapporteringsordninger for cyberhendelser er fortsatt et politikkområde preget av spenning mellom å gi myndighetene nyttig informasjon og å skape en byrde for de dekkede enhetene som er pålagt å rapportere. Dagens oppdatering skisserer hvordan Health-ISAC-medlemmer kan bidra til å forme nye retningslinjer for rapportering av cyberhendelser i USA, og skisserer tiltak EU tar for å lette byrden for dekkede enhetene.

Som en påminnelse er dette den offentlige versjonen av Hacking Healthcare-bloggen. For ytterligere dybdeanalyse og meninger, bli medlem av H-ISAC og motta TLP Amber-versjonen av denne bloggen (tilgjengelig i medlemsportalen.)

PDF-versjon:

 

Tekstversjon:

Velkommen tilbake til Hacking Healthcare® !

Americas Hobby-øvelse 2026

Før vi hopper inn i dagens artikkel, nærmer vi oss raskt den syvende årlige Americas Hobby Exercise, og vi oppfordrer Health-ISAC-medlemmer til å vurdere å registrere sin interesse for å delta. Øvelsen er en heldagsworkshop og bordøvelse med Health-ISAC-medlemmer, amerikanske myndigheter (USG) og andre kritiske infrastruktursektorer. Øvelsen er utformet for å øke bevisstheten om problemer helsesektoren står overfor under og etter en større hendelse, og for å bygge varige relasjoner innenfor og på tvers av helsesektoren og myndighetene for å styrke forståelse, respons og gjenopprettingsplaner og -aktiviteter.

Årets hobbyøvelse avholdes 24. juni i Washington, DC. Medlemmer kan registrere sin interesse her:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

For de som er interessert i å lære mer, finner du fjorårets rapport her: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Oppdatering om rapportering av cyberhendelser

Først undersøker vi den reviderte kunngjøringen fra USAs byrå for cybersikkerhet og infrastruktursikkerhet («CISA») til kommunestyrene i loven om rapportering av cyberhendelser for kritisk infrastruktur («CIRCIA»).[I] Deretter vurderer vi kunngjøringen av en ny mal for å harmonisere rapportering av NIS2-hendelser i EUs samarbeidsgruppe for nettverk og informasjonssystemer («NIS»).

Ny timeplan for CISAs CIRCIA-rådhus 

Over fire år etter at CIRCIA ble undertegnet i lov, og det nærmer seg et år siden en endelig regelverksutforming var forventet i fjor høst, har ennå ikke blitt ferdigstilt. Betydelig motstand mot det opprinnelige foreslåtte utkastet, endringen i administrasjonen i 2024 og tilhørende politiske omprioriteringer, og omfattende nedstengninger av myndighetene som påvirket CISA, har alle bidratt til forsinkelsen. Dette inkluderte forsinkelsen av en rekke folkemøter som CISA annonserte i midten av februar, som ville fungere som «en begrenset tilleggsmulighet til å gi innspill til forbedring av omfanget og byrden av CIRCIA-varselet om foreslått regelverksutforming («NPRM»).»[Ii]

Nå som CISA er i gang igjen etter den siste nedstengningen av myndighetene, annonserte de nylig en revidert (og forkortet) møteplan for byrådsmøtene.[Iii] Den nye timeplanen reduserer antallet møter fra syv til fire, og beholder dermed de to generalforsamlingene og samler kritiske infrastruktursektorer:

  • Generalforsamling 1 – mandag 15. juni 2026
  • Kritisk infrastruktursektor Gruppering A – tirsdag 16. juni 2026
    • Inkluderer nødetatenes sektor, helsevesenet og folkehelsesektoren
  • Generalforsamling 2 – onsdag 17. juni 2026
  • Kritisk infrastruktursektorgruppe B – torsdag 18. juni 2026

Hvert av disse møtene er planlagt å vare fra kl. 11.30 til 15.30 østlig tid. CISA forbeholder seg imidlertid retten til å forlenge timeplanen, omplanlegge eller avlyse møtene. Når det gjelder tilbakemeldingene CISA håper å motta, står det i varselet at de ser etter «eventuelle spesifikke, handlingsrettede forbedringer som CISA kan implementere i den endelige regelen for å tydeliggjøre eller redusere byrden av CIRCIAS regulatoriske krav, samtidig som den føderale regjeringens synlighet i cybertrussellandskapet for kritiske infrastruktursektorer forbedres.»[Iv]

CISA identifiserer imidlertid noen spesifikke emner av interesse, inkludert:[V]

  • De foreslåtte eksemplene på hendelser som sannsynligvis vil eller ikke vil kvalifisere som en vesentlig cyberhendelse, inkludert hvorvidt eksemplene gitt av CISA er nøyaktige og om det finnes andre typer hendelser som ville være nyttige å inkludere i listen over eksempler på hendelser som sannsynligvis vil eller ikke vil kvalifisere som en vesentlig cyberhendelse.
  • Mulige tilnærminger for å harmonisere CIRCIAs regulatoriske rapporteringskrav med andre eksisterende føderale eller statlige, lokale, stamme- eller territoriale (SLTT) lover, forskrifter, direktiver eller lignende retningslinjer som krever rapportering av cyberhendelser eller løsepenger. Hvordan redusere faktisk, sannsynlig eller potensiell duplisering eller konflikt mellom andre føderale eller SLTT-lover, forskrifter, direktiver eller retningslinjer og CIRCIAs rapporteringskrav.

NIS 2 Felles mal for hendelsesrapportering

26. mai kunngjorde EU-kommisjonen at EU hadde tatt «et betydelig skritt mot å forenkle samsvar for bedrifter» takket være NIS-samarbeidsgruppen.[Vi] «[bli enige om] felles maler for hendelsesrapportering.»[Vii] Kunngjøringen hevder at «malene gir et klart og ensartet format for rapportering av cyberhendelser», og at de vil redusere den totale administrative byrden som NIS2-dekkede enheter står overfor når de overholder forpliktelsene til å rapportere hendelser.[Viii]

Europakommisjonen understreket at «ved å harmonisere rapporteringsfeltene i hele EU vil det bli enklere for bedrifter å overholde regelverket, og det vil sikre konsistens og redusere kompleksiteten i å oppfylle sine NIS2-forpliktelser. Det vil til slutt bidra til å styrke deres motstandskraft innen cybersikkerhet.» Kommisjonen gjentok hvordan denne innsatsen også i stor grad samsvarer med andre forenklingstiltak, som for eksempel et forslag om et sentralt kontaktpunkt for hendelsesrapportering under Digital Omnibus.[Ix]

Kunngjøringen ble avsluttet med å skissere de neste stegene, der Europakommisjonen uttalte sin intensjon om å vedta malene gjennom en gjennomføringslov, som gjør dem obligatoriske for alle EU-land.

Vi vil analysere hva vi kan forvente av disse NIS2-nyhetene og skissere noen hensyn knyttet til engasjement for CIRCIA i Handling og analyse-delen nedenfor.

 

Handling og analyse
**Inkludert med Health-ISAC-medlemskap**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] NIS-samarbeidsgruppen ble opprettet ved NIS-direktivet «for å sikre samarbeid og informasjonsutveksling mellom medlemsstatene», og den består av representanter for EUs medlemsstater, Europakommisjonen og EUs byrå for cybersikkerhet («ENISA»). Generelt støtter og tilrettelegger den strategisk samarbeid og informasjonsutveksling mellom EUs medlemsstater. Detaljert informasjon om dens ansvar og myndighet finnes i NIS2-betraktning 64–66 og i kapittel III artikkel 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov