Hopp til hovedinnhold

Health-ISAC Hacking Healthcare 8-3-2026

Hacking Healthcare-logo med en datamus, et hackerhatt-ikon og et medisinsk kors.

Denne uken vurderer Health-ISAC ® s Hacking Healthcare ® Denne uken vurderer Hacking Healthcare den nye utviklingen i EUs implementering av handlingsplanen for å forbedre cybersikkerheten til sykehus og helsepersonell. Vi ser spesielt på en fersk oppdatering fra EUs byrå for cybersikkerhet (ENISA), som beskriver fremdriften på noen av tiltakene deres. Til slutt avslutter vi denne uken med å undersøke en ny rapport fra den amerikanske regjeringen som bidrar til å illustrere den økende byrden av rapporteringssystemer for cyberhendelser.

Som en påminnelse er dette den offentlige versjonen av Hacking Healthcare-bloggen. For ytterligere dybdeanalyse og meninger, bli medlem av H-ISAC og motta TLP Amber-versjonen av denne bloggen (tilgjengelig i medlemsportalen.)

 

PDF-versjon:

 

Tekstversjon:

Velkommen tilbake til Hacking Healthcare® !

Oppdatering av EUs helsehandlingsplan

I januar 2025 presenterte EU-kommisjonen en handlingsplan for å styrke cybersikkerheten til sykehus og helsepersonell. [i] Initiativet ble beskrevet som et «viktig skritt» for å bedre beskytte helsesektoren og skape et sikrere miljø for både pasienter og helsepersonell i en tid der betydelige cyberangrep økte i medlemslandene. [ii] Forrige uke publiserte EUs byrå for cybersikkerhet (ENISA) en nyhetsartikkel som beskrev sine «første skritt fremover» for å implementere handlingsplanen.

Hva fikk ENISA i oppgave?

Selve handlingsplanen var et dokument på 23 sider som skisserte en rekke temaområder der tiltak burde iverksettes. [iii] Disse temaområdene inkluderte offentlig-privat samarbeid, avskrekking, arbeidsstyrke og forsyningskjeder, for å nevne noen. Disse avsnittene inkluderte en rekke foreslåtte tiltak som måtte utføres av EU-kommisjonen selv, ENISA, europeiske medlemsland og av ulike deler av privat sektor.

Spesielt for ENISA krevde planen tiltak som:

  • Opprettelsen av et eget europeisk støttesenter for cybersikkerhet for sykehus og helsepersonell som gradvis skal utvikle en omfattende tjenestekatalog.
  • Opprettelsen av en europeisk katalog over kjente utnyttede sårbarheter (KEV) for medisinsk utstyr, elektroniske pasientjournalsystemer og leverandører av IKT-utstyr og programvare innen helsevesenet.
  • Utvikling av planer for håndtering av cyberhendelser skreddersydd for helsevesenet.
  • Utviklingen av et europeisk nettverk av helse-CISOer.
  • Utvikling av veiledning om de viktigste cybersikkerhetspraksisene.

Medlemmene bør se handlingsplanen for en fullstendig liste over foreslåtte tiltak ENISA skulle være involvert i.

Hva annonserte ENISA nylig? 

Den 22. juli publiserte ENISA en artikkel med tittelen «Første skritt fremover for implementering av helsehandlingsplanen». [iv] I artikkelen ga ENISA en oppdatering om to av tiltakene som er skissert i handlingsplanen.

  • Det europeiske støttesenteret for cybersikkerhet – Sentralt i mange av tiltakene som er foreslått i handlingsplanen er det europeiske støttesenteret for cybersikkerhet, som skulle ligge i ENISA. Som ENISA beskriver, ville dette senteret være en «mekanisme for å tilby skreddersydd veiledning, verktøy og tjenester til helsepersonell over hele Europa».[V]

    Ifølge ENISAs artikkel er den nyeste utviklingen på denne fronten en bidragsavtale på seks millioner euro som ble signert mellom ENISA og Europakommisjonen. [vi] Bidragsavtalen skal gjelde i tre år, og hovedmålet er å drive implementeringen av tjenestekatalogen.

    Artikkelen bemerker spesifikt at avtalen vil støtte tiltak som å «skape og forbedre harmoniserte tilnærminger» og «ompakke og utvide nåværende tjenestetilbud og arkitektur for å styrke tiltaket og fremme resultatene». [vii]

  • Retningslinjer for innkjøp – Den mer umiddelbart konkrete oppdateringen som ENISA ga, er publiseringen av retningslinjer for anskaffelser for cybersikkerhet for sykehus og helsepersonell.[Viii] ENISA beskriver dette dokumentet som «ment å hjelpe sykehus og helsepersonell med å integrere mål for nettsikkerhet i anskaffelsesprosessene sine. De dekker alle faser av anskaffelsessyklusen og tilbyr praktisk veiledning for å håndtere nettsikkerhetsrisikoer på en omfattende måte.»[Ix]

    Dokumentet er på 69 sider og er delt inn i seksjoner om anskaffelseslivssyklusen, implementeringsveiledning, tre moderat detaljerte bruksscenarioer, to vedlegg som dekker anskaffelsestypene innen helsevesenet, og over 20 sider om sjekklister og prioriteringer. ENISA presiserer at «Retningslinjene angir klare krav til cybersikkerhet, spesifiserer nødvendig informasjon som leverandører må gi, og er nøye i tråd med relevante regelverk som NIS2-direktivet, forskriftene om medisinsk utstyr, den generelle personvernforordningen og den europeiske forordningen om helsedataområdet.» [x]

For de som ønsker mer informasjon fra ENISA om fremdriften i helsehandlingsplanen, neste steg og flere detaljer om de nye anskaffelsesretningslinjene, forventes alt dette å bli behandlet på ENISAs 11. e-helsesikkerhetskonferanse 7. oktober.

GAO-rapport om krav til duplikatrapportering av cyberangrep   

Med tanke på USA har en ny rapport fra Government Accountability Office (GAO) bidratt til å fremheve ineffektiviteten i dagens cyberrapporteringsregimer gjennom overlappende krav og rapporteringsbyrden dette påfører organisasjoner som opererer innenfor USAs jurisdiksjon. [xi]

Hva er rapporten?

Som en del av en forespørsel fra Kongressen, «gjennomførte GAO en rekke gjennomganger av føderale cybersikkerhetsforskrifter for å bestemme deres innvirkning på industrien.» [xii] Mens tidligere gjennomganger fokuserte på industriens perspektiver på problemet, fokuserte denne 36-siders rapporten på å vurdere «føderale cybersikkerhetsforskrifter for å identifisere muligheter for regelmessig harmonisering», og forsøkte å «[bestemme] i hvilken grad føderale cybersikkerhetsforskrifter og -krav potensielt er dupliserende eller motstridende for regulerte private sektorenheter.» [xiii]

Funn

Hovedpunkter fra GAO-rapportene inkluderer: [xiv]

  • Det finnes mer enn hundre føderale forskrifter for cybersikkerhet, og de fleste av disse har rapporteringskrav.
  • De fleste av disse forskriftene inneholder enten samme type rapporteringskrav som gjelder for en sektor, eller samme rapporteringskrav som minst én annen forskrift.
  • 80 av de 117 identifiserte nettsikkerhetsforskriftene hadde minst én eller flere av følgende tre typer rapporteringskrav for at private enheter proaktivt skulle rapportere:
    • 1) Nettsikkerhetshendelser, 2) nettsikkerhetsplaner eller teknisk informasjon, 3) gjennomganger/revisjoner/vurderinger.
  • Private sektorenheter kan møte uensartede rapporteringskrav på tvers av flere etater, og disse enhetene kan møte motstridende krav.
  • GAO fant totalt 17 forskrifter som krevde en kombinasjon av rapportering av cybersikkerhetshendelser, rapportering av cybersikkerhetsplaner eller annen teknisk informasjon, eller rapportering av gjennomgang/revisjon/vurdering, på tvers av helse- og folkehelsesektoren.
  • Den utøvende maktens arbeid med å harmonisere regelverket har gjort begrensede fremskritt.

Rapporten kommer i forkant av den forventede publiseringen av den endelige regelen i loven om rapportering av cyberhendelser for kritisk infrastruktur (CIRCIA), som vil skape krav til rapportering av cybersikkerhet og løsepenger på tvers av kritiske infrastruktursektorer.

 

Handling og analyse
**Inkludert med Health-ISAC-medlemskap**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Vi oppfordrer de som er interessert i rapporten til å lese den i sin helhet for å få fullstendig kontekst. Spesielt de to sidene som skisserer omfanget og metodikken, for å bedre forstå klassifiseringene som ble brukt og hvordan nettsikkerhetsforskriftene ble identifisert.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC er ikke tilknyttet EH ISAC, men har en formell samarbeidsavtale med dem.