W tym tygodniu w ramach cyklu „ Hacking Healthcare® ” w Health- ISAC® rozpoczynamy od analizy nowo wydanej publikacji ENISA, Agencji Unii Europejskiej ds. Cyberbezpieczeństwa, która przedstawia ich perspektywę na temat wpływu pionierskich modeli sztucznej inteligencji na cyberbezpieczeństwo. Publikacja zawiera rekomendacje na poziomie krajowym i organizacyjnym. Następnie przedstawiamy krótką aktualizację prawną i regulacyjną dotyczącą nowych przewidywanych terminów wejścia w życie ostatecznej wersji amerykańskiej ustawy o zgłaszaniu incydentów cybernetycznych w infrastrukturze krytycznej (CIRCIA) oraz zmian w przepisach dotyczących bezpieczeństwa ustawy o przenoszalności i odpowiedzialności w ubezpieczeniach zdrowotnych (HIPAA).
Przypominamy, że jest to publiczna wersja bloga Hacking Healthcare. Aby uzyskać bardziej dogłębną analizę i opinię, zostań członkiem H-ISAC i otrzymaj wersję TLP Amber tego bloga (dostępną w Portalu Członków).
Wersja PDF:
Wersja tekstowa:
Witamy ponownie w Hacking Healthcare® !
ENISA podkreśla obawy dotyczące cyberbezpieczeństwa i przedstawia zalecenia w erze pionierskiej sztucznej inteligencji
Sztuczna inteligencja radykalnie zmienia krajobraz cyberzagrożeń w szybkim tempie. Jak opisuje to ENISA, „nowoczesne modele sztucznej inteligencji podważają tradycyjne paradygmaty bezpieczeństwa, skracając cykl zarządzania lukami w zabezpieczeniach i łańcuch ataków, od ich wykrycia do wykorzystania”. [1] W sytuacji, gdy rządy i sektor prywatny wciąż pracują nad tym, jak radzić sobie z tą nową rzeczywistością, ENISA przedstawiła swoją aktualną perspektywę dotyczącą działań, które właściwe organy krajowe w państwach członkowskich, decydenci UE, obrońcy i dostawcy usług powinni rozważyć w celu „rozwoju niezbędnych zdolności operacyjnych, aby stawić czoła zagrożeniom z prędkością maszynową”. [2]
7 lipca ENISA opublikowała swoje stanowisko w sprawie cyberbezpieczeństwa w erze sztucznej inteligencji na pograniczu [3] . Ten 16-stronicowy dokument jest podzielony na trzy główne sekcje:
Wpływ na zarządzanie lukami i poprawkami: Zauważając, że czas między odkryciem luki a jej wykorzystaniem skrócił się z lat i miesięcy do godzin i minut, ENISA zidentyfikowała siedem „wyzwań strukturalnych”, z którymi organizacje będą musiały się zmierzyć. Obejmują one czas potrzebny organizacjom na podjęcie działań w celu ograniczenia nowych luk w zabezpieczeniach, ryzyko stwarzane przez starsze systemy oraz potrzebę wbudowania zabezpieczeń w cały cykl życia produktu.
Podstawy bezpieczeństwa są ważniejsze niż kiedykolwiek: Ta sekcja omawia tempo reakcji wymagane od obrońców, producentów i dostawców usług. Cztery konkretne aspekty wymagają ponownej oceny podejścia do zarządzania podatnościami, reagowania na incydenty, bezpieczeństwa produktów oraz talentów i kapitału ludzkiego.
Droga naprzód: budowanie obrony odpornej na sztuczną inteligencję: ENISA podkreśla, że ta ostatnia sekcja ma na celu zapewnienie jasnego kierunku działań podmiotów, a nie wyczerpującej lub wzajemnie wykluczającej się listy zaleceń dla podmiotów na szczeblu europejskim, organów krajowych i obrońców.
Chociaż szczegółowo omówimy niektóre z konkretnych obaw i zaleceń w sekcji „Działania i analiza” poniżej, zachęcamy członków Health-ISAC do zapoznania się z pełną publikacją, aby uzyskać bardziej holistyczny obraz tego, jak skuteczne rozwiązanie tych problemów będzie wymagało wysiłku całego ekosystemu. ENISA pragnie przypomnieć czytelnikom, że zamierza udoskonalić i rozszerzyć zalecenia poprzez ciągłą współpracę z państwami członkowskimi i instytucjami UE, a przyszłe wersje będą dostosowane do nadchodzącego Planu działania Komisji Europejskiej. [4]
Nowe daty docelowe rewizji przepisów bezpieczeństwa HIPAA i ostatecznego rozporządzenia CIRCIA
Po drugiej stronie Atlantyku nowe dowody wskazują na ostateczną datę wejścia w życie dwóch ustaw i rozporządzeń, które od dawna śledzimy.
Zgodnie z niedawno opublikowanym przez rząd USA Planem regulacyjnym na rok 2026 oraz Jednolitą agendą działań regulacyjnych i deregulacyjnych na szczeblu federalnym, ostateczna wersja przepisów CIRCIA ma zaktualizowaną datę docelową przypadającą na wrzesień. [5]
Ten sam plan regulacyjny sugeruje znaczącą zmianę w podejściu Departamentu Zdrowia i Opieki Społecznej (HHS) do trwającej rewizji przepisów bezpieczeństwa HIPAA, rozpoczętej w ostatnich tygodniach administracji Bidena. Podczas gdy poprzedni plan regulacyjny z 2025 r. określał ten proces jako znajdujący się w „etapie końcowym” z docelową datą na maj 2026 r. [6], nowy plan regulacyjny określa go jako jeden z „działań długoterminowych” z nową docelową datą na lipiec 2027 r. [7]
W momencie pisania tego artykułu ani Agencja ds. Bezpieczeństwa Cybernetycznego i Infrastruktury Bezpieczeństwa (CISA), ani HHS nie opublikowały żadnego oficjalnego publicznego ogłoszenia tych dat.
Akcja i analiza
**Wliczone w cenę członkostwa Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Powiązane zasoby i wiadomości
- Pilny alert o zagrożeniu: Kampanie vishingowe ShinyHunters i podszywanie się pod domenę
- Kiedy każdy może znaleźć Twoje błędy: bezpieczeństwo urządzeń medycznych po wprowadzeniu sztucznej inteligencji
- Agenci AI zmieniają ataki ransomware na organizacje opieki zdrowotnej
- Od metryk do znaczenia: przekształcanie cyberbezpieczeństwa urządzeń medycznych w strategiczną narrację o ryzyku
- Problem priorytetyzacji: dlaczego więcej ustaleń nie oznacza mniejszego ryzyka
- Biuletyn miesięczny – wrzesień 2026
- Health-ISAC® inwestuje w regionie Azji i Pacyfiku, zatrudniając kluczowych pracowników w Australii
- Włamanie do rejestru przeszczepów nerek budzi obawy o bezpieczeństwo
- Zdrowie-ISAC Hacking Opieka zdrowotna 8-26-2026
- ShinyHunters ujawnia 7.1 miliona rekordów Baxter International
