Przejdź do głównej zawartości

Zdrowie-ISAC Hacking Opieka zdrowotna 6-3-2026

W tym tygodniu Zdrowie-ISAC®Hackowanie opieki zdrowotnej® Przedstawiono aktualizację dotyczącą zmian w zakresie zgłaszania incydentów cybernetycznych w Stanach Zjednoczonych i Unii Europejskiej. Opracowywanie, wdrażanie i nowelizacja systemów zgłaszania incydentów cybernetycznych nadal stanowi obszar polityki, w którym występują napięcia między dostarczaniem władzom użytecznych informacji a nakładaniem obciążeń na podmioty objęte obowiązkiem zgłaszania. Dzisiejsza aktualizacja przedstawia, w jaki sposób członkowie Health-ISAC mogą pomóc w kształtowaniu nowych polityk zgłaszania incydentów cybernetycznych w Stanach Zjednoczonych oraz przedstawia kroki podejmowane przez Unię Europejską w celu złagodzenia obciążeń podmiotów objętych obowiązkiem zgłaszania.

Przypominamy, że jest to publiczna wersja bloga Hacking Healthcare. Aby uzyskać bardziej dogłębną analizę i opinię, zostań członkiem H-ISAC i otrzymaj wersję TLP Amber tego bloga (dostępną w Portalu Członków).

Wersja PDF:

 

Wersja tekstowa:

Witamy ponownie w Hacking Healthcare® !

Ćwiczenie hobbystyczne w Ameryce 2026

Zanim przejdziemy do dzisiejszego artykułu, zbliżamy się do siódmego dorocznego Americas Hobby Exercise i zachęcamy członków Health-ISAC do rozważenia zgłoszenia swojego udziału. Ćwiczenie to całodniowe warsztaty i ćwiczenia symulacyjne z udziałem członków Health-ISAC, agencji rządu Stanów Zjednoczonych (USG) i innych sektorów infrastruktury krytycznej. Celem ćwiczenia jest podniesienie świadomości problemów, z jakimi boryka się sektor opieki zdrowotnej w trakcie i po poważnym incydencie, a także zbudowanie trwałych relacji w obrębie sektora zdrowia i rządu, aby wzmocnić zrozumienie, reagowanie i plany oraz działania naprawcze.

Tegoroczne Ćwiczenia Hobby odbędą się 24 czerwca w Waszyngtonie. Członkowie mogą zarejestrować swoje zainteresowanie tutaj:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Osoby zainteresowane uzyskaniem dalszych informacji mogą zapoznać się z raportem z ubiegłego roku, który dostępny jest tutaj: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Aktualizacja zgłaszania incydentów cybernetycznych

Najpierw przyjrzymy się zmienionemu ogłoszeniu Agencji ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury Stanów Zjednoczonych („CISA”) dotyczącemu spotkań miejskich w ramach Ustawy o zgłaszaniu incydentów cybernetycznych dotyczących infrastruktury krytycznej („CIRCIA”).[I] Następnie oceniamy ogłoszenie Grupy Współpracy ds. Sieci i Systemów Informacyjnych („NIS”) Unii Europejskiej dotyczące nowego szablonu mającego na celu ujednolicenie zgłaszania incydentów NIS2.

Nowy harmonogram spotkań CIRCIA Town Hall organizowanych przez CISA 

Po ponad czterech latach od podpisania ustawy i zbliżającym się roku od spodziewanego ubiegłej jesieni ostatecznego uchwalenia przepisów, CIRCIA wciąż nie została sfinalizowana. Do opóźnienia przyczyniły się: znaczny opór wobec pierwotnego projektu, zmiana administracji w 2024 roku i związana z nią reorganizacja polityki, a także liczne zamknięcia administracji rządowej, które dotknęły CISA. Dotyczyło to między innymi opóźnienia serii spotkań miejskich, które CISA ogłosiła w połowie lutego i które miały stanowić „ograniczoną dodatkową okazję do przedstawienia uwag dotyczących doprecyzowania zakresu i zakresu obowiązywania Powiadomienia o Propozycji Przepisów CIRCIA („NPRM”)”.[ii]

Po wznowieniu działalności po ostatnim zamknięciu rządu CISA ogłosiła niedawno zmieniony (i skrócony) harmonogram spotkań miejskich.[iii] Nowy harmonogram zakłada zmniejszenie liczby spotkań z siedmiu do czterech, przy zachowaniu dwóch sesji ogólnych i połączeniu sektorów infrastruktury krytycznej:

  • Sesja ogólna 1 – poniedziałek, 15 czerwca 2026 r.
  • Sektory infrastruktury krytycznej Grupa A – wtorek, 16 czerwca 2026 r.
    • Obejmuje sektor usług ratunkowych, opiekę zdrowotną i sektor zdrowia publicznego
  • Sesja ogólna 2 – środa, 17 czerwca 2026 r.
  • Sektory infrastruktury krytycznej Grupa B – czwartek, 18 czerwca 2026 r.

Każde z tych spotkań zaplanowano na godziny 11:30–3:30 czasu wschodniego. CISA zastrzega sobie jednak prawo do przedłużenia harmonogramu, zmiany terminu lub odwołania dowolnego ze spotkań. W odniesieniu do opinii, na które CISA liczy, w zawiadomieniu stwierdzono, że CISA oczekuje „wszelkich konkretnych, możliwych do wdrożenia usprawnień, które CISA mogłaby wdrożyć w ostatecznej wersji przepisów, aby doprecyzować lub zmniejszyć obciążenia wynikające z wymogów regulacyjnych CIRCIA, jednocześnie zwiększając wgląd rządu federalnego w krajobraz cyberzagrożeń dla sektorów infrastruktury krytycznej”.[iv]

CISA wskazuje jednak pewne konkretne tematy będące przedmiotem zainteresowania, w tym:[v]

  • Proponowane przykłady incydentów, które prawdopodobnie kwalifikują się lub nie kwalifikują się jako poważny incydent cybernetyczny, w tym czy przykłady podane przez CISA są dokładne i czy istnieją inne rodzaje incydentów, które warto byłoby uwzględnić na liście przykładów incydentów, które prawdopodobnie kwalifikują się lub nie kwalifikują się jako poważny incydent cybernetyczny.
  • Potencjalne podejścia do harmonizacji wymogów CIRCIA w zakresie raportowania regulacyjnego z innymi obowiązującymi przepisami, regulacjami, dyrektywami lub podobnymi zasadami federalnymi, stanowymi, lokalnymi, plemiennymi lub terytorialnymi (SLTT), które wymagają raportowania incydentów cybernetycznych lub płatności okupu. Jak ograniczyć faktyczne, prawdopodobne lub potencjalne powielanie lub konflikt między innymi przepisami, regulacjami, dyrektywami lub zasadami federalnymi lub SLTT a wymogami CIRCIA w zakresie raportowania?

Wspólny szablon NIS 2 do zgłaszania incydentów

26 maja Komisja Europejska ogłosiła, że ​​UE podjęła „znaczący krok w kierunku uproszczenia przestrzegania przepisów przez przedsiębiorstwa” dzięki Grupie Współpracy NIS[VI], „[uzgodnienie] wspólnych szablonów zgłaszania incydentów”.[VII] W ogłoszeniu twierdzi się, że „szablony zapewniają przejrzysty, ujednolicony format zgłaszania incydentów cybernetycznych” i że zmniejszą one ogólne obciążenie administracyjne, z jakim borykają się podmioty objęte dyrektywą NIS2 w związku z wypełnianiem obowiązków zgłaszania incydentów.[viii]

Komisja Europejska podkreśliła, że ​​„dzięki harmonizacji obszarów raportowania w całej UE przedsiębiorstwa będą mogły łatwiej przestrzegać przepisów, a spójność i ograniczenie złożoności w wypełnianiu obowiązków NIS2 ostatecznie przyczyni się do wzmocnienia ich odporności w zakresie cyberbezpieczeństwa”. Komisja ponownie podkreśliła, że ​​działania te wpisują się w ogólną koncepcję uproszczenia, np. w propozycję utworzenia pojedynczego punktu zgłaszania incydentów w ramach Digital Omnibus.[IX]

Komunikat zakończył się przedstawieniem dalszych kroków. Komisja Europejska oświadczyła, że ​​zamierza przyjąć szablony w drodze aktu wykonawczego, co uczyni je obowiązkowymi dla wszystkich państw członkowskich Unii Europejskiej.

Poniżej, w sekcji Działania i analiza, przeanalizujemy, czego możemy się spodziewać po doniesieniach NIS2 i przedstawimy pewne kwestie dotyczące współpracy z CIRCIA.

 

Akcja i analiza
**Wliczone w cenę członkostwa Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[VI], Grupa Współpracy NIS została powołana na mocy dyrektywy NIS „w celu zapewnienia współpracy i wymiany informacji między państwami członkowskimi”, a w jej skład wchodzą przedstawiciele państw członkowskich UE, Komisji Europejskiej oraz Agencji Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”). Zasadniczo wspiera ona i ułatwia strategiczną współpracę oraz wymianę informacji między państwami członkowskimi UE. Szczegółowe informacje na temat jej obowiązków i uprawnień można znaleźć w motywach 64–66 dyrektywy NIS2 oraz w rozdziale III, art. 14.

[VII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov