Nesta semana, o Hacking Healthcare® da Health-ISAC® traz uma atualização sobre os desenvolvimentos na notificação de incidentes cibernéticos nos Estados Unidos e na União Europeia. O desenvolvimento, a implementação e a revisão dos regimes de notificação de incidentes cibernéticos continuam sendo uma área política repleta de tensões entre fornecer informações úteis às autoridades e criar um ônus para as entidades obrigadas a notificar. A atualização de hoje descreve como os membros da Health-ISAC podem ajudar a moldar as políticas emergentes de notificação de incidentes cibernéticos nos Estados Unidos e apresenta as medidas que a União Europeia está tomando para aliviar o ônus sobre as entidades obrigadas.
Como lembrete, esta é a versão pública do blog Hacking Healthcare. Para análise e opinião aprofundadas adicionais, torne-se um membro do H-ISAC e receba a versão TLP Amber deste blog (disponível no Portal do Membro).
Versão em PDF:
Versão de texto:
Bem-vindo de volta ao Hacking Healthcare® !
Exercício de lazer das Américas 2026
Antes de abordarmos o artigo de hoje, estamos nos aproximando rapidamente do sétimo Exercício Anual de Intervenção em Crises das Américas (Americas Hobby Exercise) e incentivamos os membros da Health-ISAC a manifestarem interesse em participar. O exercício consiste em um workshop de um dia inteiro e uma simulação com membros da Health-ISAC, agências do Governo dos Estados Unidos (USG) e outros setores de infraestrutura crítica. O objetivo do exercício é aumentar a conscientização sobre os problemas enfrentados pelo setor de saúde durante e após um incidente grave, além de construir relacionamentos duradouros dentro e entre o setor de saúde e o governo, a fim de fortalecer o entendimento, a resposta e os planos e atividades de recuperação.
O Encontro de Hobbies deste ano será realizado em 24 de junho em Washington, DC. Os membros podem registrar seu interesse aqui:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Para quem tiver interesse em saber mais, o relatório do ano passado pode ser encontrado aqui: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Atualização sobre o Relatório de Incidentes Cibernéticos
Primeiramente, examinamos o aviso revisado da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (“CISA”) para as assembleias públicas da Lei de Relatórios de Incidentes Cibernéticos para Infraestrutura Crítica (“CIRCIA”). [i] Em seguida, avaliamos o anúncio do Grupo de Cooperação em Redes e Sistemas de Informação (“NIS”) da União Europeia sobre um novo modelo para harmonizar os relatórios de incidentes NIS2.
Novo cronograma para as reuniões públicas da CISA sobre o CIRCIA
Mais de quatro anos após sua promulgação e quase um ano depois da previsão inicial de uma regulamentação final no outono passado, a CIRCIA ainda não foi finalizada. A significativa oposição à proposta inicial, a mudança de governo em 2024 e suas consequentes repriorizações de políticas, bem como as extensas paralisações governamentais que afetaram a CISA, contribuíram para o atraso. Isso incluiu o adiamento de uma série de assembleias públicas que a CISA anunciou em meados de fevereiro, as quais serviriam como “uma oportunidade adicional limitada para fornecer contribuições sobre o refinamento do escopo e do ônus do Aviso de Proposta de Regulamentação (“NPRM”) da CIRCIA”. [ii]
Com a CISA de volta às atividades após a última paralisação do governo, eles anunciaram recentemente um cronograma revisado (e reduzido) de reuniões públicas. [iii] O novo cronograma reduz o número de reuniões de sete para quatro, mantendo as duas sessões gerais e condensando os setores de infraestrutura crítica em um só:
- Sessão Geral 1 – Segunda-feira, 15 de junho de 2026
- Grupo A dos Setores de Infraestrutura Crítica – Terça-feira, 16 de junho de 2026
- Inclui os setores de serviços de emergência, assistência médica e saúde pública.
- Sessão Geral 2 – Quarta-feira, 17 de junho de 2026
- Grupo B dos Setores de Infraestrutura Crítica – Quinta-feira, 18 de junho de 2026
Cada uma dessas reuniões está agendada para ocorrer das 11h30 às 3h30, horário do leste dos EUA. No entanto, a CISA reserva-se o direito de estender o cronograma, reagendar ou cancelar qualquer uma das reuniões. Em relação ao feedback que a CISA espera receber, o aviso afirma que eles estão buscando “quaisquer melhorias específicas e práticas que a CISA possa implementar na regra final para esclarecer ou reduzir o ônus dos requisitos regulatórios da CIRCIA, ao mesmo tempo em que aprimora a visibilidade do governo federal sobre o cenário de ameaças cibernéticas para os setores de infraestrutura crítica”. [iv]
No entanto, a CISA identifica alguns tópicos específicos de interesse que incluem: [v]
- Os exemplos propostos de incidentes que provavelmente se qualificariam ou não como um incidente cibernético substancial, incluindo se os exemplos fornecidos pela CISA são precisos e se existem outros tipos de incidentes que seriam úteis incluir na lista de exemplos de incidentes que provavelmente se qualificariam ou não como um incidente cibernético substancial.
- Possíveis abordagens para harmonizar os requisitos de reporte regulatório da CIRCIA com outras leis, regulamentos, diretrizes ou políticas similares federais, estaduais, locais, tribais ou territoriais (SLTT) existentes que exigem o reporte de incidentes cibernéticos ou pagamentos de resgate. Como reduzir a duplicação ou o conflito real, provável ou potencial entre outras leis, regulamentos, diretrizes ou políticas federais ou SLTT e os requisitos de reporte da CIRCIA.
Modelo comum NIS 2 para relatórios de incidentes
Em 26 de maio, a Comissão Europeia anunciou que a UE tinha dado “um passo significativo para simplificar a conformidade para as empresas” devido ao Grupo de Cooperação NIS [vi] ter “concordado] em modelos comuns para a comunicação de incidentes”. [vii] O anúncio afirma que os “modelos fornecem um formato claro e uniforme para a comunicação de incidentes cibernéticos” e que irão reduzir o fardo administrativo global que as entidades abrangidas pelo NIS2 enfrentam ao cumprir as obrigações de comunicação de incidentes. [viii]
A Comissão Europeia sublinhou que “ao harmonizar os campos de reporte em toda a UE, a conformidade será mais simples para as empresas, garantindo a consistência e reduzindo a complexidade no cumprimento das suas obrigações NIS2, o que, em última análise, ajudará a reforçar a sua resiliência em matéria de cibersegurança”. A Comissão reiterou como este esforço se alinha também, em termos gerais, com outros esforços de simplificação, como a proposta de um Ponto Único de Entrada para o reporte de incidentes no âmbito do Protocolo Omnibus Digital. [ix]
O anúncio concluiu delineando os próximos passos, segundo os quais a Comissão Europeia declarou sua intenção de adotar os modelos por meio de um ato de execução, tornando-os obrigatórios para todos os Estados-Membros da União Europeia.
Analisaremos o que esperar desta notícia sobre o NIS2 e apresentaremos algumas considerações sobre o envolvimento do CIRCIA na seção Ação e Análise abaixo.
Ação e Análise
**Incluído na Associação Health-ISAC**
[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[vi] O Grupo de Cooperação NIS foi criado pela Diretiva NIS “para assegurar a cooperação e a troca de informações entre os Estados-Membros” e a sua composição inclui representantes dos Estados-Membros da UE, da Comissão Europeia e da Agência da UE para a Cibersegurança (“ENISA”). Em geral, apoia e facilita a cooperação estratégica e a troca de informações entre os Estados-Membros da UE. Informações detalhadas sobre as suas responsabilidades e competências podem ser encontradas nos considerandos 64-66 da NIS2 e no Capítulo III, artigo 14.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Recursos e notícias relacionados
- Operação Sinais Vitais: Testes de esforço inéditos para avaliar a resiliência cibernética do setor de saúde.
- O que contém o código americano?
- Apresentando agentes de IA à sua estrutura de identidade.
- Os ciberataques ao setor de saúde aumentaram 14% no primeiro semestre de 2026.
- O que os líderes de cibersegurança procuram em seus funcionários? Estas 3 habilidades superam certificações e experiência.
- Monitoramento contínuo da superfície de ataque e avaliação sofisticada de engenharia social.
- As redes hospitalares estão se tornando alvos na guerra cibernética e não estão preparadas para lidar com ela.
- Kit de ferramentas de compras para gestão de riscos humanos
- Artigo de opinião: O Calphishing está desafiando nossa maneira de pensar sobre phishing.
- Ataque cibernético que roubou dados da DentaQuest afetou 15 milhões de pacientes.
