Esta semana, Health-ISAC®Hacking de saúde® Este relatório apresenta uma atualização sobre os desenvolvimentos na notificação de incidentes cibernéticos nos Estados Unidos e na União Europeia. O desenvolvimento, a implementação e a revisão dos regimes de notificação de incidentes cibernéticos continuam sendo uma área política repleta de tensões entre fornecer informações úteis às autoridades e criar um ônus para as entidades obrigadas a notificar. A atualização de hoje descreve como os membros do Health-ISAC podem ajudar a moldar as políticas emergentes de notificação de incidentes cibernéticos nos Estados Unidos e apresenta as medidas que a União Europeia está tomando para aliviar o ônus sobre as entidades obrigadas.
Como lembrete, esta é a versão pública do blog Hacking Healthcare. Para análise e opinião aprofundadas adicionais, torne-se um membro do H-ISAC e receba a versão TLP Amber deste blog (disponível no Portal do Membro).
Versão em PDF:
Versão de texto:
Bem-vindo de volta ao Hacking Healthcare® !
Exercício de lazer das Américas 2026
Antes de abordarmos o artigo de hoje, estamos nos aproximando rapidamente do sétimo Exercício Anual de Intervenção em Crises das Américas (Americas Hobby Exercise) e incentivamos os membros da Health-ISAC a manifestarem interesse em participar. O exercício consiste em um workshop de um dia inteiro e uma simulação com membros da Health-ISAC, agências do Governo dos Estados Unidos (USG) e outros setores de infraestrutura crítica. O objetivo do exercício é aumentar a conscientização sobre os problemas enfrentados pelo setor de saúde durante e após um incidente grave, além de construir relacionamentos duradouros dentro e entre o setor de saúde e o governo, a fim de fortalecer o entendimento, a resposta e os planos e atividades de recuperação.
O Encontro de Hobbies deste ano será realizado em 24 de junho em Washington, DC. Os membros podem registrar seu interesse aqui:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Para quem tiver interesse em saber mais, o relatório do ano passado pode ser encontrado aqui: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Atualização sobre o Relatório de Incidentes Cibernéticos
Em primeiro lugar, examinamos o aviso revisado da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (“CISA”) referente às assembleias públicas da Lei de Relatórios de Incidentes Cibernéticos para Infraestrutura Crítica (“CIRCIA”).[I] Em seguida, avaliamos o anúncio do Grupo de Cooperação em Redes e Sistemas de Informação (“NIS”) da União Europeia sobre um novo modelo para harmonizar a comunicação de incidentes do NIS2.
Novo cronograma para as reuniões públicas da CISA sobre o CIRCIA
Mais de quatro anos após sua promulgação e quase um ano depois da previsão inicial de publicação da regulamentação final no outono passado, a CIRCIA ainda não foi concluída. A significativa oposição à proposta inicial, a mudança de governo em 2024 e suas consequentes repriorizações de políticas, além das extensas paralisações governamentais que afetaram a CISA, contribuíram para o atraso. Isso incluiu o adiamento de uma série de encontros públicos anunciados pela CISA em meados de fevereiro, que serviriam como “uma oportunidade adicional limitada para contribuir com sugestões sobre o refinamento do escopo e das exigências do Aviso de Proposta de Regulamentação (NPRM) da CIRCIA”.[Ii]
Com a CISA de volta às atividades após a última paralisação do governo, eles anunciaram recentemente um cronograma revisado (e mais curto) de reuniões públicas.[III] O novo calendário reduz o número de reuniões de sete para quatro, mantendo as duas sessões gerais e agrupando os setores de infraestrutura crítica:
- Sessão Geral 1 – Segunda-feira, 15 de junho de 2026
- Grupo A dos Setores de Infraestrutura Crítica – Terça-feira, 16 de junho de 2026
- Inclui os setores de serviços de emergência, assistência médica e saúde pública.
- Sessão Geral 2 – Quarta-feira, 17 de junho de 2026
- Grupo B dos Setores de Infraestrutura Crítica – Quinta-feira, 18 de junho de 2026
Cada uma dessas reuniões está agendada para ocorrer das 11h30 às 3h30, horário do leste dos EUA. No entanto, a CISA reserva-se o direito de estender o cronograma, reagendar ou cancelar qualquer uma das reuniões. Em relação ao feedback que a CISA espera receber, o comunicado afirma que busca “quaisquer melhorias específicas e práticas que a CISA possa implementar na regra final para esclarecer ou reduzir o ônus dos requisitos regulatórios da CIRCIA, ao mesmo tempo que aprimora a visibilidade do governo federal sobre o cenário de ameaças cibernéticas para os setores de infraestrutura crítica”.[IV]
No entanto, a CISA identifica alguns tópicos específicos de interesse, que incluem:[V]
- Os exemplos propostos de incidentes que provavelmente se qualificariam ou não como um incidente cibernético substancial, incluindo se os exemplos fornecidos pela CISA são precisos e se existem outros tipos de incidentes que seriam úteis incluir na lista de exemplos de incidentes que provavelmente se qualificariam ou não como um incidente cibernético substancial.
- Possíveis abordagens para harmonizar os requisitos de reporte regulatório da CIRCIA com outras leis, regulamentos, diretrizes ou políticas similares federais, estaduais, locais, tribais ou territoriais (SLTT) existentes que exigem o reporte de incidentes cibernéticos ou pagamentos de resgate. Como reduzir a duplicação ou o conflito real, provável ou potencial entre outras leis, regulamentos, diretrizes ou políticas federais ou SLTT e os requisitos de reporte da CIRCIA.
Modelo comum NIS 2 para relatórios de incidentes
Em 26 de maio, a Comissão Europeia anunciou que a UE havia dado “um passo significativo para simplificar o cumprimento das normas para as empresas” graças ao Grupo de Cooperação NIS.[Vi] “[Concordar] com modelos comuns para relatórios de incidentes.”[Vii] O comunicado afirma que os “modelos fornecem um formato claro e uniforme para relatar incidentes cibernéticos” e que reduzirão a carga administrativa geral que as entidades abrangidas pelo NIS2 enfrentam ao cumprir as obrigações de relatar incidentes.[Viii]
A Comissão Europeia salientou que “ao harmonizar os campos de reporte em toda a UE, a conformidade será mais simples para as empresas, garantindo consistência e reduzindo a complexidade no cumprimento das suas obrigações NIS2, o que, em última análise, ajudará a reforçar a sua resiliência em matéria de cibersegurança”. A Comissão reiterou como este esforço se alinha, de forma geral, com outras iniciativas de simplificação, como a proposta de um Ponto Único de Entrada para o reporte de incidentes no âmbito do Protocolo Omnibus Digital.[Ix]
O anúncio concluiu delineando os próximos passos, segundo os quais a Comissão Europeia declarou sua intenção de adotar os modelos por meio de um ato de execução, tornando-os obrigatórios para todos os Estados-Membros da União Europeia.
Analisaremos o que esperar desta notícia sobre o NIS2 e apresentaremos algumas considerações sobre o envolvimento do CIRCIA na seção Ação e Análise abaixo.
Ação e Análise
**Incluído na Associação Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] O Grupo de Cooperação NIS foi criado pela Diretiva NIS “para assegurar a cooperação e o intercâmbio de informações entre os Estados-Membros” e a sua composição inclui representantes dos Estados-Membros da UE, da Comissão Europeia e da Agência da UE para a Cibersegurança (“ENISA”). Em geral, apoia e facilita a cooperação estratégica e o intercâmbio de informações entre os Estados-Membros da UE. Informações detalhadas sobre as suas responsabilidades e competências podem ser encontradas nos considerandos 64 a 66 da NIS2 e no Capítulo III, Artigo 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Recursos e notícias relacionados
- Saúde-ISAC Health Sector Heartbeat – 2º trimestre de 2026
- A segurança cibernética na área da saúde sempre se resume às pessoas.
- Relatório de Benchmarking de CISOs da Health-ISAC 2026
- Análises sobre a resposta a incidentes em junho
- Novo modelo de cibersegurança para infraestruturas críticas apresenta opções para governos e conselhos regionais.
- Inteligência Artificial de Vanguarda no Setor da Saúde: Gerenciando a Cadeia de Suprimentos e os Riscos de Fornecedores
- O Estado da Preparação das Empresas para Crises Cibernéticas (relatório)
- Manual de Gestão de Riscos Humanos para 90 Dias
- Criminosos cibernéticos estão visando empresas da área da saúde em meio a um aumento expressivo de ataques.
- O Departamento de Segurança Interna (DHS) reativa o compartilhamento de ameaças à infraestrutura crítica, sem a proteção legal que o setor deseja.
