Salt la conținutul principal

Health-ISAC Hacking Healthcare 6-3-2026

Săptămâna aceasta, Health-ISAC®Hacking Healthcare® oferă o actualizare a evoluțiilor în raportarea incidentelor cibernetice în Statele Unite și Uniunea Europeană. Dezvoltarea, implementarea și revizuirea regimurilor de raportare a incidentelor cibernetice continuă să fie un domeniu de politică plin de tensiuni între furnizarea de informații utile autorităților și crearea unei sarcini asupra entităților vizate care trebuie să raporteze. Actualizarea de astăzi prezintă modul în care membrii Health-ISAC pot contribui la conturarea politicilor emergente de raportare a incidentelor cibernetice în Statele Unite și prezintă măsurile pe care Uniunea Europeană le ia pentru a reduce sarcina asupra entităților vizate.

Pentru a vă reaminti, aceasta este versiunea publică a blogului Hacking Healthcare. Pentru analize și opinii suplimentare aprofundate, deveniți membru H-ISAC și primiți versiunea TLP Amber a acestui blog (disponibilă în Portalul membrilor.)

Versiunea PDF:

 

Versiune text:

Bine ați revenit la Hacking Healthcare® !

Exercițiul de hobby al Americii 2026

Înainte de a trece la articolul de astăzi, ne apropiem rapid de cea de-a șaptea ediție anuală a Exercițiului Americans Hobby și încurajăm membrii Health-ISAC să își înregistreze interesul de a participa. Exercițiul este un atelier de lucru și un exercițiu practic pe parcursul unei zile, cu membri Health-ISAC, agenții guvernamentale ale Statelor Unite (USG) și alte sectoare de infrastructură critică. Exercițiul este conceput pentru a crește gradul de conștientizare cu privire la problemele cu care se confruntă sectorul sănătății în timpul și după un incident major și pentru a construi relații durabile în cadrul și între sectorul sănătății și guvern, pentru a consolida înțelegerea, răspunsul și planurile și activitățile de recuperare.

Exercițiul de hobby din acest an va avea loc pe 24 iunie la Washington, DC. Membrii își pot înregistra interesul aici:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Pentru cei interesați să afle mai multe, raportul de anul trecut poate fi găsit aici: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Actualizare privind raportarea incidentelor cibernetice

În primul rând, examinăm notificarea revizuită a Agenției pentru Securitatea Infrastructurii și Securitatea Cibernetică („CISA”) din Statele Unite pentru ședințele publice prevăzute în Legea privind raportarea incidentelor cibernetice pentru infrastructura critică („CIRCIA”).[I] Apoi, evaluăm anunțul Grupului de Cooperare pentru Rețele și Sisteme Informatice („NIS”) al Uniunii Europene privind un nou șablon de armonizare a raportării incidentelor NIS2.

Noul program pentru sediile publice CIRCIA ale CISA 

La peste patru ani de la promulgarea legii și la aproape un an de la data la care se aștepta o elaborare finală a regulamentului în toamna trecută, CIRCIA nu a fost încă finalizată. Refuzul semnificativ față de proiectul inițial propus, schimbarea administrației din 2024 și reprioritizările politicilor aferente, precum și închiderile ample ale guvernului care au afectat CISA au contribuit la întârziere. Aceasta a inclus amânarea unei serii de întâlniri publice pe care CISA le-a anunțat la mijlocul lunii februarie, care ar servi drept „o oportunitate suplimentară limitată de a oferi informații privind rafinarea domeniului de aplicare și a sarcinii Notificării CIRCIA privind elaborarea propunerii de regulament („NPRM”)”.[Ii]

Având în vedere că CISA a revenit în funcție după cea mai recentă închidere a guvernului, au anunțat recent un program revizuit (și scurtat) al ședințelor primăriei.[Iii] Noul program reduce numărul de reuniuni de la șapte la patru, păstrând cele două sesiuni generale și concentrând sectoarele de infrastructură critică:

  • Sesiunea Generală 1 – luni, 15 iunie 2026
  • Grupa A a sectoarelor de infrastructură critică – marți, 16 iunie 2026
    • Include sectorul serviciilor de urgență, sectorul asistenței medicale și sectorul sănătății publice
  • Sesiunea Generală 2 – miercuri, 17 iunie 2026
  • Grupa B a sectoarelor de infrastructură critică – joi, 18 iunie 2026

Fiecare dintre aceste întâlniri este programată să se desfășoare între orele 11:30 și 3:30, ora estică. Cu toate acestea, CISA își rezervă dreptul de a prelungi programul, de a reprograma sau de a anula oricare dintre întâlniri. În ceea ce privește feedback-ul pe care CISA speră să îl primească, notificarea precizează că se caută „orice îmbunătățiri specifice, concrete, pe care CISA le-ar putea implementa în regulamentul final pentru a clarifica sau reduce povara cerințelor de reglementare ale CIRCIA, sporind în același timp vizibilitatea guvernului federal asupra peisajului amenințărilor cibernetice pentru sectoarele de infrastructură critică”.[Iv]

Cu toate acestea, CISA identifică câteva subiecte specifice de interes, printre care:[V]

  • Exemplele propuse de incidente care probabil s-ar califica sau nu drept incidente cibernetice substanțiale, inclusiv dacă exemplele furnizate de CISA sunt corecte și dacă există alte tipuri de incidente care ar fi util să fie incluse în lista de exemple de incidente care probabil s-ar califica sau nu drept incidente cibernetice substanțiale.
  • Abordări potențiale pentru armonizarea cerințelor de raportare reglementată ale CIRCIA cu alte legi, reglementări, directive sau politici similare existente la nivel federal sau statal, local, tribal sau teritorial (SLTT) care impun raportarea incidentelor cibernetice sau a plăților de răscumpărare. Cum se poate reduce duplicarea sau conflictul real, probabil sau potențial dintre alte legi, reglementări, directive sau politici federale sau SLTT și cerințele de raportare ale CIRCIA.

Șablon comun NIS 2 pentru raportarea incidentelor

Pe 26 mai, Comisia Europeană a anunțat că UE a făcut „un pas semnificativ către simplificarea conformității pentru companii” datorită Grupului de Cooperare NIS.[Vi] „[acordarea] unor șabloane comune pentru raportarea incidentelor.”[vii] Anunțul susține că „șabloanele oferă un format clar și uniform pentru raportarea incidentelor cibernetice” și că vor reduce sarcina administrativă generală cu care se confruntă entitățile acoperite de NIS2 atunci când respectă obligațiile de raportare a incidentelor.[Viii]

Comisia Europeană a subliniat că „prin armonizarea câmpurilor de raportare în întreaga UE, conformitatea va fi mai simplă pentru întreprinderi, iar asigurarea consecvenței și reducerea complexității în îndeplinirea obligațiilor lor NIS2 va contribui, în cele din urmă, la consolidarea rezilienței lor în materie de securitate cibernetică”. Comisia a reiterat modul în care acest efort se aliniază, în general, și cu alte eforturi de simplificare, cum ar fi propunerea privind un punct unic de intrare pentru raportarea incidentelor în cadrul Omnibusului digital.[Ix]

Anunțul s-a încheiat prin prezentarea următorilor pași, în cadrul cărora Comisia Europeană și-a declarat intenția de a adopta șabloanele printr-un act de punere în aplicare, care să le facă obligatorii pentru toate statele membre ale Uniunii Europene.

Vom analiza ce să ne așteptăm de la aceste știri NIS2 și vom sublinia câteva considerații privind implicarea CIRCIA în secțiunea Acțiune și analiză de mai jos.

 

Acțiune și analiză
**Inclus cu calitatea de membru Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Grupul de Cooperare NIS a fost înființat prin Directiva NIS „pentru a asigura cooperarea și schimbul de informații între statele membre”, iar componența sa include reprezentanți ai statelor membre ale UE, ai Comisiei Europene și ai Agenției UE pentru Securitate Cibernetică („ENISA”). În general, acesta sprijină și facilitează cooperarea strategică și schimbul de informații între statele membre ale UE. Informații detaliate privind responsabilitățile și autoritățile sale pot fi găsite în considerentele 64-66 ale NIS2 și în Capitolul III, articolul 14.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov