Salt la conținutul principal

Health-ISAC Hacking Healthcare 8-3-2026

Sigla Hacking Healthcare cu un mouse, o pictogramă de pălărie de hacker și o cruce medicală.

Săptămâna aceasta, raportul Hacking Healthcare® al departamentului Health-ISAC® evaluează noile evoluții în implementarea de către Uniunea Europeană a Planului său de acțiune pentru îmbunătățirea securității cibernetice a spitalelor și a furnizorilor de servicii medicale. În special, analizăm o actualizare recentă a Agenției Uniunii Europene pentru Securitate Cibernetică (ENISA), care detaliază progresele înregistrate în ceea ce privește unele dintre acțiunile lor. În cele din urmă, încheiem această săptămână examinând un nou raport al guvernului SUA care ajută la ilustrarea poverii tot mai mari a regimurilor de raportare a incidentelor cibernetice.

Pentru a vă reaminti, aceasta este versiunea publică a blogului Hacking Healthcare. Pentru analize și opinii suplimentare aprofundate, deveniți membru H-ISAC și primiți versiunea TLP Amber a acestui blog (disponibilă în Portalul membrilor.)

 

Versiunea PDF:

 

Versiune text:

Bine ați revenit la Hacking Healthcare® !

Actualizare a Planului de Acțiune al Uniunii Europene în domeniul sănătății

În ianuarie 2025, Comisia Europeană a prezentat un plan de acțiune pentru consolidarea securității cibernetice a spitalelor și a furnizorilor de servicii medicale. [i] Inițiativa a fost descrisă ca fiind un „pas important” pentru o mai bună protejare a sectorului medical și pentru crearea unui mediu mai sigur atât pentru pacienți, cât și pentru profesioniștii din domeniul sănătății, într-un moment în care atacurile cibernetice semnificative erau în creștere în statele membre. [ii] Săptămâna trecută, Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) a publicat un articol de știri care detaliază „primii pași înainte” pentru implementarea planului de acțiune.

Cu ce ​​sarcină a fost însărcinată ENISA?

Planul de acțiune în sine era un document de 23 de pagini care sublinia o serie de domenii tematice în care ar trebui întreprinse acțiuni. [iii] Aceste domenii tematice includeau cooperarea public-privată, descurajarea, forța de muncă și lanțurile de aprovizionare, printre altele. În aceste secțiuni erau incluse o serie de acțiuni propuse care ar trebui realizate de către Comisia Europeană însăși, ENISA, guvernele statelor membre europene și de către diverse elemente ale sectorului privat.

Specific pentru ENISA, planul prevedea acțiuni precum:

  • Crearea unui Centru european de sprijin pentru cibersecuritate dedicat spitalelor și furnizorilor de servicii medicale, care va dezvolta progresiv un catalog cuprinzător de servicii.
  • Crearea unui catalog european de vulnerabilități exploatate cunoscute (KEV) pentru dispozitive medicale, sisteme electronice de evidență medicală și furnizori de echipamente și software TIC în domeniul sănătății.
  • Dezvoltarea unor manuale de răspuns la incidente cibernetice adaptate pentru domeniul sănătății.
  • Dezvoltarea unei rețele europene de CISO-uri din domeniul sănătății.
  • Elaborarea de îndrumări privind cele mai critice practici de securitate cibernetică.

Membrii ar trebui să consulte Planul de acțiune pentru lista completă a acțiunilor propuse în care ENISA urma să fie implicată.

Ce a anunțat recent ENISA? 

Pe 22 iulie, ENISA a publicat un articol intitulat „Primii pași înainte pentru implementarea Planului de acțiune în domeniul sănătății”. [iv] În acesta, ENISA a oferit o actualizare a două dintre acțiunile descrise în Planul de acțiune.

  • Centrul European de Sprijin pentru Securitatea Cibernetică – Centrul european de sprijin pentru securitatea cibernetică, care urma să fie găzduit în cadrul ENISA, este esențial pentru multe dintre acțiunile propuse în cadrul Planului de acțiune. După cum descrie ENISA, acest centru ar fi un „mecanism de furnizare de îndrumări, instrumente și servicii personalizate furnizorilor de servicii medicale din întreaga Europă”.[V]

    Conform articolului ENISA, cea mai recentă evoluție în acest sens este un Acord de contribuție în valoare de șase milioane de euro, semnat între ENISA și Comisia Europeană. [vi] Acordul de contribuție este valabil pe o perioadă de trei ani, iar principalul său obiectiv este de a stimula implementarea catalogului de servicii.

    Mai exact, articolul menționează că acordul va sprijini acțiuni precum „crearea și îmbunătățirea unor abordări armonizate” și „reorganizarea și extinderea ofertei actuale de servicii și a arhitecturii pentru a consolida acțiunea și a promova rezultatele”. [vii]

  • Orientări pentru achiziții – Actualizarea mai imediată și mai tangibilă furnizată de ENISA este publicarea unor orientări privind achizițiile publice pentru securitatea cibernetică a spitalelor și a furnizorilor de servicii medicale.[Viii] ENISA descrie acest document ca fiind „destinat să ajute spitalele și furnizorii de servicii medicale să integreze obiectivele de securitate cibernetică în procesele lor de achiziții. Acoperind toate fazele ciclului de viață al achizițiilor, documentul oferă îndrumări practice pentru abordarea riscurilor de securitate cibernetică într-un mod cuprinzător.”[Ix]

    Cu cele 69 de pagini, documentul este împărțit în secțiuni despre ciclul de viață al achizițiilor publice, îndrumări de implementare, trei scenarii de utilizare moderat detaliate, două anexe care acoperă tipurile de achiziții publice în domeniul sănătății și peste 20 de pagini despre liste de verificare și prioritizări. ENISA clarifică faptul că „Orientările stabilesc cerințe clare de securitate cibernetică, specifică informațiile necesare pe care furnizorii trebuie să le furnizeze și sunt strâns aliniate cu cadrele de reglementare relevante, cum ar fi Directiva NIS2, regulamentele privind dispozitivele medicale, regulamentul general privind protecția datelor și regulamentul privind spațiul european al datelor medicale.” [x]

Pentru cei care doresc mai multe informații de la ENISA privind progresele înregistrate în Planul de acțiune în domeniul sănătății, etapele următoare și mai multe detalii privind noile orientări privind achizițiile publice, se așteaptă ca toate acestea să fie abordate la cea de-a 11-a Conferință ENISA privind securitatea e-sănătății, care va avea loc pe 7 octombrie.

Raportul GAO privind cerințele duplicate de raportare cibernetică   

Trecând la Statele Unite, un nou raport guvernamental al Biroului de Responsabilitate Guvernamentală (GAO) a contribuit la evidențierea ineficiențelor regimurilor actuale de raportare cibernetică prin cerințe duplicate și povara de raportare pe care o impune organizațiilor care operează în jurisdicția Statelor Unite. [xi]

Ce este raportul?

Ca parte a unei solicitări a Congresului, GAO „a efectuat o serie de analize ale reglementărilor federale privind securitatea cibernetică pentru a determina impactul acestora asupra industriei”. [xii] În timp ce analizele anterioare s-au concentrat pe perspectivele industriei asupra problemei, acest raport de 36 de pagini s-a concentrat pe evaluarea „reglementărilor federale privind securitatea cibernetică pentru a identifica oportunități de armonizare a reglementărilor” și a urmărit să „[determine] măsura în care reglementările și cerințele federale privind securitatea cibernetică sunt potențial duplicate sau contradictorii pentru entitățile reglementate din sectorul privat”. [xiii]

Constatări

Printre aspectele importante din rapoartele GAO se numără: [xiv]

  • Există peste o sută de reglementări federale privind securitatea cibernetică, iar majoritatea acestora au cerințe de raportare.
  • Majoritatea acestor regulamente fie conțin același tip de cerință de raportare aplicabilă unui sector, fie aceeași cerință de raportare ca cel puțin un alt regulament.
  • 80 din cele 117 reglementări privind securitatea cibernetică identificate aveau cel puțin unul sau mai multe dintre următoarele trei tipuri de cerințe de raportare pentru entitățile private, care trebuiau să raporteze proactiv:
    • 1) Incidente de securitate cibernetică, 2) planuri de securitate cibernetică sau informații tehnice, 3) analize/audituri/evaluări.
  • Entitățile din sectorul privat se pot confrunta cu cerințe de raportare nealiniate în cadrul mai multor agenții, iar aceste entități se pot confrunta cu cerințe contradictorii.
  • În sectorul sănătății și sănătății publice, GAO a identificat un total de 17 reglementări care impuneau o combinație de raportare a incidentelor de securitate cibernetică, raportare a planurilor de securitate cibernetică sau a altor informații tehnice sau raportare de revizuire/audit/evaluare.
  • Eforturile executivului de armonizare a reglementărilor au înregistrat progrese limitate.

Raportul vine înainte de publicarea așteptată a Regulamentului final privind raportarea incidentelor cibernetice pentru infrastructurile critice (CIRCIA), care va crea cerințe de raportare a securității cibernetice și a plății răscumpărărilor în toate sectoarele de infrastructură critică.

 

Acțiune și analiză
**Inclus cu calitatea de membru Health-ISAC**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Încurajăm persoanele interesate de raport să îl citească în întregime pentru un context complet. În special, cele două pagini care prezintă domeniul de aplicare și metodologia pentru a înțelege mai bine clasificările utilizate și modul în care au fost identificate reglementările privind securitatea cibernetică.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC nu este afiliat cu EH ISAC, dar menține un acord formal de colaborare cu aceștia.