Tento týždeň Health-ISAC®'s Hacking Healthcare® poskytuje aktualizáciu o vývoji v oblasti hlásenia kybernetických incidentov v Spojených štátoch a Európskej únii. Vývoj, implementácia a revízia režimov hlásenia kybernetických incidentov je naďalej oblasťou politiky plnou napätia medzi poskytovaním užitočných informácií orgánom a vytváraním záťaže pre dotknuté subjekty, ktoré sú povinné podávať správy. Dnešná aktualizácia načrtáva, ako môžu členovia Health-ISAC pomôcť formovať vznikajúce politiky hlásenia kybernetických incidentov v Spojených štátoch a načrtáva kroky, ktoré Európska únia podniká na zmiernenie záťaže pre dotknuté subjekty.
Pripomíname, že toto je verejná verzia blogu Hacking Healthcare. Ak chcete získať ďalšiu hĺbkovú analýzu a názor, staňte sa členom H-ISAC a získajte verziu tohto blogu TLP Amber (dostupnú na portáli pre členov.)
Verzia PDF:
Textová verzia:
Vitajte späť v Hacking Healthcare® !
Americké koníčkové cvičenie 2026
Predtým, ako sa pustíme do dnešného článku, rýchlo sa blížime k siedmemu ročníku Americas Hobby Exercise a povzbudzujeme členov Health-ISAC, aby zvážili registráciu svojho záujmu o účasť. Cvičenie je celodenný workshop a simulované cvičenie s členmi Health-ISAC, agentúrami vlády Spojených štátov (USG) a ďalšími sektormi kritickej infraštruktúry. Cvičenie je navrhnuté tak, aby zvýšilo povedomie o problémoch, ktorým čelí sektor zdravotníctva počas a po závažnej nehode, a aby vybudovalo trvalé vzťahy v rámci sektora zdravotníctva a vlády s cieľom posilniť porozumenie, reakciu a plány a aktivity obnovy.
Tohtoročné stretnutie záľubníkov sa uskutoční 24. júna vo Washingtone, D.C. Členovia môžu svoj záujem zaregistrovať tu:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Pre tých, ktorí sa chcú dozvedieť viac, minuloročnú správu nájdete tu: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Aktualizácia hlásenia kybernetických incidentov
Najprv preskúmame revidované oznámenie Agentúry Spojených štátov pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry („CISA“) pre mestské úrady v rámci zákona o hlásení kybernetických incidentov v kritickej infraštruktúre („CIRCIA“).[I] Potom hodnotíme oznámenie Skupiny pre spoluprácu v oblasti sietí a informačných systémov Európskej únie („NIS“) o novom vzore na harmonizáciu hlásenia incidentov NIS2.
Nový rozvrh pre zasadnutia mestských sál CIRCIA v rámci CISA
Viac ako štyri roky po podpísaní zákona a blížiaci sa rok od očakávania konečného vypracovania predpisov na jeseň minulého roka, CIRCIA ešte stále nie je finalizovaná. K oneskoreniu prispel výrazný odpor voči pôvodnému navrhovanému návrhu, zmena administratívy v roku 2024 a s ňou spojené prehodnotenie priorít politík a rozsiahle vládne pozastavenia, ktoré ovplyvnili CISA. Patrilo k nim aj odloženie série zasadnutí mestských zastupiteľstiev, ktoré CISA oznámila v polovici februára a ktoré by slúžili ako „obmedzená dodatočná príležitosť na poskytnutie podnetov k spresneniu rozsahu a záťaže Oznámenia CIRCIA o navrhovanom tvorbe predpisov („NPRM“).“[Ii]
Keďže CISA je po poslednom uzavretí vlády opäť v prevádzke, nedávno oznámila revidovaný (a skrátený) harmonogram zasadnutí mestského zastupiteľstva.[III] Nový harmonogram znižuje počet stretnutí zo siedmich na štyri, pričom sa zachovávajú dve všeobecné zasadnutia a sektory kritickej infraštruktúry sa združujú do jedného celku:
- Všeobecné zasadnutie 1 – pondelok 15. júna 2026
- Skupina sektorov kritickej infraštruktúry A – utorok 16. júna 2026
- Zahŕňa sektor záchranných služieb, zdravotníctva a verejného zdravotníctva
- Všeobecné zasadnutie 2 – streda 17. júna 2026
- Skupina sektorov kritickej infraštruktúry B – štvrtok 18. júna 2026
Každé z týchto stretnutí je naplánované od 11:30 do 3:30 východného času. CISA si však vyhradzuje právo predĺžiť harmonogram, zmeniť termín alebo zrušiť ktorékoľvek zo stretnutí. Pokiaľ ide o spätnú väzbu, ktorú CISA dúfa, že dostane, v oznámení sa uvádza, že hľadajú „akékoľvek konkrétne, praktické zlepšenia, ktoré by CISA mohla implementovať v konečnom znení pravidiel s cieľom objasniť alebo znížiť záťaž regulačných požiadaviek CIRCIA a zároveň zvýšiť viditeľnosť federálnej vlády v oblasti kybernetických hrozieb pre sektory kritickej infraštruktúry“.[IV]
CISA však identifikuje niektoré špecifické témy záujmu, medzi ktoré patria:[V]
- Navrhované príklady incidentov, ktoré by sa pravdepodobne kvalifikovali alebo nekvalifikovali ako závažný kybernetický incident, vrátane toho, či sú príklady uvedené zákonom CISA presné a či existujú aj iné typy incidentov, ktoré by bolo užitočné zahrnúť do zoznamu príkladov incidentov, ktoré by sa pravdepodobne kvalifikovali alebo nekvalifikovali ako závažný kybernetický incident.
- Možné prístupy k harmonizácii požiadaviek CIRCIA na regulačné podávanie správ s inými existujúcimi federálnymi alebo štátnymi, miestnymi, kmeňovými alebo územnými (SLTT) zákonmi, nariadeniami, smernicami alebo podobnými politikami, ktoré vyžadujú hlásenie kybernetických incidentov alebo platieb výkupného. Ako znížiť skutočnú, pravdepodobnú alebo potenciálnu duplicitu alebo konflikt medzi inými federálnymi zákonmi, nariadeniami, smernicami alebo politikami alebo zákonmi SLTT a požiadavkami CIRCIA na podávanie správ.
Spoločná šablóna NIS 2 pre hlásenie incidentov
Európska komisia 26. mája oznámila, že EÚ vďaka skupine pre spoluprácu v oblasti bezpečnosti informácií a informácií (NIS) podnikla „významný krok k zjednodušeniu dodržiavania predpisov pre spoločnosti“.[Vi] „[dohoda] na spoločných šablónach pre hlásenie incidentov.“[Vii] V oznámení sa uvádza, že „šablóny poskytujú jasný a jednotný formát na hlásenie kybernetických incidentov“ a že znížia celkovú administratívnu záťaž, ktorej čelia subjekty zahrnuté do NIS2 pri plnení povinností hlásenia incidentov.[Viii]
Európska komisia zdôraznila, že „harmonizáciou oblastí podávania správ v celej EÚ sa pre podniky zjednoduší dodržiavanie predpisov a zabezpečí sa konzistentnosť a zníži sa zložitosť pri plnení ich povinností v oblasti NIS2, čo v konečnom dôsledku pomôže posilniť ich odolnosť v oblasti kybernetickej bezpečnosti.“ Komisia zopakovala, že toto úsilie je vo všeobecnosti v súlade s ďalšími snahami o zjednodušenie, ako je napríklad návrh na jednotný kontaktný bod pre hlásenie incidentov v rámci digitálneho omnibusu.[Ix]
Oznámenie sa uzavrelo načrtnutím ďalších krokov, v rámci ktorých Európska komisia uviedla svoj zámer prijať šablóny prostredníctvom vykonávacieho aktu, čím sa stanú povinnými pre všetky členské štáty Európskej únie.
V nižšie uvedenej časti Akcia a analýza analyzujeme, čo možno od týchto správ o NIS2 očakávať, a načrtneme niektoré aspekty zapojenia CIRCIA.
Akcia a analýza
**Súčasť členstva Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] Skupina pre spoluprácu v oblasti NIS bola zriadená smernicou NIS „na zabezpečenie spolupráce a výmeny informácií medzi členskými štátmi“ a jej zloženie zahŕňa zástupcov členských štátov EÚ, Európskej komisie a Agentúry EÚ pre kybernetickú bezpečnosť („ENISA“). Vo všeobecnosti podporuje a uľahčuje strategickú spoluprácu a výmenu informácií medzi členskými štátmi EÚ. Podrobné informácie o jej zodpovednostiach a právomociach možno nájsť v odôvodneniach 64 – 66 smernice NIS2 a v kapitole III, článku 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Súvisiace zdroje a správy
- Zdravie – ISAC Správa zdravotníckeho sektora – 2. štvrťrok 2026
- Kybernetická bezpečnosť v zdravotníctve sa vždy vracia k ľuďom
- Správa o benchmarkingu CISO v oblasti zdravotníctva a ISAC za rok 2026
- Prehľady reakcie na incidenty v júni
- Nový rámec kybernetickej bezpečnosti kritickej infraštruktúry ponúka možnosti pre vládu a regionálnu radu
- Hraničná umelá inteligencia v zdravotníctve: Riadenie dodávateľského reťazca a rizika dodávateľov
- Stav pripravenosti podnikov na kybernetické krízy (správa)
- 90-dňová príručka pre riadenie ľudských rizík
- Kyberzločinci sa hrnú do zdravotníckych podnikov kvôli prudkému nárastu útokov
- DHS oživuje zdieľanie hrozieb kritickej infraštruktúry bez právneho štítu, ktorý priemysel chce
