Prejsť k hlavnému obsahu

Health-ISAC Hacking Healthcare 7-16-2026

Tento týždeň začína publikácia Hacking Healthcare® od Health- ISAC ® skúmaním novo vydanej publikácie agentúry ENISA, Európskej únie pre kybernetickú bezpečnosť, ktorá sa snaží poskytnúť ich pohľad na to, ako modely umelej inteligencie na hraniciach prostredia menia kybernetickú bezpečnosť. Zahŕňa to odporúčania na národnej až organizačnej úrovni. Následne poskytujeme stručnú právnu a regulačnú aktualizáciu o očakávaných nových termínoch pre konečné pravidlo Spojených štátov o hlásení kybernetických incidentov v kritickej infraštruktúre (CIRCIA) a revízie bezpečnostného pravidla zákona o prenosnosti a zodpovednosti zdravotného poistenia (HIPAA).

Pripomíname, že toto je verejná verzia blogu Hacking Healthcare. Ak chcete získať ďalšiu hĺbkovú analýzu a názor, staňte sa členom H-ISAC a získajte verziu tohto blogu TLP Amber (dostupnú na portáli pre členov.)

 

Verzia PDF:

 

Textová verzia:

Vitajte späť v Hacking Healthcare® !

ENISA zdôrazňuje obavy a odporúčania týkajúce sa kybernetickej bezpečnosti v ére umelej inteligencie na hraniciach

Umelá inteligencia zásadne mení prostredie kybernetických hrozieb rýchlym tempom. Ako to ENISA opisuje: „Modely hraničnej umelej inteligencie spochybňujú tradičné bezpečnostné paradigmy tým, že skomprimujú životný cyklus riadenia zraniteľností a reťazec útokov, od objavenia až po zneužitie.“ [1] Keďže vlády a súkromný sektor stále pracujú na tom, ako zvládnuť túto novú realitu, ENISA sa postavila a poskytla svoj aktuálny pohľad na to, čo by mali príslušné vnútroštátne orgány v členských štátoch, tvorcovia politík EÚ, obrancovia a poskytovatelia služieb zvážiť, aby „vyvinuli potrebné operačné schopnosti na riešenie hrozieb s rýchlosťou strojov.“ [2]

Dňa 7. júla ENISA zverejnila dokument ENISA Pohľad na kybernetickú bezpečnosť v ére umelej inteligencie na hraniciach. [3] Tento 16-stranový dokument je zhruba rozdelený do troch častí:

Dopad na zraniteľnosť a správu záplat: Agentúra ENISA poznamenáva, že čas medzi objavením zraniteľnosti a jej zneužitím sa skrátil z rokov a mesiacov na hodiny a minúty, a preto identifikovala sedem „štrukturálnych výziev“, ktoré budú musieť organizácie riešiť. Patria sem riešenie času, ktorý organizácie potrebujú na prijatie opatrení na zmiernenie nových zneužití, riziká, ktoré predstavujú staršie systémy, a potreba zabudovania bezpečnosti do celého životného cyklu produktu.

Základy bezpečnosti sú dôležitejšie ako kedykoľvek predtým: Táto časť sa zaoberá rýchlosťou reakcie, ktorú potrebujú obrancovia, výrobcovia a poskytovatelia služieb. Štyri špecifické aspekty si vyžadujú prehodnotenie prístupov k riadeniu zraniteľností, reakcii na incidenty, bezpečnosti produktov a talentom a ľudskému kapitálu.

Cesta vpred: Budovanie obrany odolnej voči umelej inteligencii: ENISA zdôrazňuje, že táto záverečná časť má poskytnúť jasný smer, k čomu by sa mali subjekty usilovať, a nie vyčerpávajúci alebo vzájomne sa vylučujúci zoznam odporúčaní pre aktérov na európskej úrovni, pre vnútroštátne orgány a pre obrancov.

Hoci niektoré konkrétne obavy a odporúčania podrobne uvedieme v nižšie uvedenej časti Akcia a analýza, členovia Health-ISAC sa vyzývajú, aby si preštudovali celú publikáciu, aby získali komplexnejší pohľad na to, ako si tieto problémy budú vyžadovať úsilie v celom ekosystéme na úspešné riešenie. Agentúra ENISA by rada čitateľom pripomenula, že má v úmysle spresniť a rozšíriť odporúčania prostredníctvom pokračujúcej spolupráce s členskými štátmi a inštitúciami EÚ a že budúce verzie budú zosúladené s pripravovaným akčným plánom Európskej komisie. [4]

Nové cieľové dátumy pre revíziu bezpečnostných pravidiel HIPAA a konečné pravidlo CIRCIA

 Nové dôkazy naznačujú konečný cieľový dátum pre dva zákony a nariadenia, ktoré dlhodobo sledujeme, a to aj cez Atlantik.

Podľa novo zverejneného regulačného plánu vlády USA na rok 2026 a Jednotnej agendy federálnych regulačných a deregulačných opatrení má konečné pravidlo CIRCIA aktualizovaný cieľový dátum niekedy v septembri. [5]

Ten istý regulačný plán naznačuje významný posun v prístupe Ministerstva zdravotníctva a sociálnych služieb (HHS) k prebiehajúcej revízii bezpečnostných pravidiel HIPAA, ktorá sa začala v posledných týždňoch Bidenovej administratívy. Zatiaľ čo predchádzajúci regulačný plán z roku 2025 opisoval toto úsilie ako „záverečnú fázu pravidiel“ s cieľovým dátumom máj 2026, [6] nový regulačný plán opisuje toto úsilie ako súčasť svojich „dlhodobých opatrení“ s novým cieľovým dátumom júl 2027. [7]

V čase písania tohto článku sa zdá, že ani Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA), ani HHS tieto dátumy oficiálne verejne neoznámili.

 

Akcia a analýza
**Súčasť členstva Health-ISAC**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22