Prejsť k hlavnému obsahu

Health-ISAC Hacking Healthcare 8-3-2026

Logo spoločnosti Hacking Healthcare s počítačovou myšou, ikonou hackerského klobúka a lekárskym krížom.

Tento týždeň Hacking Healthcare od Health- ISAC ® hodnotí tento týždeň Hacking Healthcare nový vývoj v implementácii akčného plánu Európskej únie na zlepšenie kybernetickej bezpečnosti nemocníc a poskytovateľov zdravotnej starostlivosti. Konkrétne sa zameriame na nedávnu aktualizáciu od Agentúry Európskej únie pre kybernetickú bezpečnosť (ENISA), ktorá podrobne opisuje pokrok dosiahnutý v niektorých jej akčných bodoch. Na záver tento týždeň preskúmame novú správu vlády USA, ktorá pomáha ilustrovať rastúcu záťaž režimov hlásenia kybernetických incidentov.

Pripomíname, že toto je verejná verzia blogu Hacking Healthcare. Ak chcete získať ďalšiu hĺbkovú analýzu a názor, staňte sa členom H-ISAC a získajte verziu tohto blogu TLP Amber (dostupnú na portáli pre členov.)

 

Verzia PDF:

 

Textová verzia:

Vitajte späť v Hacking Healthcare® !

Aktualizácia akčného plánu Európskej únie v oblasti zdravia

V januári 2025 Európska komisia predstavila akčný plán na posilnenie kybernetickej bezpečnosti nemocníc a poskytovateľov zdravotnej starostlivosti. [i] Iniciatíva bola označená za „dôležitý krok“ k lepšej ochrane sektora zdravotnej starostlivosti a vytvoreniu bezpečnejšieho prostredia pre pacientov aj zdravotníckych pracovníkov v čase, keď sa v členských štátoch zvyšovali významné kybernetické útoky. [ii] Minulý týždeň Agentúra Európskej únie pre kybernetickú bezpečnosť (ENISA) zverejnila novinový článok, v ktorom podrobne opísala svoje „prvé kroky vpred“ pri implementácii akčného plánu.

Akú úlohu mala ENISA?

Samotný akčný plán bol 23-stranový dokument, ktorý načrtol celý rad tematických oblastí, v ktorých by sa mali prijať opatrenia. [iii] Medzi tieto tematické oblasti patrila spolupráca verejného a súkromného sektora, odrádzanie, pracovná sila a dodávateľské reťazce, aby sme vymenovali aspoň niektoré. V týchto častiach bol zahrnutý rad navrhovaných opatrení, ktoré by musela vykonať samotná Európska komisia, agentúra ENISA, vlády členských štátov EÚ a rôzne zložky súkromného sektora.

Plán, ktorý sa týka agentúry ENISA, požadoval opatrenia, ako napríklad:

  • Vytvorenie špecializovaného Európskeho centra podpory kybernetickej bezpečnosti pre nemocnice a poskytovateľov zdravotnej starostlivosti, ktoré bude postupne vyvíjať komplexný katalóg služieb.
  • Vytvorenie európskeho katalógu známych zneužitých zraniteľností (KEV) pre zdravotnícke pomôcky, systémy elektronických zdravotných záznamov a poskytovateľov IKT zariadení a softvéru v zdravotníctve.
  • Vývoj príručiek pre reakciu na kybernetické incidenty prispôsobených pre zdravotníctvo.
  • Rozvoj Európskej siete CISO v zdravotníctve.
  • Vypracovanie usmernení o najdôležitejších postupoch kybernetickej bezpečnosti.

Úplný zoznam navrhovaných opatrení, do ktorých sa mala zapojiť agentúra ENISA, by sa mal poslanec zamerať na akčný plán.

Čo nedávno oznámila ENISA? 

Dňa 22. júla ENISA publikovala článok s názvom „Prvé kroky vpred pri implementácii akčného plánu v oblasti zdravia“. [iv] V ňom ENISA poskytla aktualizáciu o dvoch opatreniach uvedených v akčnom pláne.

  • Európske centrum podpory kybernetickej bezpečnosti – Ústredným bodom mnohých opatrení navrhovaných v rámci akčného plánu je Európske centrum podpory kybernetickej bezpečnosti, ktoré malo byť umiestnené v rámci agentúry ENISA. Ako ENISA opisuje, toto centrum by bolo „mechanizmom na poskytovanie prispôsobeného usmernenia, nástrojov a služieb poskytovateľom zdravotnej starostlivosti v celej Európe“.[V]

    Podľa článku agentúry ENISA je najnovším vývojom v tejto oblasti dohoda o príspevku vo výške šiestich miliónov eur, ktorú podpísala agentúra ENISA a Európska komisia. [vi] Dohoda o príspevku má platiť tri roky a jej hlavným cieľom je podporiť implementáciu katalógu služieb.

    V článku sa konkrétne uvádza, že dohoda bude podporovať opatrenia, ako napríklad „vytvorenie a posilnenie harmonizovaných prístupov“ a „prepracovanie a rozšírenie súčasnej ponuky a architektúry služieb s cieľom posilniť opatrenia a dosiahnuť lepšie výsledky“. [vii]

  • Pokyny pre obstarávanie – Bezprostredne hmatateľnejšou aktualizáciou, ktorú agentúra ENISA poskytla, je zverejnenie usmernení pre obstarávanie v oblasti kybernetickej bezpečnosti nemocníc a poskytovateľov zdravotnej starostlivosti.[Viii] ENISA opisuje tento dokument ako „dokument, ktorý má pomôcť nemocniciam a poskytovateľom zdravotnej starostlivosti integrovať ciele kybernetickej bezpečnosti do ich procesov obstarávania. Pokrýva všetky fázy životného cyklu obstarávania a ponúka praktické usmernenia pre komplexné riešenie kybernetických bezpečnostných rizík.“[Ix]

    Dokument s rozsahom 69 strán je rozdelený na časti o životnom cykle obstarávania, implementačné pokyny, tri mierne podrobné scenáre prípadov použitia, dve prílohy, ktoré pokrývajú typy obstarávania v zdravotníctve, a viac ako 20 strán o kontrolných zoznamoch a prioritách. ENISA objasňuje, že „usmernenia stanovujú jasné požiadavky na kybernetickú bezpečnosť, špecifikujú potrebné informácie, ktoré musia dodávatelia poskytnúť, a sú úzko zosúladené s príslušnými regulačnými rámcami, ako je smernica NIS2, nariadenia o zdravotníckych pomôckach, všeobecné nariadenie o ochrane údajov a nariadenie o európskom priestore zdravotníckych údajov.“ [x]

Pre tých, ktorí hľadajú viac informácií od agentúry ENISA o pokroku v rámci akčného plánu v oblasti zdravia, ďalších krokoch a podrobnejších informáciách o nových usmerneniach pre obstarávanie, sa očakáva, že všetky tieto otázky budú riešené na 11. konferencii ENISA o bezpečnosti elektronického zdravotníctva 7. októbra.

Správa GAO o duplicitných požiadavkách na kybernetické hlásenie   

Čo sa týka Spojených štátov, nová vládna správa Úradu pre zodpovednosť vlády (GAO) pomohla poukázať na neefektívnosť súčasných režimov kybernetického hlásenia v dôsledku duplicitných požiadaviek a záťaže hlásenia, ktorú to kladie na organizácie pôsobiace v jurisdikcii Spojených štátov. [xi]

Aká je správa?

V rámci žiadosti Kongresu GAO „vykonal sériu preskúmaní federálnych predpisov o kybernetickej bezpečnosti s cieľom určiť ich vplyv na odvetvie“. [xii] Zatiaľ čo predchádzajúce preskúmania sa zameriavali na perspektívy odvetvia v tejto problematike, táto 36-stranová správa sa zamerala na posúdenie „federálnych predpisov o kybernetickej bezpečnosti s cieľom identifikovať príležitosti na harmonizáciu regulácie“ a snažila sa „[určiť], do akej miery sú federálne predpisy a požiadavky v oblasti kybernetickej bezpečnosti potenciálne duplicitné alebo protichodné pre regulované subjekty súkromného sektora“. [xiii]

Findings

Medzi najdôležitejšie body správ GAO patria: [xiv]

  • Existuje viac ako sto federálnych predpisov o kybernetickej bezpečnosti a väčšina z nich má požiadavky na podávanie správ.
  • Väčšina týchto nariadení obsahuje buď rovnaký druh požiadavky na podávanie správ platnej pre daný sektor, alebo rovnakú požiadavku na podávanie správ ako aspoň jedno iné nariadenie.
  • 80 zo 117 identifikovaných predpisov o kybernetickej bezpečnosti obsahovalo aspoň jeden alebo viac z nasledujúcich troch typov požiadaviek na podávanie správ pre súkromné ​​subjekty, aby proaktívne podávali správy:
    • 1) Kybernetické bezpečnostné incidenty, 2) plány alebo technické informácie v oblasti kybernetickej bezpečnosti, 3) preskúmania/audity/hodnotenia.
  • Subjekty súkromného sektora môžu čeliť nesúladným požiadavkám na podávanie správ vo viacerých agentúrach a tieto subjekty môžu čeliť protichodným požiadavkám.
  • V sektore zdravotnej starostlivosti a verejného zdravia GAO zistil celkovo 17 predpisov, ktoré vyžadovali určitú kombináciu hlásenia kybernetických incidentov, hlásenia plánu kybernetickej bezpečnosti alebo iných technických informácií, alebo hlásenia o preskúmaní/audite/hodnotení.
  • Úsilie výkonnej moci o harmonizáciu predpisov dosiahlo obmedzený pokrok.

Správa prichádza pred očakávaným zverejnením konečného pravidla zákona o hlásení kybernetických incidentov v kritickej infraštruktúre (CIRCIA), ktoré zavedie požiadavky na hlásenie kybernetickej bezpečnosti a platieb výkupného v sektoroch kritickej infraštruktúry.

 

Akcia a analýza
**Súčasť členstva Health-ISAC**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Záujemcov o správu povzbudzujeme, aby si ju preštudovali v plnom rozsahu a získali úplný kontext. Najmä dve strany, ktoré opisujú rozsah a metodiku, aby lepšie pochopili použité klasifikácie a spôsob, akým boli identifikované predpisy v oblasti kybernetickej bezpečnosti.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC nie je prepojený s EH ISAC, ale má s nimi formálnu dohodu o spolupráci.