Preskoči na glavno vsebino

Health-ISAC Hacking Healthcare 6

Ta teden Health-ISAC®Hecking Healthcare® vsebuje posodobitev o razvoju dogodkov na področju poročanja o kibernetskih incidentih v Združenih državah Amerike in Evropski uniji. Razvoj, izvajanje in revizija režimov poročanja o kibernetskih incidentih so še vedno področje politike, ki je polno napetosti med zagotavljanjem koristnih informacij organom in ustvarjanjem bremena za zajete subjekte, ki morajo poročati. Današnja posodobitev opisuje, kako lahko člani Health-ISAC pomagajo oblikovati nastajajoče politike poročanja o kibernetskih incidentih v Združenih državah Amerike, in opisuje korake, ki jih Evropska unija sprejema za zmanjšanje bremena za zajete subjekte.

Naj vas spomnimo, da je to javna različica spletnega dnevnika Hacking Healthcare. Za dodatno poglobljeno analizo in mnenje postanite član H-ISAC in prejmite TLP Amber različico tega bloga (na voljo na portalu za člane).

PDF Version:

 

Besedilna različica:

Dobrodošli nazaj v Hacking Healthcare® !

Ameriška hobijska vaja 2026

Preden se lotimo današnjega članka, se hitro bližamo sedmi letni vaji Americas Hobby Exercise in člane Health-ISAC spodbujamo, da razmislijo o prijavi udeležbe. Vaja je celodnevna delavnica in vaja za člane Health-ISAC, agencije vlade Združenih držav Amerike (USG) in druge sektorje kritične infrastrukture. Namenjena je ozaveščanju o vprašanjih, s katerimi se sooča zdravstveni sektor med in po večjem incidentu, ter vzpostavljanju trajnih odnosov znotraj in med zdravstvenim sektorjem in vlado, da bi okrepili razumevanje, odzivanje ter načrte in dejavnosti za okrevanje.

Letošnja delavnica hobijev bo potekala 24. junija v Washingtonu, DC. Člani lahko svojo zainteresiranost prijavijo tukaj:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Za tiste, ki jih zanima več informacij, je lanskoletno poročilo na voljo tukaj: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Posodobitev poročanja o kibernetskih incidentih

Najprej preučujemo revidirano obvestilo Agencije Združenih držav Amerike za kibernetsko varnost in varnost infrastrukture (»CISA«) za občinske hiše v skladu z Zakonom o poročanju o kibernetskih incidentih za kritično infrastrukturo (»CIRCIA«).[I] Nato ocenimo napoved Skupine za sodelovanje na področju omrežij in informacijskih sistemov Evropske unije (»NIS«) o novi predlogi za uskladitev poročanja o incidentih NIS2.

Nov urnik za mestne hiše CIRCIA pri CISA 

Več kot štiri leta po podpisu zakona in skoraj eno leto po pričakovanju končne priprave predpisov lansko jesen CIRCIA še ni dokončno oblikovana. K zamudi so prispevali precejšnji odpor do prvotnega predlaganega osnutka, sprememba uprave leta 2024 in z njo povezane spremembe prioritet politik ter obsežne zaustavitve delovanja vlade, ki so vplivale na CISA. To je vključevalo zamudo pri vrsti sej mestnih hiš, ki jih je CISA napovedala sredi februarja in ki bi služile kot »omejena dodatna priložnost za prispevanje k izboljšanju obsega in bremena Obvestila CIRCIA o predlagani pripravi predpisov (»NPRM«).«[Ii]

Ker je CISA po zadnjem zaprtju vlade ponovno delovala, so pred kratkim napovedali spremenjen (in skrajšan) urnik sej mestne hiše.[Iii] Novi urnik zmanjšuje število sej s sedmih na štiri, pri čemer ohranja dve splošni seji in združuje sektorje kritične infrastrukture:

  • Splošna seja 1 – ponedeljek, 15. junij 2026
  • Skupina sektorjev kritične infrastrukture A – torek, 16. junij 2026
    • Vključuje sektor nujnih storitev, zdravstvo in javnozdravstveni sektor
  • Splošna seja 2 – sreda, 17. junij 2026
  • Skupina sektorjev kritične infrastrukture B – četrtek, 18. junij 2026

Vsak od teh sestankov bo potekal od 11.30 do 15.30 po vzhodnoameriškem času. Vendar si CISA pridržuje pravico do podaljšanja urnika, prestavitve ali odpovedi katerega koli od sestankov. Glede povratnih informacij, ki jih CISA upa prejeti, je v obvestilu navedeno, da iščejo »kakršne koli specifične, izvedljive izboljšave, ki bi jih CISA lahko uvedla v končnem pravilu, da bi razjasnila ali zmanjšala breme regulativnih zahtev CIRCIA, hkrati pa povečala prepoznavnost zvezne vlade v krajini kibernetskih groženj za sektorje kritične infrastrukture«.[Iv]

Vendar pa CISA opredeljuje nekatere posebne zanimive teme, ki vključujejo:[V]

  • Predlagani primeri incidentov, ki bi se verjetno lahko uvrstili med večje kibernetske incidente ali ne, vključno s tem, ali so primeri, ki jih je navedel CISA, točni in ali obstajajo druge vrste incidentov, ki bi jih bilo koristno vključiti na seznam primerov incidentov, ki bi se verjetno lahko uvrstili med večje kibernetske incidente ali ne.
  • Možni pristopi k uskladitvi zahtev CIRCIA glede regulativnega poročanja z drugimi obstoječimi zveznimi ali državnimi, lokalnimi, plemenskimi ali teritorialnimi (SLTT) zakoni, predpisi, direktivami ali podobnimi politikami, ki zahtevajo poročanje o kibernetskih incidentih ali plačilih odkupnine. Kako zmanjšati dejansko, verjetno ali potencialno podvajanje ali nasprotje med drugimi zveznimi zakoni, predpisi, direktivami ali politikami SLTT in zahtevami CIRCIA glede poročanja.

Skupna predloga NIS 2 za poročanje o incidentih

Evropska komisija je 26. maja sporočila, da je EU zaradi skupine za sodelovanje na področju varnosti omrežij in informacij naredila »pomemben korak k poenostavitvi skladnosti za podjetja«.[Vi] „[dogovor] o skupnih predlogah za poročanje o incidentih.“[Vii] V objavi je navedeno, da »predloge zagotavljajo jasno in enotno obliko za poročanje o kibernetskih incidentih« in da bodo zmanjšale splošno upravno breme, s katerim se soočajo subjekti, zajeti v NIS2, pri izpolnjevanju obveznosti poročanja o incidentih.[VIII]

Evropska komisija je poudarila, da bo „z uskladitvijo področij poročanja po vsej EU skladnost za podjetja preprostejša, zagotovila pa bo tudi doslednost in zmanjšala kompleksnost pri izpolnjevanju njihovih obveznosti NIS2, kar bo na koncu pripomoglo k krepitvi njihove odpornosti na področju kibernetske varnosti.“ Komisija je ponovno poudarila, da se ta prizadevanja na splošno ujemajo tudi z drugimi prizadevanji za poenostavitev, kot je predlog za enotno vstopno točko za poročanje o incidentih v okviru digitalnega omnibusa.[IX]

Objava se je zaključila z opisom naslednjih korakov, v okviru katerih je Evropska komisija izrazila namero, da predloge sprejme z izvedbenim aktom, s čimer bodo postale obvezne za vse države članice Evropske unije.

V spodnjem razdelku Ukrepi in analiza bomo analizirali, kaj lahko pričakujemo od te novice o NIS2, in predstavili nekaj vidikov sodelovanja za CIRCIA.

 

Akcija in analiza
**Vključeno s članstvom Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Skupina za sodelovanje na področju omrežne in informacijske varnosti (NIS) je bila ustanovljena z direktivo o NIS „za zagotavljanje sodelovanja in izmenjave informacij med državami članicami“, v njeni sestavi pa so predstavniki držav članic EU, Evropske komisije in Agencije EU za kibernetsko varnost (ENISA). Na splošno podpira in olajšuje strateško sodelovanje in izmenjavo informacij med državami članicami EU. Podrobne informacije o njenih odgovornostih in pooblastilih so na voljo v uvodnih izjavah 64–66 direktive NIS2 in v členu 14 poglavja III.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov