Preskoči na glavno vsebino

Health-ISAC Hacking Healthcare 7

Ta teden se publikacija Health-ISAC ® Hacking Healthcare ® začne s pregledom novo objavljene publikacije ENISA, Agencije Evropske unije za kibernetsko varnost, ki poskuša predstaviti njihov pogled na to, kako modeli umetne inteligence na meji spreminjajo kibernetsko varnost. To vključuje priporočila na nacionalni in organizacijski ravni. Nato podajamo kratko pravno in regulativno posodobitev o pričakovanih novih rokih za končno pravilo Združenih držav Amerike o poročanju o kibernetskih incidentih za kritično infrastrukturo (CIRCIA) in revizije varnostnega pravila Zakona o prenosljivosti in odgovornosti zdravstvenega zavarovanja (HIPAA).

Naj vas spomnimo, da je to javna različica spletnega dnevnika Hacking Healthcare. Za dodatno poglobljeno analizo in mnenje postanite član H-ISAC in prejmite TLP Amber različico tega bloga (na voljo na portalu za člane).

 

PDF Version:

 

Besedilna različica:

Dobrodošli nazaj v Hacking Healthcare® !

ENISA izpostavlja pomisleke glede kibernetske varnosti in priporočila v dobi umetne inteligence na meji

Umetna inteligenca hitro in temeljito spreminja krajino kibernetskih groženj. Kot jo opisuje ENISA: »Modeli umetne inteligence na meji izzivajo tradicionalne varnostne paradigme s stiskanjem življenjskega cikla upravljanja ranljivosti in verige napadov, od odkritja do izkoriščanja.« [1] Medtem ko vlade in zasebni sektor še vedno preučujejo, kako obvladati to novo realnost, je ENISA predstavila svoje trenutno stališče o tem, kaj bi morali nacionalni pristojni organi v državah članicah, oblikovalci politik EU, zagovorniki in ponudniki storitev storiti, da bi »razvili potrebne operativne zmogljivosti za soočanje z grožnjami s hitrostjo strojev.« [2]

7. julija je ENISA objavila svoje stališče o kibernetski varnosti v eri umetne inteligence na meji. [3] Ta 16-stranski dokument je v grobem razdeljen na tri dele:

Vpliv na ranljivosti in upravljanje popravkov: ENISA je ob ugotovitvi, da se je čas med odkritjem ranljivosti in njeno izkoriščanjem skrajšal z let in mesecev na ure in minute, opredelila sedem »strukturnih izzivov«, s katerimi se bodo morale organizacije spopasti. Mednje spadajo obravnavanje časa, ki ga organizacije potrebujejo za ukrepanje za ublažitev novih izkoriščanj, tveganj, ki jih predstavljajo starejši sistemi, in potrebe po vgradnji varnosti v celoten življenjski cikel izdelka.

Osnove varnosti so pomembnejše kot kdaj koli prej: Ta razdelek obravnava hitrost odziva, ki jo potrebujejo zagovorniki, proizvajalci in ponudniki storitev. Štirje specifični vidiki zahtevajo ponovno oceno pristopov k upravljanju ranljivosti, odzivanju na incidente, varnosti izdelkov ter talentom in človeškemu kapitalu.

Pot naprej: Gradnja obrambe, odporne na umetno inteligenco: ENISA poudarja, da je namen tega zadnjega razdelka zagotoviti jasno smer, k čemu naj bi subjekti stremeli, in ne izčrpen ali medsebojno izključujoč se seznam priporočil za akterje na evropski ravni, nacionalne organe in zagovornike.

Čeprav bomo nekatere specifične pomisleke in priporočila podrobneje opisali v spodnjem razdelku Ukrepi in analiza, člane Health-ISAC spodbujamo, da si ogledajo celotno publikacijo za bolj celovit pogled na to, kako bodo za uspešno reševanje teh vprašanj potrebna prizadevanja celotnega ekosistema. ENISA želi bralce spomniti, da namerava priporočila izpopolniti in razširiti z nadaljnjim sodelovanjem z državami članicami in institucijami EU ter da bodo prihodnje različice usklajene s prihajajočim akcijskim načrtom Evropske komisije. [4]

Novi ciljni datumi za revizijo varnostnega pravila HIPAA in končno pravilo CIRCIA

 Čez Atlantik novi dokazi kažejo na končni ciljni datum za dva zakona in predpisa, ki ju že dolgo spremljamo.

Glede na novo objavljeni regulativni načrt ameriške vlade za leto 2026 in enotno agendo zveznih regulativnih in deregulativnih ukrepov ima končno pravilo CIRCIA posodobljen ciljni datum nekje v septembru. [5]

Isti regulativni načrt nakazuje na pomemben premik v pristopu Ministrstva za zdravje in socialne zadeve (HHS) k tekoči reviziji varnostnega pravila HIPAA, ki se je začela v zadnjih tednih Bidenove administracije. Medtem ko je prejšnji regulativni načrt iz leta 2025 prizadevanja opisoval kot »končno fazo pravila« s ciljnim datumom maj 2026, [6] novi regulativni načrt prizadevanja opisuje kot enega od svojih »dolgoročnih ukrepov« z novim ciljnim datumom julij 2027. [7]

V času pisanja tega članka se zdi, da niti Agencija za kibernetsko varnost in varnost infrastrukture (CISA) niti HHS nista uradno javno objavila teh datumov.

 

Akcija in analiza
**Vključeno s članstvom Health-ISAC**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22