Иди на главни садржај

Хеалтх-ИСАЦ Хацкинг Хеалтхцаре 6

Ове недеље, Хеалтх-ИСАЦ®'с Хацкинг Хеалтхцаре® пружа најновије информације о развоју догађаја у области пријављивања сајбер инцидената у Сједињеним Државама и Европској унији. Развој, имплементација и ревизија режима пријављивања сајбер инцидената и даље представља област политике оптерећену напетошћу између пружања корисних информација властима и стварања терета за обухваћене субјекте који су обавезни да пријављивају. Данашње ажурирање описује како чланови Health-ISAC-а могу помоћи у обликовању нових политика пријављивања сајбер инцидената у Сједињеним Државама и наводи кораке које Европска унија предузима како би смањила терет за обухваћене субјекте.

Подсећамо, ово је јавна верзија блога Хацкинг Хеалтхцаре. За додатну детаљну анализу и мишљење, постаните члан Х-ИСАЦ-а и примите ТЛП Амбер верзију овог блога (доступну на порталу за чланове).

ПДФ верзија:

 

Текстуална верзија:

Добродошли назад у Хацкинг Хеалтхцаре® !

Америчка хоби вежба 2026

Пре него што пређемо на данашњи чланак, брзо се приближавамо седмој годишњој вежби „Americas Hobby Exercise“ и подстичемо чланове Health-ISAC-а да размотре регистрацију свог интересовања за учешће. Вежба је целодневна радионица и вежба за столом са члановима Health-ISAC-а, агенцијама Владе Сједињених Држава (USG) и другим секторима критичне инфраструктуре. Вежба је осмишљена да подигне свест о проблемима са којима се суочава здравствени сектор током и након великог инцидента и да изгради трајне односе унутар и између здравственог сектора и владе како би се ојачали планови и активности разумевања, реаговања и опоравка.

Овогодишња вежба хобија одржаће се 24. јуна у Вашингтону. Чланови могу да пријаве своје интересовање овде:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

За оне који су заинтересовани да сазнају више, прошлогодишњи извештај можете пронаћи овде: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Ажурирање о извештавању о сајбер инцидентима

Прво, испитујемо ревидирано обавештење Агенције за сајбер безбедност и безбедност инфраструктуре Сједињених Држава („CISA“) за градске скупштине у складу са Законом о пријављивању сајбер инцидената за критичну инфраструктуру („CIRCIA“).[И] Затим, процењујемо најаву Групе за сарадњу у области мрежа и информационих система („НИС“) Европске уније о новом обрасцу за хармонизацију извештавања о инцидентима у вези са НИС2.

Нови распоред за CISA-ине градске куће CIRCIA 

Више од четири године од потписивања закона и приближавајући се години дана од очекивања коначног доношења прописа прошле јесени, CIRCIA још увек није финализована. Значајан отпор почетном предложеном нацрту, промена администрације 2024. године и повезане промене приоритета политика, као и опсежне обуставе рада владе које су утицале на CISA допринели су кашњењу. То је укључивало одлагање низа састанака градске скупштине које је CISA најавила средином фебруара, а који би послужили као „ограничена додатна прилика за пружање доприноса о прецизирању обима и оптерећења CIRCIA обавештења о предложеном доношењу прописа („NPRM“).“[Ии]

Пошто је CISA поново у функцији након најновијег обустављања рада владе, недавно су објавили ревидирани (и скраћени) распоред састанака градске скупштине.[иии] Нови распоред смањује број састанака са седам на четири, задржавајући две опште седнице и окупљајући секторе критичне инфраструктуре:

  • Општа сесија 1 – понедељак, 15. јун 2026.
  • Група сектора критичне инфраструктуре А – уторак, 16. јун 2026.
    • Укључује сектор хитних служби, здравствену заштиту и сектор јавног здравља
  • Општа сесија 2 – среда, 17. јун 2026.
  • Група сектора критичне инфраструктуре Б – четвртак, 18. јун 2026.

Сваки од ових састанака заказан је од 11:30 до 3:30 часова по источном времену. Међутим, CISA задржава право да продужи распоред, промени распоред или откаже било који од састанака. Што се тиче повратних информација које CISA очекује да добије, у обавештењу се наводи да траже „било каква конкретна, практична побољшања која би CISA могла да имплементира у коначном правилу како би разјаснила или смањила терет регулаторних захтева CIRCIA-е, а истовремено побољшала видљивост савезне владе у пејзажу сајбер претњи за секторе критичне инфраструктуре“.[Ив]

Међутим, CISA идентификује неке специфичне теме од интереса, које укључују:[в]

  • Предложени примери инцидената који би вероватно могли или не би могли да се квалификују као значајан сајбер инцидент, укључујући да ли су примери које је дао CISA тачни и да ли постоје друге врсте инцидената које би било корисно укључити у листу примера инцидената који би вероватно могли или не би могли да се квалификују као значајан сајбер инцидент.
  • Потенцијални приступи хармонизацији захтева за регулаторно извештавање CIRCIA-е са другим постојећим савезним или државним, локалним, племенским или територијалним (SLTT) законима, прописима, директивама или сличним политикама које захтевају пријављивање сајбер инцидената или плаћања откупнине. Како смањити стварно, вероватно или потенцијално дуплирање или сукоб између других савезних или SLTT закона, прописа, директива или политика и захтева за извештавање CIRCIA-е.

NIS 2 Заједнички образац за пријављивање инцидената

Европска комисија је 26. маја објавила да је ЕУ предузела „значајан корак ка поједностављивању усаглашености за компаније“ захваљујући Групи за сарадњу у области НИС-а.[Ви] „[договор] о заједничким шаблонима за извештавање о инцидентима.“[вии] У саопштењу се тврди да „шаблони пружају јасан, јединствен формат за пријављивање сајбер инцидената“ и да ће смањити укупно административно оптерећење са којим се суочавају субјекти обухваћени NIS2 када испуњавају обавезе пријављивања инцидената.[виии]

Европска комисија је нагласила да ће „хармонизацијом области извештавања широм ЕУ, усклађеност бити једноставнија за предузећа и обезбедити доследност и смањити сложеност у испуњавању њихових обавеза у оквиру NIS2, што ће у крајњој линији помоћи у јачању њихове отпорности на сајбер безбедност.“ Комисија је поновила како се овај напор такође у великој мери усклађује са другим напорима за поједностављење, као што је предлог за јединствену тачку за пријављивање инцидената у оквиру Дигиталног омнибуса.[Ик]

Саопштење је закључено излагањем следећих корака, у оквиру којих је Европска комисија изразила намеру да усвоји обрасце путем имплементационог акта, чиме ће они бити обавезни за све државе чланице Европске уније.

Анализираћемо шта можемо очекивати од ових вести о NIS2 и изложити нека разматрања ангажовања за CIRCIA у одељку Акције и анализа испод.

 

Акција и анализа
**Укључено у чланство Хеалтх-ИСАЦ**

 

[И] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ии] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[иии] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Ив] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[в] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Ви] Група за сарадњу у области НИС-а основана је Директивом о НИС-у „ради обезбеђивања сарадње и размене информација међу државама чланицама“, а њен састав укључује представнике држава чланица ЕУ, Европске комисије и Агенције ЕУ за сајбер безбедност („ENISA“). Генерално, она подржава и олакшава стратешку сарадњу и размену информација међу државама чланицама ЕУ. Детаљне информације о њеним одговорностима и овлашћењима могу се наћи у рециталама 64-66 НИС2 и у члану 14 Поглавља III.

[вии] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[виии] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ик] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[Кс] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov