Хеалтх-ИСАЦ Хацкинг Хеалтхцаре 8

Ове недеље, „Хаковање здравства “ организације Health-ISAC ® процењује нове догађаје у спровођењу Акционог плана Европске уније за побољшање сајбер безбедности болница и здравствених радника. Посебно се бавимо недавном информацијом Агенције Европске уније за сајбер безбедност (ENISA), у којој се детаљно описује напредак у неким од њихових акционих ставки. На крају, ове недеље завршавамо испитивањем новог извештаја владе САД који помаже да се илуструје растући терет режима за пријављивање сајбер инцидената.
Подсећамо, ово је јавна верзија блога Хацкинг Хеалтхцаре. За додатну детаљну анализу и мишљење, постаните члан Х-ИСАЦ-а и примите ТЛП Амбер верзију овог блога (доступну на порталу за чланове).
ПДФ верзија:
Текстуална верзија:
Добродошли назад у Хацкинг Хеалтхцаре® !
Ажурирање здравственог акционог плана Европске уније
У јануару 2025. године, Европска комисија је представила акциони план за јачање сајбер безбедности болница и здравствених радника. [i] Иницијатива је описана као „важан корак“ ка бољој заштити здравственог сектора и стварању безбеднијег окружења и за пацијенте и за здравствене раднике у време када су значајни сајбер напади у порасту широм држава чланица. [ii] Прошле недеље, Агенција Европске уније за сајбер безбедност (ENISA) објавила је новински чланак у којем су детаљно описани њихови „први кораци напред“ ка спровођењу акционог плана.
Шта је био задатак ENISA-е?
Сам Акциони план је био документ од 23 странице који је описао низ тематских области у којима треба предузети акције. [iii] Ове тематске области су укључивале јавно-приватну сарадњу, одвраћање, радну снагу и ланце снабдевања, да набројимо само неке. У овим одељцима је био укључен низ предложених акција које би требало да спроведу сама Европска комисија, ENISA, владе европских држава чланица и различити елементи приватног сектора.
План, специфичан за ENISA, захтевао је акције као што су:
- Стварање наменског Европског центра за подршку сајбер безбедности за болнице и здравствене раднике који ће постепено развијати свеобухватни каталог услуга.
- Креирање европског каталога искоришћених рањивости (KEV) за медицинске уређаје, системе електронских здравствених картона и добављаче ИКТ опреме и софтвера у здравству.
- Развој приручника за реаговање на сајбер инциденте прилагођених здравству.
- Развој Европске мреже CISO-а у здравству.
- Развој смерница о најкритичнијим праксама сајбер безбедности.
Чланови би требало да се позову на Акциони план за комплетан списак предложених акција у којима је ENISA требало да буде укључена.
Шта је ENISA недавно објавила?
Дана 22. јула, ENISA је објавила чланак под називом „Први кораци напред у спровођењу здравственог акционог плана“. [iv] У њему је ENISA пружила ажуриране информације о две акције наведене у Акционом плану.
- Европски центар за подршку сајбер безбедности – Централни део многих акција предложених у оквиру Акционог плана је Европски центар за подршку сајбер безбедности који је требало да буде смештен у оквиру ENISA. Како ENISA описује, овај центар би био „механизам за пружање прилагођених смерница, алата и услуга здравственим радницима широм Европе“.[в]
Према чланку ENISA-е, најновији развој догађаја на овом фронту је Споразум о доприносу од шест милиона евра који је потписан између ENISA-е и Европске комисије. [vi] Споразум о доприносу важи три године, а његов главни циљ је да подстакне имплементацију каталога услуга.
Конкретно, у чланку се наводи да ће споразум подржати акције као што су „стварање и унапређење хармонизованих приступа“ и „препаковање и проширење тренутне понуде услуга и архитектуре ради јачања акције и унапређења резултата“. [vii]
- Смернице за набавку – Непосредно опипљивија иновација коју је ENISA пружила јесте објављивање смерница за јавне набавке у области сајбер безбедности болница и здравствених радника.[виии] ENISA описује овај документ као „намењен да помогне болницама и здравственим установама да интегришу циљеве сајбер безбедности у своје процесе набавке. Покривајући све фазе животног циклуса набавке, они нуде практичне смернице за решавање ризика сајбер безбедности на свеобухватан начин“.[Ик]
На 69 страница, документ је подељен на одељке о животном циклусу набавке, смерницама за имплементацију, три умерено детаљна сценарија употребе, два анекса који покривају врсте набавки у здравству и преко 20 страница о контролним листама и приоритетима. ENISA појашњава да „смернице утврђују јасне захтеве за сајбер безбедност, наводе потребне информације које добављачи морају да доставе и уско су усклађене са релевантним регулаторним оквирима као што су NIS2 директива, прописи о медицинским уређајима, општа уредба о заштити података и европска уредба о простору здравствених података.“ [x]
За оне који траже више информација од ENISA о напретку Акционог плана за здравство, следећим корацима и више детаља о новим смерницама за јавне набавке, очекује се да ће све то бити обрађено на 11. ENISA конференцији о безбедности е-здравља 7. октобра.
Извештај GAO о дуплирању захтева за извештавање о сајбер хаосу
Прелазећи на Сједињене Америчке Државе, нови владин извештај Канцеларије за одговорност владе (GAO) помогао је да се истакну неефикасности тренутних режима извештавања о сајбер напада кроз дуплирање захтева и оптерећење извештавања које то ставља на организације које послују у јурисдикцији Сједињених Држава. [xi]
Шта је извештај?
Као део захтева Конгреса, GAO је „спровео низ прегледа савезних прописа о сајбер безбедности како би утврдио њихов утицај на индустрију“. [xii] Док су се претходни прегледи фокусирали на перспективе индустрије о овом питању, овај извештај од 36 страница фокусирао се на процену „савезних прописа о сајбер безбедности како би се идентификовале могућности за регулаторну хармонизацију“ и настојао је да „[утврди] у којој мери су савезни прописи и захтеви о сајбер безбедности потенцијално дуплирани или сукобљени за регулисане субјекте приватног сектора“. [xiii]
Налази
Најважнији делови извештаја GAO укључују: [xiv]
- Постоји више од стотину федералних прописа о сајбер безбедности, а већина њих има захтеве за извештавање.
- Већина ових прописа садржи или исту врсту захтева за извештавање који се примењује на сектор или исти захтев за извештавање као барем један други пропис.
- 80 од 117 идентификованих прописа о сајбер безбедности имало је најмање један или више од следеће три врсте захтева за извештавање које би приватни субјекти морали проактивно да подносе:
- 1) Инциденти у вези са сајбер безбедношћу, 2) планови или техничке информације о сајбер безбедности, 3) прегледи/ревизије/процене.
- Субјекти приватног сектора могу се суочити са неусклађеним захтевима за извештавање у више агенција, а ти субјекти могу се суочити са супротстављеним захтевима.
- У сектору здравствене заштите и јавног здравља, GAO је пронашао укупно 17 прописа који су захтевали неку комбинацију извештавања о инцидентима у области сајбер безбедности, извештавања о плану сајбер безбедности или другим техничким информацијама, или извештавања о прегледу/ревизији/процени.
- Напори извршне власти да се ускладе прописи постигли су ограничен напредак.
Извештај долази уочи очекиваног објављивања коначног правила Закона о пријављивању сајбер инцидената за критичну инфраструктуру (CIRCIA), којим ће се створити захтеви за пријављивање сајбер безбедности и плаћања откупнине у свим секторима критичне инфраструктуре.
Акција и анализа
**Укључено у чланство Хеалтх-ИСАЦ**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[в] хттпс://ввв.ениса.еуропа.еу/невс/фирст-степс-форвард-фор-тхе-имплементатион-оф-тхе-хеалтх-ацтион-план
[ви] хттпс://ввв.ениса.еуропа.еу/невс/фирст-степс-форвард-фор-тхе-имплементатион-оф-тхе-хеалтх-ацтион-план
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Подстичемо оне који су заинтересовани за извештај да га у потпуности прегледају ради комплетног контекста. Посебно две странице које описују обим и методологију како би се боље разумеле коришћене класификације и начин на који су идентификовани прописи о сајбер безбедности.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC није повезан са EH ISAC-ом, али одржава формални споразум о сарадњи са њима.
- Повезани ресурси и вести
- Health-ISAC на Health Stealth радију – сарадња између индустрија
- Хитно упозорење о претњи: ShinyHunters-ове вишинг кампање и лажно представљање домена
- Када сви могу да пронађу ваше грешке: Безбедност медицинских уређаја након вештачке интелигенције
- Агенти вештачке интелигенције мењају нападе рансомвера на здравствене организације
- Од метрика до значења: Трансформација сајбер безбедности медицинских уређаја у наратив о стратешким ризицима
- Проблем одређивања приоритета: Зашто више налаза не значи мањи ризик
- Месечни билтен – септембар 2026
- Health-ISAC ® инвестира у Азијско-пацифички регион запошљавањем кључних запослених у Аустралији
- Хаковање регистра трансплантације бубрега изазива безбедносне проблеме
- Хеалтх-ИСАЦ Хацкинг Хеалтхцаре 8