Denna vecka, Health-ISAC®s Hacking Healthcare® ger en uppdatering om utvecklingen inom rapportering av cyberincidenter i USA och Europeiska unionen. Utveckling, implementering och revidering av rapporteringsordningar för cyberincidenter fortsätter att vara ett policyområde som är fyllt av spänningar mellan att förse myndigheter med användbar information och att skapa en börda för de berörda enheterna som är skyldiga att rapportera. Dagens uppdatering beskriver hur Health-ISAC-medlemmar kan bidra till att utforma nya policyer för rapportering av cyberincidenter i USA och beskriver åtgärder som Europeiska unionen vidtar för att lätta bördan för berörda enheter.
Som en påminnelse är detta den offentliga versionen av Hacking Healthcare-bloggen. För ytterligare djupgående analys och åsikter, bli medlem i H-ISAC och få TLP Amber-versionen av denna blogg (tillgänglig i medlemsportalen.)
PDF-version:
Textversion:
Välkommen tillbaka till Hacking Healthcare® !
Americas Hobby-övning 2026
Innan vi går in på dagens artikel närmar vi oss snabbt den sjunde årliga Americas Hobby Exercise, och vi uppmuntrar Health-ISAC-medlemmar att överväga att anmäla sitt intresse för att delta. Övningen är en heldagsworkshop och bordsövning med Health-ISAC-medlemmar, myndigheter i USA (USG) och andra kritiska infrastruktursektorer. Övningen är utformad för att öka medvetenheten om problem som hälso- och sjukvårdssektorn står inför under och efter en större incident och för att bygga varaktiga relationer inom och mellan hälso- och sjukvårdssektorn och regeringen för att stärka förståelse, respons och återhämtningsplaner och aktiviteter.
Årets Hobbyövning kommer att hållas den 24 juni i Washington, DC. Medlemmar kan anmäla sitt intresse här:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
För de som är intresserade av att veta mer finns förra årets rapport här: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Uppdatering om rapportering av cyberincidenter
Först granskar vi det reviderade meddelandet från USA:s byrå för cybersäkerhet och infrastruktursäkerhet ("CISA") gällande lagen om rapportering av cyberincidenter för kritisk infrastruktur ("CIRCIA").[I] Därefter utvärderar vi Europeiska unionens samarbetsgrupp för nätverks- och informationssystem (”NIS”) tillkännagivande av en ny mall för att harmonisera rapportering av NIS2-incidenter.
Nytt schema för CISA:s CIRCIA-möten
Över fyra år efter att det undertecknades i lag och närmar sig ett år sedan ett slutgiltigt regelverk förväntades förra hösten, har CIRCIA ännu inte slutförts. Betydande motstånd mot det ursprungliga föreslagna utkastet, administrationsskiftet 2024 och dess tillhörande policyomprioriteringar, och omfattande nedstängningar av myndigheter som påverkade CISA har alla bidragit till förseningen. Detta inkluderade förseningen av en serie rådhusmöten som CISA tillkännagav i mitten av februari, vilka skulle fungera som "en begränsad ytterligare möjlighet att ge synpunkter på att förfina omfattningen och bördan av CIRCIA:s meddelande om förslag till regelverk ("NPRM")."[II]
Efter den senaste nedstängningen av regeringen har CISA nyligen tillkännagivit ett reviderat (och förkortat) mötesschema för kommunfullmäktige.[III] Det nya schemat minskar antalet möten från sju till fyra, vilket innebär att de två allmänna sessionerna bibehålls och kritiska infrastruktursektorer samlas:
- Allmän session 1 – måndag 15 juni 2026
- Sektorer för kritisk infrastruktur Gruppering A – tisdag 16 juni 2026
- Inkluderar räddningstjänstsektorn, hälso- och sjukvårdssektorn och folkhälsosektorn
- Allmän session 2 – onsdag 17 juni 2026
- Sektorer för kritisk infrastruktur, grupp B – torsdag 18 juni 2026
Vart och ett av dessa möten är planerade att pågå från 11:30 till 3:30 östlig tid. CISA förbehåller sig dock rätten att förlänga schemat, omplanera eller ställa in något av mötena. När det gäller den feedback som CISA hoppas få, anges i meddelandet att de letar efter "specifika, genomförbara förbättringar som CISA skulle kunna implementera i den slutliga regeln för att förtydliga eller minska bördan av CIRCIAS regelkrav samtidigt som den federala regeringens insyn i cyberhotlandskapet för kritiska infrastruktursektorer förbättras."[IV]
CISA identifierar dock några specifika ämnen av intresse, bland annat:[V]
- De föreslagna exemplen på incidenter som sannolikt skulle eller inte skulle kvalificera som en väsentlig cyberincident, inklusive huruvida exemplen som tillhandahålls av CISA är korrekta och om det finns andra typer av incidenter som skulle vara användbara att inkludera i listan över exempel på incidenter som sannolikt skulle eller inte skulle kvalificera som en väsentlig cyberincident.
- Potentiella metoder för att harmonisera CIRCIAs rapporteringskrav med andra befintliga federala eller statliga, lokala, tribala eller territoriella (SLTT) lagar, förordningar, direktiv eller liknande policyer som kräver rapportering av cyberincidenter eller lösensummor. Hur man minskar faktisk, sannolik eller potentiell dubbelarbete eller konflikt mellan andra federala eller SLTT-lagar, förordningar, direktiv eller policyer och CIRCIAs rapporteringskrav.
NIS 2 Gemensam mall för incidentrapportering
Den 26 maj tillkännagav Europeiska kommissionen att EU hade tagit ”ett betydande steg mot att förenkla efterlevnaden för företag” tack vare NIS Cooperation Group.[Vi] "[överenskommelse] om gemensamma mallar för incidentrapportering."[Vii] I tillkännagivandet hävdas att ”mallarna ger ett tydligt och enhetligt format för rapportering av cyberincidenter” och att de kommer att minska den totala administrativa bördan som NIS2-omfattade enheter står inför när de uppfyller sina skyldigheter att rapportera incidenter.[Viii]
Europeiska kommissionen betonade att ”genom att harmonisera rapporteringsområdena i hela EU blir det enklare för företag att följa reglerna och säkerställa konsekvens och minska komplexiteten i att uppfylla sina NIS2-skyldigheter. Det kommer i slutändan att bidra till att stärka deras motståndskraft inom cybersäkerhet.” Kommissionen upprepade hur denna insats också i stort sett överensstämmer med andra förenklingsinsatser, såsom ett förslag om en enda kontaktpunkt för incidentrapportering inom ramen för den digitala omnibusen.[Ix]
Tillkännagivandet avslutades med en beskrivning av nästa steg, i vilka Europeiska kommissionen uttalade sin avsikt att anta mallarna genom en genomförandeakt, vilket skulle göra dem obligatoriska för alla EU-medlemsstater.
Vi kommer att analysera vad vi kan förvänta oss av dessa NIS2-nyheter och beskriva några överväganden gällande engagemang för CIRCIA i avsnittet Åtgärder och analys nedan.
Handling & Analys
**Ingår med Health-ISAC-medlemskap**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[II] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] NIS-samarbetsgruppen inrättades genom NIS-direktivet ”för att säkerställa samarbete och informationsutbyte mellan medlemsstaterna” och dess sammansättning omfattar representanter för EU:s medlemsstater, Europeiska kommissionen och EU:s cybersäkerhetsbyrå (”ENISA”). Generellt sett stöder och underlättar den strategiskt samarbete och informationsutbyte mellan EU:s medlemsstater. Detaljerad information om dess ansvarsområden och befogenheter finns i NIS2-skälen 64–66 och i kapitel III artikel 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Relaterade resurser och nyheter
- Health-ISAC Hacking Healthcare 7-16-2026
- Hälsa-ISAC Hälsosektorns hjärtslag – Q2 2026
- Cybersäkerhet inom hälso- och sjukvården kommer alltid tillbaka till människorna
- 2026 Health-ISAC CISO Benchmarking Report
- Insikter om incidenthantering i juni
- Nytt ramverk för cybersäkerhet för kritisk infrastruktur innehåller alternativ från regeringen och regionfullmäktige
- Frontier AI inom hälsosektorn: Hantering av leveranskedjan och leverantörsrisker
- Status för företagens beredskap inför cyberkriser (rapport)
- 90-dagars handbok för hantering av mänskliga risker
- Cyberbrottslingar flockas till hälso- och sjukvårdsföretag i takt med att attackerna ökar
