Denna vecka, Health-ISAC®s Hacking Healthcare® börjar med att granska en nyligen publicerad publikation från ENISA, Europeiska unionens cybersäkerhetsbyrå, som syftar till att ge deras perspektiv på hur avancerade AI-modeller förändrar cybersäkerheten. Detta inkluderar rekommendationer på nationell nivå till organisationsnivå. Vi ger sedan en kort juridisk och regulatorisk uppdatering om nya förväntade förfallodatum för USA:s slutgiltiga regel i lagen om rapportering av cyberincidenter för kritisk infrastruktur (CIRCIA) och revideringar av säkerhetsregeln i lagen om sjukförsäkringsportabilitet och ansvarsskyldighet (HIPAA).
Som en påminnelse är detta den offentliga versionen av Hacking Healthcare-bloggen. För ytterligare djupgående analys och åsikter, bli medlem i H-ISAC och få TLP Amber-versionen av denna blogg (tillgänglig i medlemsportalen.)
PDF-version:
Textversion:
Välkommen tillbaka till Hacking Healthcare® !
ENISA lyfter fram cybersäkerhetsproblem och rekommendationer i den framstående AI-eran
AI omformar fundamentalt cyberhotlandskapet i snabb takt. Som ENISA beskriver det: ”Frontier AI-modeller utmanar traditionella säkerhetsparadigm genom att komprimera livscykeln för sårbarhetshantering och attackkedjan, från upptäckt till utnyttjande.”[1] Medan regeringar och den privata sektorn fortfarande arbetar med att hantera denna nya verklighet har ENISA trätt fram för att ge sitt nuvarande perspektiv på vad nationella behöriga myndigheter i medlemsstaterna, EU:s beslutsfattare, försvarare och tjänsteleverantörer bör överväga att göra för att "utveckla den nödvändiga operativa kapaciteten för att möta hot från maskinernas snabbhet".[2]
Den 7 juli publicerade ENISA:s syn på cybersäkerhet i den främmande AI-eran.[3] Detta 16-sidiga dokument är i stort sett uppdelat i tre avsnitt:
Påverkan på sårbarheter och patchhantering: ENISA har identifierat sju "strukturella utmaningar" som organisationer behöver ta itu med, med tanke på att tiden mellan upptäckt av sårbarheter och utnyttjande har minskat från år och månader till timmar och minuter. Dessa inkluderar att hantera den tid det tar för organisationer att vidta åtgärder för att mildra nya sårbarheter, riskerna med äldre system och behovet av att säkerhet byggs in i hela en produkts livscykel.
Säkerhetsgrunderna är viktigare än någonsin: Detta avsnitt behandlar den responstakt som krävs från försvarare, tillverkare och tjänsteleverantörer. De fyra specifika aspekterna kräver en omvärdering av metoder för sårbarhetshantering, incidenthantering, produktsäkerhet samt talang och humankapital.
Vägen framåt: Att bygga AI-motståndskraftiga försvar: ENISA betonar att detta sista avsnitt är avsett att ge en tydlig riktning för vad enheterna bör sträva mot snarare än en uttömmande eller ömsesidigt uteslutande lista med rekommendationer för aktörer på europeisk nivå, för nationella myndigheter och för försvarare.
Även om vi kommer att beskriva några av de specifika farhågorna och rekommendationerna i avsnittet Åtgärder och analys nedan, uppmuntras Health-ISAC-medlemmarna att granska hela publikationen för en mer helhetsbild av hur dessa problem kommer att kräva en ekosystemomfattande insats för att framgångsrikt hanteras. ENISA vill påminna läsarna om att de avser att förfina och utöka rekommendationerna genom fortsatt samarbete med medlemsstaterna och EU-institutionerna och att framtida iterationer kommer att anpassas till Europeiska kommissionens kommande handlingsplan.[4]
Nya måldatum för revidering av HIPAA-säkerhetsregler och slutgiltig CIRCIA-regel
När vi rör oss över Atlanten tyder nya bevis på ett slutgiltigt måldatum för två av de lagar och förordningar som vi länge har följt.
Enligt den amerikanska regeringens nyligen publicerade regleringsplan för 2026 och den enhetliga agendan för federala reglerings- och avregleringsåtgärder har CIRCIA:s slutgiltiga regel ett uppdaterat måldatum någon gång i september.[5]
Samma regleringsplan antyder en betydande förändring i Department of Health and Human Services (HHS) strategi för den pågående revideringen av HIPAA-säkerhetsreglerna som påbörjades under Biden-administrationens sista veckor. Medan den tidigare regleringsplanen från 2025 beskrev arbetet som att det var i "slutstadiet", med ett måldatum maj 2026,[6] Den nya regleringsplanen beskriver insatsen som en av dess "långsiktiga åtgärder", med ett nytt måldatum i juli 2027.[7]
I skrivande stund verkar varken Cybersecurity and Infrastructure Security Agency (CISA) eller HHS ha gjort något formellt offentligt tillkännagivande om dessa datum.
Handling & Analys
**Ingår med Health-ISAC-medlemskap**
[1]https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3]https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Relaterade resurser och nyheter
- Vad vill ledare inom cybersäkerhet ha hos sin personal? Dessa 3 färdigheter är bättre än certifieringar och erfarenhet.
- Kontinuerlig övervakning av attackytor och sofistikerad social ingenjörskonstbedömning
- Sjukhusnätverk blir måltavlor i cyberkrigföring, och de är inte rustade att hantera det
- Verktygslåda för inköp av riskhantering för mänskliga personer
- Opinionsartikel: Calphishing utmanar hur vi ser på nätfiske
- DentaQuest-datastöld drabbar 15 miljoner patienter
- Health-ISAC varnar för ökande ShinyHunters-datastöldattacker mot sjukvården
- Hälsa-ISAC Månadsnyhetsbrev – augusti 2026
- Health-ISAC Hacking Healthcare 8-3-2026
- Health-ISAC-undersökning avslöjar att återhämtning är den svagaste länken i cybermognad
