Denna vecka börjar Health-ISAC® : s Hacking Healthcare® med att granska en nyligen utgiven publikation från ENISA, Europeiska unionens cybersäkerhetsbyrå, som syftar till att ge deras perspektiv på hur avancerade AI-modeller förändrar cybersäkerheten. Detta inkluderar rekommendationer på nationell nivå till organisationsnivå. Vi ger sedan en kort juridisk och regulatorisk uppdatering om nya förväntade förfallodatum för USA:s slutgiltiga regel i lagen om rapportering av cyberincidenter för kritisk infrastruktur (CIRCIA) och revideringar av säkerhetsregeln i lagen om sjukförsäkringsportabilitet och ansvarsskyldighet (HIPAA).
Som en påminnelse är detta den offentliga versionen av Hacking Healthcare-bloggen. För ytterligare djupgående analys och åsikter, bli medlem i H-ISAC och få TLP Amber-versionen av denna blogg (tillgänglig i medlemsportalen.)
PDF-version:
Textversion:
Välkommen tillbaka till Hacking Healthcare® !
ENISA lyfter fram cybersäkerhetsproblem och rekommendationer i den framstående AI-eran
AI omformar i snabb takt cyberhotlandskapet i grunden. Som ENISA beskriver det: ”Gränsbaserade AI-modeller utmanar traditionella säkerhetsparadigm genom att komprimera livscykeln för sårbarhetshantering och attackkedjan, från upptäckt till utnyttjande.” [1] Medan regeringar och den privata sektorn fortfarande arbetar med hur man ska hantera denna nya verklighet har ENISA trätt fram för att ge sitt nuvarande perspektiv på vad nationella behöriga myndigheter i medlemsstaterna, EU:s beslutsfattare, försvarare och tjänsteleverantörer bör överväga att göra för att ”utveckla den nödvändiga operativa kapaciteten för att möta maskinhastighetshot.” [2]
Den 7 juli publicerade ENISA:s syn på cybersäkerhet i den framstående AI-eran. [3] Detta 16-sidiga dokument är i stort sett uppdelat i tre avsnitt:
Påverkan på sårbarheter och patchhantering: ENISA har identifierat sju "strukturella utmaningar" som organisationer behöver ta itu med, med tanke på att tiden mellan upptäckt av sårbarheter och utnyttjande har minskat från år och månader till timmar och minuter. Dessa inkluderar att ta itu med den tid det tar för organisationer att vidta åtgärder för att mildra nya exploateringar, riskerna med äldre system och behovet av att säkerhet byggs in i hela en produkts livscykel.
Säkerhetsgrunder är viktigare än någonsin: Det här avsnittet behandlar den responstakt som krävs från försvarare, tillverkare och tjänsteleverantörer. De fyra specifika aspekterna kräver en omvärdering av metoder för sårbarhetshantering, incidenthantering, produktsäkerhet samt talang och humankapital.
Vägen framåt: Att bygga AI-motståndskraftiga försvar: ENISA betonar att detta sista avsnitt är avsett att ge en tydlig riktning för vad enheter bör sträva mot snarare än en uttömmande eller ömsesidigt uteslutande lista med rekommendationer för aktörer på europeisk nivå, för nationella myndigheter och för försvarare.
Även om vi kommer att beskriva några av de specifika problemen och rekommendationerna i avsnittet Åtgärder och analys nedan, uppmuntras Health-ISAC-medlemmar att granska hela publikationen för en mer helhetsbild av hur dessa problem kommer att kräva en ekosystemomfattande insats för att framgångsrikt hanteras. ENISA vill påminna läsarna om att de avser att förfina och utöka rekommendationerna genom fortsatt samarbete med medlemsstaterna och EU-institutionerna och att framtida iterationer kommer att anpassas till Europeiska kommissionens kommande handlingsplan. [4]
Nya måldatum för revidering av HIPAA-säkerhetsregler och slutgiltig CIRCIA-regel
När vi rör oss över Atlanten tyder nya bevis på ett slutgiltigt måldatum för två av de lagar och förordningar som vi länge har följt.
Enligt den amerikanska regeringens nyligen publicerade regleringsplan för 2026 och den enhetliga agendan för federala reglerings- och avregleringsåtgärder har CIRCIA:s slutgiltiga regel ett uppdaterat måldatum någon gång i september. [5]
Samma regleringsplan antyder en betydande förändring i Department of Health and Human Services (HHS) strategi för den pågående revideringen av HIPAA-säkerhetsreglerna som inleddes under Biden-administrationens sista veckor. Medan den tidigare regleringsplanen från 2025 beskrev insatsen som att den var i "slutstadiet", med ett måldatum i maj 2026, [6] beskriver den nya regleringsplanen insatsen som en av dess "långsiktiga åtgärder", med ett nytt måldatum i juli 2027. [7]
I skrivande stund verkar varken Cybersecurity and Infrastructure Security Agency (CISA) eller HHS ha gjort något formellt offentligt tillkännagivande om dessa datum.
Handling & Analys
**Ingår med Health-ISAC-medlemskap**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Relaterade resurser och nyheter
- Brådskande hotmeddelande: ShinyHunters vishingkampanjer och domänimitation
- När alla kan hitta dina buggar: Medicinteknisk säkerhet efter AI
- AI-agenter förändrar ransomware-attacker på hälso- och sjukvårdsorganisationer
- Från mätvärden till mening: Att omvandla cybersäkerhet inom medicinteknisk teknik till en strategisk riskberättelse
- Prioriteringsproblemet: Varför fler fynd inte betyder mindre risk
- Månatligt nyhetsbrev – september 2026
- Health-ISAC ® investerar i APAC med ny nyckelpersonal i Australien
- Hack mot njurtransplantationsregister väcker säkerhetsproblem
- Health-ISAC Hacking Healthcare 8-26-2026
- ShinyHunters läcker 7.1 miljoner Baxter International-rekord
