การแฮ็กระบบสุขภาพ-ISAC 6-3-2026

สัปดาห์นี้ Health-ISAC®การแฮ็กระบบดูแลสุขภาพ® บทความนี้ให้ข้อมูลอัปเดตเกี่ยวกับความคืบหน้าในการรายงานเหตุการณ์ทางไซเบอร์ในสหรัฐอเมริกาและสหภาพยุโรป การพัฒนา การนำไปใช้ และการแก้ไขระบบการรายงานเหตุการณ์ทางไซเบอร์ยังคงเป็นประเด็นนโยบายที่เต็มไปด้วยความขัดแย้งระหว่างการให้ข้อมูลที่เป็นประโยชน์แก่หน่วยงานต่างๆ และการสร้างภาระให้กับหน่วยงานที่ต้องรายงาน บทความนี้จะสรุปว่าสมาชิก Health-ISAC สามารถช่วยกำหนดนโยบายการรายงานเหตุการณ์ทางไซเบอร์ที่กำลังเกิดขึ้นในสหรัฐอเมริกาได้อย่างไร และสรุปขั้นตอนที่สหภาพยุโรปกำลังดำเนินการเพื่อลดภาระให้กับหน่วยงานที่เกี่ยวข้อง
ขอเตือนว่านี่คือเวอร์ชันสาธารณะของบล็อก Hacking Healthcare หากต้องการการวิเคราะห์และความคิดเห็นเชิงลึกเพิ่มเติม โปรดสมัครเป็นสมาชิกของ H-ISAC และรับบล็อกเวอร์ชัน TLP Amber (มีให้ในพอร์ทัลสมาชิก)
เวอร์ชัน PDF:
เวอร์ชันข้อความ:
ยินดีต้อนรับกลับสู่การแฮ็คการดูแลสุขภาพ® !
กิจกรรม Americas Hobby Exercise 2026
ก่อนที่เราจะเข้าสู่บทความในวันนี้ เรากำลังใกล้เข้ามาถึงการฝึกซ้อม Americas Hobby Exercise ประจำปีครั้งที่ 7 แล้ว และเราขอเชิญชวนสมาชิก Health-ISAC พิจารณาลงทะเบียนแสดงความสนใจเข้าร่วม การฝึกซ้อมนี้เป็นการประชุมเชิงปฏิบัติการและการฝึกซ้อมจำลองสถานการณ์ตลอดทั้งวัน โดยมีสมาชิก Health-ISAC หน่วยงานรัฐบาลสหรัฐฯ (USG) และภาคส่วนโครงสร้างพื้นฐานที่สำคัญอื่นๆ เข้าร่วม การฝึกซ้อมนี้ออกแบบมาเพื่อสร้างความตระหนักรู้เกี่ยวกับปัญหาที่ภาคส่วนการดูแลสุขภาพเผชิญระหว่างและหลังเหตุการณ์สำคัญ และเพื่อสร้างความสัมพันธ์ที่ยั่งยืนภายในและระหว่างภาคส่วนสุขภาพและรัฐบาล เพื่อเสริมสร้างความเข้าใจ การตอบสนอง และแผนงานและกิจกรรมการฟื้นฟู
กิจกรรม Hobby Exercise ประจำปีนี้จะจัดขึ้นในวันที่ 24 มิถุนายน ที่กรุงวอชิงตัน ดี.ซี. สมาชิกสามารถลงทะเบียนแสดงความสนใจได้ที่นี่:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
สำหรับผู้ที่สนใจเรียนรู้เพิ่มเติม สามารถดูรายงานของปีที่แล้วได้ที่นี่: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
การอัปเดตการรายงานเหตุการณ์ทางไซเบอร์
อันดับแรก เราจะพิจารณาประกาศฉบับแก้ไขของสำนักงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐานแห่งสหรัฐอเมริกา (“CISA”) สำหรับการประชุมสาธารณะภายใต้พระราชบัญญัติการรายงานเหตุการณ์ทางไซเบอร์สำหรับโครงสร้างพื้นฐานที่สำคัญ (“CIRCIA”)[I] จากนั้น เราจะประเมินประกาศของกลุ่มความร่วมมือด้านเครือข่ายและระบบสารสนเทศ (NIS) ของสหภาพยุโรป เกี่ยวกับแม่แบบใหม่เพื่อสร้างความสอดคล้องในการรายงานเหตุการณ์ NIS2
กำหนดการใหม่สำหรับการประชุม CIRCIA Town Hall ของ CISA
กว่าสี่ปีแล้วนับตั้งแต่มีการลงนามในกฎหมาย และใกล้จะครบหนึ่งปีแล้วนับตั้งแต่คาดว่าจะมีการออกกฎระเบียบขั้นสุดท้ายเมื่อฤดูใบไม้ร่วงที่ผ่านมา แต่ CIRCIA ก็ยังไม่ได้รับการสรุปอย่างเป็นทางการ ปัจจัยที่ทำให้เกิดความล่าช้า ได้แก่ การต่อต้านอย่างมากต่อร่างกฎหมายฉบับแรก การเปลี่ยนแปลงรัฐบาลในปี 2024 และการจัดลำดับความสำคัญของนโยบายที่เกี่ยวข้อง รวมถึงการปิดทำการของหน่วยงานรัฐบาลเป็นวงกว้างซึ่งส่งผลกระทบต่อ CISA รวมถึงการเลื่อนการจัดประชุมรับฟังความคิดเห็นที่ CISA ประกาศไว้เมื่อกลางเดือนกุมภาพันธ์ ซึ่งจะเป็น “โอกาสเพิ่มเติมอย่างจำกัดในการให้ข้อเสนอแนะเพื่อปรับปรุงขอบเขตและภาระหน้าที่ของประกาศร่างกฎระเบียบ CIRCIA (“NPRM”)”[Ii]
หลังจากที่ CISA กลับมาเปิดทำการอีกครั้งหลังจากการปิดทำการของรัฐบาลครั้งล่าสุด พวกเขาได้ประกาศกำหนดการประชุมแบบเปิดให้ประชาชนเข้าร่วม (town hall) ที่ปรับปรุงใหม่ (และลดระยะเวลาลง) เมื่อเร็วๆ นี้[Iii] กำหนดการใหม่นี้ลดจำนวนการประชุมจากเจ็ดครั้งเหลือสี่ครั้ง โดยยังคงการประชุมใหญ่สองครั้งไว้ และรวมภาคส่วนโครงสร้างพื้นฐานที่สำคัญเข้าไว้ด้วยกัน:
- การประชุมใหญ่ครั้งที่ 1 – วันจันทร์ที่ 15 มิถุนายน 2026
- กลุ่มภาคส่วนโครงสร้างพื้นฐานที่สำคัญ กลุ่ม A – วันอังคารที่ 16 มิถุนายน 2026
- ครอบคลุมถึงภาคบริการฉุกเฉิน ภาคการดูแลสุขภาพ และภาคสาธารณสุข
- การประชุมใหญ่ครั้งที่ 2 – วันพุธที่ 17 มิถุนายน 2026
- กลุ่มภาคส่วนโครงสร้างพื้นฐานที่สำคัญ กลุ่ม B – วันพฤหัสบดีที่ 18 มิถุนายน 2026
การประชุมแต่ละครั้งมีกำหนดจัดขึ้นระหว่างเวลา 11:30 น. ถึง 3:30 น. ตามเวลาฝั่งตะวันออก อย่างไรก็ตาม CISA ขอสงวนสิทธิ์ในการขยายเวลา กำหนดเวลาใหม่ หรือยกเลิกการประชุมใดๆ ก็ได้ ในส่วนของข้อเสนอแนะที่ CISA หวังจะได้รับนั้น ประกาศระบุว่าพวกเขากำลังมองหา “ข้อเสนอแนะที่เฉพาะเจาะจงและนำไปปฏิบัติได้จริง ซึ่ง CISA สามารถนำไปใช้ในกฎระเบียบฉบับสุดท้ายเพื่อชี้แจงหรือลดภาระของข้อกำหนดด้านกฎระเบียบของ CIRCIA ในขณะเดียวกันก็เพิ่มความสามารถในการมองเห็นภาพรวมของภัยคุกคามทางไซเบอร์สำหรับภาคโครงสร้างพื้นฐานที่สำคัญของรัฐบาลกลาง”[Iv]
อย่างไรก็ตาม CISA ได้ระบุหัวข้อที่น่าสนใจเฉพาะบางประการ ซึ่งได้แก่:[V]
- ตัวอย่างเหตุการณ์ที่เสนอมาซึ่งอาจเข้าข่ายหรือไม่เข้าข่ายเป็นเหตุการณ์ทางไซเบอร์ที่สำคัญ รวมถึงตรวจสอบว่าตัวอย่างที่ CISA ให้มานั้นถูกต้องหรือไม่ และมีเหตุการณ์ประเภทอื่นใดบ้างที่น่าจะเป็นประโยชน์ในการรวมไว้ในรายการตัวอย่างเหตุการณ์ที่อาจเข้าข่ายหรือไม่เข้าข่ายเป็นเหตุการณ์ทางไซเบอร์ที่สำคัญ
- แนวทางที่เป็นไปได้ในการประสานข้อกำหนดการรายงานตามกฎระเบียบของ CIRCIA กับกฎหมาย ข้อบังคับ คำสั่ง หรือนโยบายที่คล้ายคลึงกันอื่นๆ ของรัฐบาลกลางหรือรัฐบาลระดับรัฐ ท้องถิ่น ชนเผ่า หรือดินแดน (SLTT) ที่กำหนดให้มีการรายงานเหตุการณ์ทางไซเบอร์หรือการจ่ายค่าไถ่ วิธีลดความซ้ำซ้อนหรือความขัดแย้งที่เกิดขึ้นจริง มีแนวโน้ม หรืออาจเกิดขึ้น ระหว่างกฎหมาย ข้อบังคับ คำสั่ง หรือนโยบายอื่นๆ ของรัฐบาลกลางหรือ SLTT กับข้อกำหนดการรายงานของ CIRCIA
แบบฟอร์มมาตรฐาน NIS 2 สำหรับการรายงานเหตุการณ์
เมื่อวันที่ 26 พฤษภาคม คณะกรรมาธิการยุโรปประกาศว่าสหภาพยุโรปได้ดำเนินการ “ก้าวสำคัญในการลดความซับซ้อนของการปฏิบัติตามกฎระเบียบสำหรับบริษัทต่างๆ” อันเนื่องมาจากกลุ่มความร่วมมือ NIS[Vi] “[ตกลง]กันเกี่ยวกับแบบฟอร์มทั่วไปสำหรับการรายงานเหตุการณ์”[Vii] แถลงการณ์ดังกล่าวระบุว่า “แบบฟอร์มเหล่านี้มีรูปแบบที่ชัดเจนและเป็นมาตรฐานสำหรับการรายงานเหตุการณ์ทางไซเบอร์” และจะช่วยลดภาระด้านการบริหารจัดการโดยรวมที่หน่วยงานที่อยู่ภายใต้ขอบเขตของ NIS2 ต้องเผชิญเมื่อปฏิบัติตามข้อผูกพันในการรายงานเหตุการณ์[Viii]
คณะกรรมาธิการยุโรปเน้นย้ำว่า “การประสานมาตรฐานการรายงานทั่วทั้งสหภาพยุโรปจะทำให้การปฏิบัติตามกฎระเบียบง่ายขึ้นสำหรับธุรกิจต่างๆ และสร้างความสม่ำเสมอและลดความซับซ้อนในการปฏิบัติตามข้อผูกพัน NIS2 ซึ่งจะช่วยเสริมสร้างความยืดหยุ่นด้านความปลอดภัยทางไซเบอร์ในท้ายที่สุด” คณะกรรมาธิการย้ำอีกครั้งว่าความพยายามนี้สอดคล้องกับความพยายามในการลดความซับซ้อนอื่นๆ เช่น ข้อเสนอสำหรับจุดเข้าใช้งานเดียวสำหรับการรายงานเหตุการณ์ภายใต้ Digital Omnibus[Ix]
การประกาศดังกล่าวปิดท้ายด้วยการระบุขั้นตอนต่อไป ซึ่งคณะกรรมาธิการยุโรปได้แสดงเจตจำนงที่จะนำแบบแผนดังกล่าวมาใช้ผ่านกฎหมายบังคับใช้ ทำให้แบบแผนเหล่านั้นมีผลบังคับใช้กับรัฐสมาชิกสหภาพยุโรปทุกประเทศ
เราจะวิเคราะห์สิ่งที่คาดหวังได้จากข่าวสารเกี่ยวกับ NIS2 นี้ และสรุปประเด็นที่ควรพิจารณาสำหรับ CIRCIA ในส่วน "การดำเนินการและการวิเคราะห์" ด้านล่าง
การดำเนินการและการวิเคราะห์
**รวมอยู่ในการเป็นสมาชิก Health-ISAC**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] กลุ่มความร่วมมือ NIS ก่อตั้งขึ้นโดยคำสั่ง NIS “เพื่อรับประกันความร่วมมือและการแลกเปลี่ยนข้อมูลระหว่างรัฐสมาชิก” และประกอบด้วยตัวแทนจากรัฐสมาชิกสหภาพยุโรป คณะกรรมาธิการยุโรป และสำนักงานความมั่นคงทางไซเบอร์แห่งสหภาพยุโรป (“ENISA”) โดยทั่วไปแล้ว กลุ่มนี้สนับสนุนและอำนวยความสะดวกในการประสานงานเชิงกลยุทธ์และการแลกเปลี่ยนข้อมูลระหว่างรัฐสมาชิกสหภาพยุโรป ข้อมูลโดยละเอียดเกี่ยวกับความรับผิดชอบและอำนาจหน้าที่ของกลุ่มนี้สามารถดูได้ในข้อความอ้างอิง 64-66 ของ NIS2 และในบทที่ III มาตรา 14
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- แหล่งข้อมูลและข่าวสารที่เกี่ยวข้อง
- การแฮ็กระบบสุขภาพ-ISAC 7-16-2026
- อัตราการเต้นหัวใจของภาคส่วนสุขภาพ Health-ISAC – ไตรมาส 2 ปี 2026
- ความปลอดภัยทางไซเบอร์ในด้านการดูแลสุขภาพนั้น มักเกี่ยวข้องกับผู้คนเสมอ
- รายงานการเปรียบเทียบมาตรฐาน CISO ของ Health-ISAC ปี 2026
- ข้อมูลเชิงลึกเกี่ยวกับการตอบสนองต่อเหตุการณ์ในเดือนมิถุนายน
- กรอบการรักษาความปลอดภัยทางไซเบอร์สำหรับโครงสร้างพื้นฐานที่สำคัญใหม่นี้ มีตัวเลือกสำหรับภาครัฐและสภาท้องถิ่น
- ปัญญาประดิษฐ์ล้ำสมัยในภาคสุขภาพ: การจัดการห่วงโซ่อุปทานและความเสี่ยงของผู้จำหน่าย
- รายงานสถานการณ์ความพร้อมรับมือวิกฤตไซเบอร์ขององค์กร
- คู่มือบริหารความเสี่ยงด้านมนุษย์ 90 วัน
- เหล่าอาชญากรไซเบอร์แห่โจมตีธุรกิจด้านการดูแลสุขภาพ ขณะเดียวกันการโจมตีก็เพิ่มสูงขึ้น