ไปยังเนื้อหาหลัก

การแฮ็กระบบสุขภาพ-ISAC 6-3-2026

ในสัปดาห์นี้ Hacking Healthcare ®ของ Health-ISAC ®นำเสนอข้อมูลอัปเดตเกี่ยวกับความคืบหน้าในการรายงานเหตุการณ์ทางไซเบอร์ในสหรัฐอเมริกาและสหภาพยุโรป การพัฒนา การนำไปใช้ และการแก้ไขระบบการรายงานเหตุการณ์ทางไซเบอร์ยังคงเป็นประเด็นนโยบายที่เต็มไปด้วยความขัดแย้งระหว่างการให้ข้อมูลที่เป็นประโยชน์แก่หน่วยงานต่างๆ และการสร้างภาระให้กับหน่วยงานที่ต้องรายงาน ข้อมูลอัปเดตในวันนี้จะสรุปว่าสมาชิก Health-ISAC สามารถช่วยกำหนดนโยบายการรายงานเหตุการณ์ทางไซเบอร์ที่กำลังเกิดขึ้นในสหรัฐอเมริกาได้อย่างไร และสรุปขั้นตอนที่สหภาพยุโรปกำลังดำเนินการเพื่อลดภาระให้กับหน่วยงานที่เกี่ยวข้อง

ขอเตือนว่านี่คือเวอร์ชันสาธารณะของบล็อก Hacking Healthcare หากต้องการการวิเคราะห์และความคิดเห็นเชิงลึกเพิ่มเติม โปรดสมัครเป็นสมาชิกของ H-ISAC และรับบล็อกเวอร์ชัน TLP Amber (มีให้ในพอร์ทัลสมาชิก)

เวอร์ชัน PDF:

 

เวอร์ชันข้อความ:

ยินดีต้อนรับกลับสู่การแฮ็คการดูแลสุขภาพ® !

กิจกรรม Americas Hobby Exercise 2026

ก่อนที่เราจะเข้าสู่บทความในวันนี้ เรากำลังใกล้เข้ามาถึงการฝึกซ้อม Americas Hobby Exercise ประจำปีครั้งที่ 7 แล้ว และเราขอเชิญชวนสมาชิก Health-ISAC พิจารณาลงทะเบียนแสดงความสนใจเข้าร่วม การฝึกซ้อมนี้เป็นการประชุมเชิงปฏิบัติการและการฝึกซ้อมจำลองสถานการณ์ตลอดทั้งวัน โดยมีสมาชิก Health-ISAC หน่วยงานรัฐบาลสหรัฐฯ (USG) และภาคส่วนโครงสร้างพื้นฐานที่สำคัญอื่นๆ เข้าร่วม การฝึกซ้อมนี้ออกแบบมาเพื่อสร้างความตระหนักรู้เกี่ยวกับปัญหาที่ภาคส่วนการดูแลสุขภาพเผชิญระหว่างและหลังเหตุการณ์สำคัญ และเพื่อสร้างความสัมพันธ์ที่ยั่งยืนภายในและระหว่างภาคส่วนสุขภาพและรัฐบาล เพื่อเสริมสร้างความเข้าใจ การตอบสนอง และแผนงานและกิจกรรมการฟื้นฟู

กิจกรรม Hobby Exercise ประจำปีนี้จะจัดขึ้นในวันที่ 24 มิถุนายน ที่กรุงวอชิงตัน ดี.ซี. สมาชิกสามารถลงทะเบียนแสดงความสนใจได้ที่นี่:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

สำหรับผู้ที่สนใจเรียนรู้เพิ่มเติม สามารถดูรายงานของปีที่แล้วได้ที่นี่: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

การอัปเดตการรายงานเหตุการณ์ทางไซเบอร์

ก่อนอื่น เราจะตรวจสอบประกาศแก้ไขของสำนักงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (“CISA”) สำหรับการประชุมสาธารณะตามพระราชบัญญัติการรายงานเหตุการณ์ทางไซเบอร์สำหรับโครงสร้างพื้นฐานที่สำคัญ (“CIRCIA”) [i]จากนั้น เราจะประเมินการประกาศของกลุ่มความร่วมมือด้านเครือข่ายและระบบสารสนเทศ (“NIS”) ของสหภาพยุโรปเกี่ยวกับแม่แบบใหม่เพื่อสร้างความสอดคล้องในการรายงานเหตุการณ์ NIS2

กำหนดการใหม่สำหรับการประชุม CIRCIA Town Hall ของ CISA 

กว่าสี่ปีหลังจากที่กฎหมายได้รับการลงนามบังคับใช้ และใกล้จะครบหนึ่งปีนับตั้งแต่คาดว่าจะมีการออกกฎระเบียบขั้นสุดท้ายเมื่อฤดูใบไม้ร่วงที่ผ่านมา CIRCIA ก็ยังไม่ได้รับการสรุปอย่างเป็นทางการ การต่อต้านอย่างมากต่อร่างข้อเสนอเบื้องต้น การเปลี่ยนแปลงการบริหารในปี 2024 และการจัดลำดับความสำคัญของนโยบายที่เกี่ยวข้อง รวมถึงการปิดทำการของรัฐบาลเป็นวงกว้างซึ่งส่งผลกระทบต่อ CISA ล้วนเป็นปัจจัยที่ทำให้เกิดความล่าช้า ซึ่งรวมถึงการเลื่อนการประชุมสาธารณะหลายครั้งที่ CISA ประกาศไว้เมื่อกลางเดือนกุมภาพันธ์ ซึ่งจะเป็น “โอกาสเพิ่มเติมที่จำกัดในการให้ข้อมูลเกี่ยวกับการปรับปรุงขอบเขตและภาระของประกาศร่างกฎระเบียบ CIRCIA (“NPRM”)” [ii]

เมื่อ CISA กลับมาเปิดทำการอีกครั้งหลังจากการปิดทำการของรัฐบาลครั้งล่าสุด พวกเขาได้ประกาศกำหนดการประชุมแบบเปิดที่ปรับปรุงใหม่ (และย่อลง) [iii]กำหนดการใหม่นี้ลดจำนวนการประชุมจากเจ็ดครั้งเหลือสี่ครั้ง โดยยังคงการประชุมทั่วไปสองครั้งไว้ และรวมภาคส่วนโครงสร้างพื้นฐานที่สำคัญเข้าด้วยกัน:

  • การประชุมใหญ่ครั้งที่ 1 – วันจันทร์ที่ 15 มิถุนายน 2026
  • กลุ่มภาคส่วนโครงสร้างพื้นฐานที่สำคัญ กลุ่ม A – วันอังคารที่ 16 มิถุนายน 2026
    • ครอบคลุมถึงภาคบริการฉุกเฉิน ภาคการดูแลสุขภาพ และภาคสาธารณสุข
  • การประชุมใหญ่ครั้งที่ 2 – วันพุธที่ 17 มิถุนายน 2026
  • กลุ่มภาคส่วนโครงสร้างพื้นฐานที่สำคัญ กลุ่ม B – วันพฤหัสบดีที่ 18 มิถุนายน 2026

การประชุมแต่ละครั้งมีกำหนดจัดขึ้นระหว่างเวลา 11:30 น. ถึง 3:30 น. ตามเวลาภาคตะวันออก อย่างไรก็ตาม CISA ขอสงวนสิทธิ์ในการขยายเวลา กำหนดเวลาใหม่ หรือยกเลิกการประชุมใดๆ ก็ได้ ในส่วนของข้อเสนอแนะที่ CISA หวังจะได้รับนั้น ประกาศระบุว่าพวกเขากำลังมองหา “การปรับปรุงที่เฉพาะเจาะจงและนำไปปฏิบัติได้จริงใดๆ ที่ CISA สามารถนำไปใช้ในกฎขั้นสุดท้ายเพื่อชี้แจงหรือลดภาระของข้อกำหนดทางกฎหมายของ CIRCIA ในขณะเดียวกันก็เพิ่มการมองเห็นของรัฐบาลกลางเกี่ยวกับภูมิทัศน์ภัยคุกคามทางไซเบอร์สำหรับภาคส่วนโครงสร้างพื้นฐานที่สำคัญ” [iv]

อย่างไรก็ตาม CISA ได้ระบุหัวข้อที่น่าสนใจเฉพาะบางประการ ได้แก่: [v]

  • ตัวอย่างเหตุการณ์ที่เสนอมาซึ่งอาจเข้าข่ายหรือไม่เข้าข่ายเป็นเหตุการณ์ทางไซเบอร์ที่สำคัญ รวมถึงตรวจสอบว่าตัวอย่างที่ CISA ให้มานั้นถูกต้องหรือไม่ และมีเหตุการณ์ประเภทอื่นใดบ้างที่น่าจะเป็นประโยชน์ในการรวมไว้ในรายการตัวอย่างเหตุการณ์ที่อาจเข้าข่ายหรือไม่เข้าข่ายเป็นเหตุการณ์ทางไซเบอร์ที่สำคัญ
  • แนวทางที่เป็นไปได้ในการประสานข้อกำหนดการรายงานตามกฎระเบียบของ CIRCIA กับกฎหมาย ข้อบังคับ คำสั่ง หรือนโยบายที่คล้ายคลึงกันอื่นๆ ของรัฐบาลกลางหรือรัฐบาลระดับรัฐ ท้องถิ่น ชนเผ่า หรือดินแดน (SLTT) ที่กำหนดให้มีการรายงานเหตุการณ์ทางไซเบอร์หรือการจ่ายค่าไถ่ วิธีลดความซ้ำซ้อนหรือความขัดแย้งที่เกิดขึ้นจริง มีแนวโน้ม หรืออาจเกิดขึ้น ระหว่างกฎหมาย ข้อบังคับ คำสั่ง หรือนโยบายอื่นๆ ของรัฐบาลกลางหรือ SLTT กับข้อกำหนดการรายงานของ CIRCIA

แบบฟอร์มมาตรฐาน NIS 2 สำหรับการรายงานเหตุการณ์

เมื่อวันที่ 26 พฤษภาคม คณะกรรมาธิการยุโรปประกาศว่าสหภาพยุโรปได้ดำเนินการ “ก้าวสำคัญในการลดความซับซ้อนของการปฏิบัติตามกฎระเบียบสำหรับบริษัทต่างๆ” เนื่องมาจากกลุ่มความร่วมมือ NIS [vi] “[ตกลง] กันในแม่แบบทั่วไปสำหรับการรายงานเหตุการณ์” [vii]การประกาศดังกล่าวระบุว่า “แม่แบบเหล่านี้มีรูปแบบที่ชัดเจนและเป็นเอกภาพสำหรับการรายงานเหตุการณ์ทางไซเบอร์” และจะช่วยลดภาระด้านการบริหารโดยรวมที่หน่วยงานที่อยู่ภายใต้ NIS2 ต้องเผชิญเมื่อปฏิบัติตามข้อผูกพันในการรายงานเหตุการณ์[viii]

คณะกรรมาธิการยุโรปเน้นย้ำว่า “ด้วยการประสานช่องทางการรายงานทั่วทั้งสหภาพยุโรป การปฏิบัติตามกฎระเบียบจะง่ายขึ้นสำหรับธุรกิจ และจะช่วยให้เกิดความสม่ำเสมอและลดความซับซ้อนในการปฏิบัติตามข้อผูกพัน NIS2 และท้ายที่สุดจะช่วยเสริมสร้างความยืดหยุ่นด้านความปลอดภัยทางไซเบอร์ของพวกเขา” คณะกรรมาธิการย้ำอีกครั้งว่าความพยายามนี้ยังสอดคล้องกับความพยายามในการลดความซับซ้อนอื่นๆ เช่น ข้อเสนอสำหรับจุดเข้าใช้งานเดียวสำหรับการรายงานเหตุการณ์ภายใต้ Digital Omnibus [ix]

การประกาศดังกล่าวปิดท้ายด้วยการระบุขั้นตอนต่อไป ซึ่งคณะกรรมาธิการยุโรปได้แสดงเจตจำนงที่จะนำแบบแผนดังกล่าวมาใช้ผ่านกฎหมายบังคับใช้ ทำให้แบบแผนเหล่านั้นมีผลบังคับใช้กับรัฐสมาชิกสหภาพยุโรปทุกประเทศ

เราจะวิเคราะห์สิ่งที่คาดหวังได้จากข่าวสารเกี่ยวกับ NIS2 นี้ และสรุปประเด็นที่ควรพิจารณาสำหรับ CIRCIA ในส่วน "การดำเนินการและการวิเคราะห์" ด้านล่าง

 

การดำเนินการและการวิเคราะห์
**รวมอยู่ในการเป็นสมาชิก Health-ISAC**

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[วี] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[vi]กลุ่มความร่วมมือ NIS ก่อตั้งขึ้นโดยคำสั่ง NIS “เพื่อรับรองความร่วมมือและการแลกเปลี่ยนข้อมูลระหว่างรัฐสมาชิก” และประกอบด้วยผู้แทนจากรัฐสมาชิกสหภาพยุโรป คณะกรรมาธิการยุโรป และหน่วยงานความมั่นคงทางไซเบอร์ของสหภาพยุโรป (“ENISA”) โดยทั่วไป กลุ่มนี้สนับสนุนและอำนวยความสะดวกในการประสานงานเชิงกลยุทธ์และการแลกเปลี่ยนข้อมูลระหว่างรัฐสมาชิกสหภาพยุโรป ข้อมูลโดยละเอียดเกี่ยวกับความรับผิดชอบและอำนาจหน้าที่ของกลุ่มนี้สามารถพบได้ในข้อความอ้างอิง NIS2 ข้อ 64-66 และในบทที่ III มาตรา 14

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov