Ngayong linggo, Health-ISAC®Pang-hack na Pangangalaga sa Kalusugan® Nagbibigay ng update sa mga pag-unlad sa pag-uulat ng mga insidente sa cyber sa Estados Unidos at sa European Union. Ang pagbuo, pagpapatupad, at rebisyon ng mga rehimen sa pag-uulat ng mga insidente sa cyber ay patuloy na isang larangan ng patakaran na puno ng tensyon sa pagitan ng pagbibigay sa mga awtoridad ng kapaki-pakinabang na impormasyon at paglikha ng pasanin sa mga sakop na entidad na kinakailangang mag-ulat. Binabalangkas ng update ngayon kung paano makakatulong ang mga miyembro ng Health-ISAC sa paghubog ng mga umuusbong na patakaran sa pag-uulat ng mga insidente sa cyber sa Estados Unidos at binabalangkas ang mga hakbang na ginagawa ng European Union upang mabawasan ang pasanin sa mga sakop na entidad.
Bilang paalala, ito ang pampublikong bersyon ng blog ng Hacking Healthcare. Para sa karagdagang malalim na pagsusuri at opinyon, maging miyembro ng H-ISAC at tanggapin ang TLP Amber na bersyon ng blog na ito (magagamit sa Portal ng Miyembro.)
Bersyon ng PDF:
Bersyon ng Teksto:
Maligayang pagdating sa Pag-hack ng Pangangalaga sa Kalusugan® !
Ehersisyo sa Libangan ng Amerika 2026
Bago tayo dumako sa artikulo ngayon, mabilis nating papalapit ang ikapitong taunang Americas Hobby Exercise, at hinihikayat namin ang mga miyembro ng Health-ISAC na isaalang-alang ang pagpaparehistro ng kanilang interes na dumalo. Ang ehersisyo ay isang buong araw na workshop at tabletop exercise kasama ang mga miyembro ng Health-ISAC, mga ahensya ng Pamahalaan ng Estados Unidos (USG), at iba pang kritikal na sektor ng imprastraktura. Ang ehersisyo ay idinisenyo upang itaas ang kamalayan sa mga isyung kinakaharap ng sektor ng pangangalagang pangkalusugan habang at pagkatapos ng isang malaking insidente at upang bumuo ng mga pangmatagalang ugnayan sa loob at sa buong sektor ng kalusugan at gobyerno upang palakasin ang pag-unawa, pagtugon, at mga plano at aktibidad sa pagbawi.
Ang Hobby Exercise ngayong taon ay gaganapin sa Hunyo 24 sa Washington, DC. Maaaring irehistro ng mga miyembro ang kanilang interes dito:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Para sa mga interesadong matuto nang higit pa, ang ulat noong nakaraang taon ay matatagpuan dito: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Update sa Pag-uulat ng Insidente sa Cyber
Una, susuriin natin ang binagong abiso ng Cybersecurity and Infrastructure Security Agency (“CISA”) ng Estados Unidos para sa mga town hall ng Cyber Incident Reporting for Critical Infrastructure Act (“CIRCIA”).[I] Pagkatapos, aming sinusuri ang anunsyo ng Network and Information Systems (“NIS”) Cooperation Group ng European Union tungkol sa isang bagong template upang pagtugmain ang pag-uulat ng insidente ng NIS2.
Bagong Iskedyul para sa mga Town Hall ng CIRCIA ng CISA
Mahigit apat na taon na ang nakalipas mula nang mapirmahan ito bilang batas at papalapit na sa isang taon mula nang inaasahan ang pangwakas na paggawa ng mga patakaran noong nakaraang taglagas, ang CIRCIA ay hindi pa rin pinal. Ang malaking pagtutol sa unang iminungkahing draft, ang pagbabago sa administrasyon noong 2024 at ang mga kaugnay na muling pagbibigay-priyoridad sa patakaran, at ang malawakang pagsasara ng gobyerno na nakaapekto sa CISA ay pawang nag-ambag sa pagkaantala. Kabilang dito ang pagpapaliban ng isang serye ng mga town hall na inanunsyo ng CISA noong kalagitnaan ng Pebrero na magsisilbing "isang limitadong karagdagang pagkakataon upang magbigay ng input sa pagpino ng saklaw at pasanin ng CIRCIA Notice of Proposed Rulemaking (“NPRM”).”[Ii]
Dahil nakabalik na ang CISA mula sa pinakahuling government shutdown, kamakailan ay inanunsyo nila ang isang binagong (at pinaikling) iskedyul ng town hall meeting.[Iii] Binabawasan ng bagong iskedyul ang bilang ng mga pagpupulong mula pito patungong apat, pinapanatili ang dalawang pangkalahatang sesyon at pinagsasama-sama ang mga kritikal na sektor ng imprastraktura:
- Pangkalahatang Sesyon 1 – Lunes, Hunyo 15, 2026
- Mga Kritikal na Sektor ng Imprastraktura Pangkat A – Martes, Hunyo 16, 2026
- Kabilang ang Sektor ng mga Serbisyong Pang-emerhensya, Pangangalagang Pangkalusugan, at Sektor ng Pampublikong Kalusugan
- Pangkalahatang Sesyon 2 – Miyerkules, Hunyo 17, 2026
- Mga Kritikal na Sektor ng Imprastraktura Pangkat B – Huwebes, Hunyo 18, 2026
Ang bawat isa sa mga pagpupulong na ito ay nakatakdang tumakbo mula 11:30 AM hanggang 3:30 PM Eastern. Gayunpaman, may karapatan ang CISA na palawigin ang iskedyul, muling iiskedyul, o kanselahin ang alinman sa mga pagpupulong. Tungkol sa feedback na inaasahan ng CISA na matanggap, nakasaad sa abiso na naghahanap sila ng "anumang partikular at naaaksyunang mga pagpapabuti na maaaring ipatupad ng CISA sa huling tuntunin upang linawin o bawasan ang pasanin ng mga kinakailangan sa regulasyon ng CIRCIA habang pinapahusay ang kakayahang makita ng pederal na pamahalaan sa larangan ng cyber threat para sa mga kritikal na sektor ng imprastraktura."[Iv]
Gayunpaman, tinutukoy ng CISA ang ilang partikular na paksang interesante na kinabibilangan ng:[V]
- Ang mga iminungkahing halimbawa ng mga insidente na malamang na kwalipikado o hindi kwalipikado bilang isang malaking insidente sa cyber, kasama na kung ang mga halimbawang ibinigay ng CISA ay tumpak at kung mayroong iba pang mga uri ng insidente na magiging kapaki-pakinabang na isama sa listahan ng mga halimbawa ng mga insidente na malamang na kwalipikado o hindi kwalipikado bilang isang malaking insidente sa cyber.
- Mga potensyal na pamamaraan upang itugma ang mga kinakailangan sa pag-uulat ng regulasyon ng CIRCIA sa iba pang umiiral na mga batas, regulasyon, direktiba, o katulad na mga patakaran ng pederal o estado, lokal, tribo, o teritoryo (SLTT) na nangangailangan ng pag-uulat ng mga insidente sa cyber o mga pagbabayad ng ransom. Paano mabawasan ang aktwal, malamang, o potensyal na pagdoble o salungatan sa pagitan ng iba pang mga batas, regulasyon, direktiba, o patakaran ng pederal o SLTT at mga kinakailangan sa pag-uulat ng CIRCIA.
Karaniwang Template ng NIS 2 para sa Pag-uulat ng Insidente
Noong Mayo 26, inanunsyo ng European Commission na ang EU ay gumawa ng "isang makabuluhang hakbang tungo sa pagpapasimple ng pagsunod para sa mga kumpanya" dahil sa NIS Cooperation Group[Vi] "[pagsang-ayon] sa mga karaniwang template para sa pag-uulat ng insidente."[Vii] Inaangkin ng anunsyo na ang "mga template ay nagbibigay ng malinaw at pare-parehong format para sa pag-uulat ng mga insidente sa cyber" at babawasan nito ang pangkalahatang pasanin sa administrasyon na kinakaharap ng mga entidad na sakop ng NIS2 kapag sumusunod sa mga obligasyon sa pag-uulat ng insidente.[Viii]
Binigyang-diin ng European Commission na “sa pamamagitan ng pag-aayon sa mga larangan ng pag-uulat sa buong EU, ang pagsunod ay magiging mas simple para sa mga negosyo at ang pagtiyak ng pagkakapare-pareho at pagbabawas ng pagiging kumplikado sa pagtupad sa kanilang mga obligasyon sa NIS2 at makakatulong ito sa pagpapalakas ng kanilang katatagan sa cybersecurity.” Inulit ng Komisyon kung paano ang pagsisikap na ito ay malawak na naaayon sa iba pang mga pagsisikap sa pagpapasimple, tulad ng isang panukala para sa isang Single-Entry Point para sa pag-uulat ng insidente sa ilalim ng Digital Omnibus.[Ix]
Ang anunsyo ay nagtapos sa pamamagitan ng pagbalangkas ng mga susunod na hakbang, kung saan ipinahayag ng European Commission ang layunin nitong gamitin ang mga template sa pamamagitan ng isang batas sa pagpapatupad, na ginagawang mandatory ang mga ito para sa lahat ng mga Estadong Miyembro ng European Union.
Susuriin namin kung ano ang aasahan mula sa balitang ito ng NIS2 at ibabalangkas ang ilang konsiderasyon sa pakikipag-ugnayan para sa CIRCIA sa seksyong Aksyon at Pagsusuri sa ibaba.
Pagkilos at Pagsusuri
**Kasama sa Health-ISAC Membership**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] Ang NIS Cooperation Group ay itinatag ng NIS Directive "upang matiyak ang kooperasyon at pagpapalitan ng impormasyon sa mga Estadong Miyembro" at ang komposisyon nito ay kinabibilangan ng mga kinatawan ng mga Estadong Miyembro ng EU, ang European Commission at ang EU Agency for cybersecurity (“ENISA”). Sa pangkalahatan, sinusuportahan at pinapadali nito ang estratehikong kooperasyon at ang pagpapalitan ng impormasyon sa mga Estadong Miyembro ng EU. Ang detalyadong impormasyon tungkol sa mga responsibilidad at awtoridad nito ay matatagpuan sa mga resital ng NIS2 64-66 at sa Kabanata III Artikulo 14.
[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- Mga Kaugnay na Mapagkukunan at Balita
- Health-ISAC Health Sector Heartbeat – Q2 2026
- Ang Cybersecurity sa Pangangalagang Pangkalusugan ay Palaging Bumabalik sa mga Tao
- Ulat sa Pag-benchmark ng CISO ng Kalusugan-ISAC 2026
- Mga Pananaw sa Tugon sa Insidente noong Hunyo
- Nagtatampok ang bagong kritikal na balangkas ng cybersecurity sa imprastraktura ng mga opsyon ng gobyerno at konseho ng rehiyon
- Frontier AI sa Sektor ng Kalusugan: Pamamahala sa Supply Chain at Panganib ng Vendor
- Ang Kalagayan ng Kahandaan ng mga Negosyo sa Krisis sa Cyber (ulat)
- Pamamahala ng Panganib ng Tao sa 90-Araw na Playbook
- Dumagsa ang mga Cybercriminal sa mga Negosyo ng Pangangalagang Pangkalusugan Habang Dumarami ang mga Pag-atake
- Binuhay muli ng DHS ang Pagbabahagi ng Banta sa Kritikal na Imprastraktura, Nang Walang Legal Shield na Nais ng Industriya
