Ana içeriğe atla

Sağlık-ISAC Sağlık Hizmetlerini Hackliyor 6-3-2026

Bu hafta, Health-ISAC®'ın Hacking Healthcare® bülteni , Amerika Birleşik Devletleri ve Avrupa Birliği'ndeki siber olay bildirimindeki gelişmelere ilişkin bir güncelleme sunuyor. Siber olay bildirim rejimlerinin geliştirilmesi, uygulanması ve revizyonu, yetkililere yararlı bilgiler sağlamak ile bildirimde bulunması gereken kuruluşlar üzerinde bir yük oluşturmak arasında gerilimle dolu bir politika alanı olmaya devam ediyor. Bugünkü güncelleme, Health-ISAC üyelerinin Amerika Birleşik Devletleri'nde ortaya çıkan siber olay bildirim politikalarının şekillenmesine nasıl yardımcı olabileceğini ve Avrupa Birliği'nin kuruluşlar üzerindeki yükü hafifletmek için attığı adımları özetliyor.

Hatırlatma olarak, bu Hacking Healthcare blogunun herkese açık versiyonudur. Daha derinlemesine analiz ve görüş için H-ISAC üyesi olun ve bu blogun TLP Amber versiyonunu edinin (Üye Portalında mevcuttur.)

PDF Versiyonu:

 

Metin Versiyonu:

Hacking Healthcare'e tekrar hoş geldiniz® !

Amerika Kıtası Hobi Tatbikatı 2026

Bugünkü yazımıza geçmeden önce, yedinci yıllık Amerika Kıtası Hobi Tatbikatı'na hızla yaklaştığımızı ve Health-ISAC üyelerini katılım için kayıt yaptırmaya teşvik ettiğimizi belirtmek isteriz. Tatbikat, Health-ISAC üyeleri, Amerika Birleşik Devletleri Hükümeti (USG) kurumları ve diğer kritik altyapı sektörleriyle birlikte gerçekleştirilen tüm gün süren bir atölye çalışması ve masa başı tatbikatıdır. Tatbikat, büyük bir olay sırasında ve sonrasında sağlık sektörünün karşılaştığı sorunlar konusunda farkındalığı artırmak ve sağlık sektörü ile hükümet arasında kalıcı ilişkiler kurarak anlayışı, müdahale ve iyileştirme planlarını ve faaliyetlerini güçlendirmek amacıyla tasarlanmıştır.

Bu yılki Hobi Etkinliği 24 Haziran'da Washington, DC'de düzenlenecektir. Üyeler ilgilerini buradan bildirebilirler:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Daha fazla bilgi edinmek isteyenler için geçen yılki rapora buradan ulaşılabilir: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Siber Olay Bildirimi Güncellemesi

İlk olarak, Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (“CISA”) Kritik Altyapılar için Siber Olay Raporlama Yasası (“CIRCIA”) toplantıları için revize edilmiş duyurusunu inceliyoruz. [i] Ardından, Avrupa Birliği Ağ ve Bilgi Sistemleri (“NIS”) İşbirliği Grubu'nun NIS2 olay raporlamasını uyumlu hale getirmek için yeni bir şablon duyurusunu değerlendiriyoruz.

CISA'nın CIRCIA Toplantıları İçin Yeni Program 

Yasalaşmasının üzerinden dört yıldan fazla zaman geçti ve geçen sonbaharda nihai bir düzenleme yapılması beklenmesinin üzerinden neredeyse bir yıl geçti, ancak CIRCIA henüz tamamlanmadı. İlk önerilen taslağa yönelik önemli itirazlar, 2024'teki yönetim değişikliği ve bununla ilişkili politika önceliklendirmeleri ve CISA'yı etkileyen kapsamlı hükümet kapanmaları gecikmeye katkıda bulundu. Buna, CISA'nın Şubat ortasında duyurduğu ve "CIRCIA Önerilen Düzenleme Bildirimi'nin ("NPRM") kapsamını ve yükünü iyileştirme konusunda girdi sağlamak için sınırlı ek bir fırsat" olarak işlev görecek bir dizi halka açık toplantının ertelenmesi de dahildi. [ii]

CISA, son hükümet kapanmasının ardından tekrar faaliyete geçtikten sonra, yakın zamanda revize edilmiş (ve kısaltılmış) bir halka açık toplantı programı duyurdu. [iii] Yeni program, toplantı sayısını yediden dörde indiriyor, iki genel oturumu koruyor ve kritik altyapı sektörlerini bir araya getiriyor:

  • Birinci Genel Oturum – Pazartesi, 15 Haziran 2026
  • Kritik Altyapı Sektörleri Gruplandırması A – Salı, 16 Haziran 2026
    • Acil Servisler Sektörü, Sağlık Hizmetleri ve Halk Sağlığı Sektörünü içerir.
  • İkinci Genel Oturum – Çarşamba, 17 Haziran 2026
  • Kritik Altyapı Sektörleri Grup B – Perşembe, 18 Haziran 2026

Bu toplantıların her birinin Doğu saatiyle 11:30 ile 3:30 arasında yapılması planlanmaktadır. Ancak CISA, toplantıların programını uzatma, yeniden planlama veya herhangi birini iptal etme hakkını saklı tutar. CISA'nın almayı umduğu geri bildirim açısından, duyuruda "kritik altyapı sektörleri için siber tehdit ortamına ilişkin federal hükümetin görünürlüğünü artırırken, CIRCIA'nın düzenleyici gerekliliklerinin yükünü açıklığa kavuşturmak veya azaltmak için CISA'nın nihai kuralda uygulayabileceği herhangi bir somut, eyleme geçirilebilir iyileştirme" aradıkları belirtilmektedir. [iv]

Ancak CISA, aşağıdakiler de dahil olmak üzere bazı özel ilgi alanlarını belirlemiştir: [v]

  • CISA tarafından verilen örneklerin doğru olup olmadığı ve önemli bir siber olay olarak nitelendirilebilecek veya nitelendirilemeyecek olay örnekleri listesine dahil edilmesi yararlı olabilecek başka olay türlerinin olup olmadığı da dahil olmak üzere, önemli bir siber olay olarak nitelendirilebilecek veya nitelendirilemeyecek olay örneklerine ilişkin önerilen örnekler.
  • CIRCIA'nın düzenleyici raporlama gereksinimlerini, siber olayların veya fidye ödemelerinin raporlanmasını gerektiren diğer mevcut federal veya eyalet, yerel, kabile veya bölgesel (SLTT) yasalar, düzenlemeler, yönergeler veya benzer politikalarla uyumlu hale getirmeye yönelik potansiyel yaklaşımlar. Diğer federal veya SLTT yasaları, düzenlemeleri, yönergeleri veya politikaları ile CIRCIA'nın raporlama gereksinimleri arasındaki gerçek, muhtemel veya potansiyel mükerrerliği veya çatışmayı nasıl azaltabiliriz?

NIS 2 Olay Bildirimi için Ortak Şablon

26 Mayıs'ta Avrupa Komisyonu, NIS İşbirliği Grubu'nun [vi] "olay raporlaması için ortak şablonlar üzerinde anlaşması" [vii] nedeniyle AB'nin "şirketler için uyumluluğu basitleştirmeye yönelik önemli bir adım" attığını duyurdu. Duyuruda, "şablonların siber olayların raporlanması için açık ve tek tip bir format sağladığı" ve NIS2 kapsamındaki kuruluşların olay raporlama yükümlülüklerine uyarken karşılaştıkları genel idari yükü azaltacağı iddia ediliyor. [viii]

Avrupa Komisyonu, “AB genelinde raporlama alanlarının uyumlaştırılmasıyla, işletmeler için uyumluluğun daha basit hale geleceğini, NIS2 yükümlülüklerini yerine getirmede tutarlılığın sağlanacağını ve karmaşıklığın azaltılacağını ve nihayetinde siber güvenlik dirençlerinin güçlendirilmesine yardımcı olacağını” vurguladı. Komisyon, bu çabanın, Dijital Omnibus kapsamında olay raporlaması için Tek Giriş Noktası önerisi gibi diğer basitleştirme çabalarıyla da büyük ölçüde uyumlu olduğunu yineledi. [ix]

Açıklama, atılacak sonraki adımları özetleyerek sona erdi; bu kapsamda Avrupa Komisyonu, şablonları bir uygulama yasası yoluyla benimseme ve tüm Avrupa Birliği üye devletleri için zorunlu hale getirme niyetini belirtti.

Aşağıdaki Eylem ve Analiz bölümünde, NIS2 haberlerinden neler bekleyeceğimizi analiz edeceğiz ve CIRCIA için bazı etkileşim hususlarını özetleyeceğiz.

 

Eylem ve Analiz
**Health-ISAC Üyeliğine Dahildir**

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[vi] NIS İşbirliği Grubu, NIS Direktifi uyarınca “Üye Devletler arasında işbirliğini ve bilgi alışverişini sağlamak” amacıyla kurulmuştur ve bileşiminde AB Üye Devletleri, Avrupa Komisyonu ve AB Siber Güvenlik Ajansı (“ENISA”) temsilcileri yer almaktadır. Genel olarak, AB Üye Devletleri arasında stratejik işbirliğini ve bilgi alışverişini destekler ve kolaylaştırır. Sorumlulukları ve yetkileri hakkında ayrıntılı bilgi NIS2'nin 64-66. maddelerinde ve III. Bölüm 14. Maddesinde bulunabilir.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov