Bu hafta, Sağlık-ISAC®'nin Sağlık Hizmetlerini Hacklemesi® Bu belge, Amerika Birleşik Devletleri ve Avrupa Birliği'ndeki siber olay bildirimine ilişkin gelişmeleri güncellemektedir. Siber olay bildirim rejimlerinin geliştirilmesi, uygulanması ve revizyonu, yetkililere yararlı bilgiler sağlamak ile bildirimde bulunmakla yükümlü kuruluşlar üzerinde bir yük oluşturmak arasında gerilim yaşanan bir politika alanı olmaya devam etmektedir. Bugünkü güncelleme, Health-ISAC üyelerinin Amerika Birleşik Devletleri'nde ortaya çıkan siber olay bildirim politikalarının şekillenmesine nasıl yardımcı olabileceğini ve Avrupa Birliği'nin kuruluşlar üzerindeki yükü hafifletmek için attığı adımları özetlemektedir.
Hatırlatma olarak, bu Hacking Healthcare blogunun herkese açık versiyonudur. Daha derinlemesine analiz ve görüş için H-ISAC üyesi olun ve bu blogun TLP Amber versiyonunu edinin (Üye Portalında mevcuttur.)
PDF Versiyonu:
Metin Versiyonu:
Hacking Healthcare'e tekrar hoş geldiniz® !
Amerika Kıtası Hobi Tatbikatı 2026
Bugünkü yazımıza geçmeden önce, yedinci yıllık Amerika Kıtası Hobi Tatbikatı'na hızla yaklaştığımızı ve Health-ISAC üyelerini katılım için kayıt yaptırmaya teşvik ettiğimizi belirtmek isteriz. Tatbikat, Health-ISAC üyeleri, Amerika Birleşik Devletleri Hükümeti (USG) kurumları ve diğer kritik altyapı sektörleriyle birlikte gerçekleştirilen tüm gün süren bir atölye çalışması ve masa başı tatbikatıdır. Tatbikat, büyük bir olay sırasında ve sonrasında sağlık sektörünün karşılaştığı sorunlar konusunda farkındalığı artırmak ve sağlık sektörü ile hükümet arasında kalıcı ilişkiler kurarak anlayışı, müdahale ve iyileştirme planlarını ve faaliyetlerini güçlendirmek amacıyla tasarlanmıştır.
Bu yılki Hobi Etkinliği 24 Haziran'da Washington, DC'de düzenlenecektir. Üyeler ilgilerini buradan bildirebilirler:
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
Daha fazla bilgi edinmek isteyenler için geçen yılki rapora buradan ulaşılabilir: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
Siber Olay Bildirimi Güncellemesi
İlk olarak, Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın ("CISA") Kritik Altyapılar için Siber Olay Raporlama Yasası ("CIRCIA") kapsamındaki bilgilendirme toplantılarına ilişkin revize edilmiş duyurusunu inceliyoruz.[I] Ardından, Avrupa Birliği Ağ ve Bilgi Sistemleri (“NIS”) İşbirliği Grubu'nun NIS2 olay raporlamasını uyumlu hale getirmek için yeni bir şablon duyurusunu değerlendiriyoruz.
CISA'nın CIRCIA Toplantıları İçin Yeni Program
Yasalaşmasının üzerinden dört yıldan fazla zaman geçti ve geçen sonbaharda nihai düzenlemenin yapılması beklenmesinin üzerinden neredeyse bir yıl geçti, ancak CIRCIA henüz tamamlanmadı. İlk taslak metne yönelik önemli itirazlar, 2024'teki yönetim değişikliği ve bununla ilişkili politika önceliklendirmeleri ile CISA'yı etkileyen kapsamlı hükümet kapanmaları gecikmeye katkıda bulundu. Buna, CISA'nın Şubat ortasında duyurduğu ve "CIRCIA Önerilen Düzenleme Bildirimi'nin ("NPRM") kapsamını ve yükünü iyileştirme konusunda sınırlı ek bir girdi fırsatı" olarak işlev görecek olan bir dizi halka açık toplantının ertelenmesi de dahildi.[Ii]
CISA, son hükümet kapanmasının ardından yeniden faaliyete geçtikten sonra, yakın zamanda revize edilmiş (ve kısaltılmış) bir halka açık toplantı takvimi duyurdu.[III] Yeni takvim, toplantı sayısını yediden dörde indirirken, iki genel oturumu koruyor ve kritik altyapı sektörlerini bir araya getiriyor:
- Birinci Genel Oturum – Pazartesi, 15 Haziran 2026
- Kritik Altyapı Sektörleri Gruplandırması A – Salı, 16 Haziran 2026
- Acil Servisler Sektörü, Sağlık Hizmetleri ve Halk Sağlığı Sektörünü içerir.
- İkinci Genel Oturum – Çarşamba, 17 Haziran 2026
- Kritik Altyapı Sektörleri Grup B – Perşembe, 18 Haziran 2026
Bu toplantıların her birinin Doğu saatiyle 11:30 ile 3:30 arasında yapılması planlanmaktadır. Ancak CISA, toplantıların programını uzatma, yeniden planlama veya herhangi birini iptal etme hakkını saklı tutar. CISA'nın almayı umduğu geri bildirimlere gelince, duyuruda "kritik altyapı sektörleri için siber tehdit ortamına ilişkin federal hükümetin görünürlüğünü artırırken, CIRCIA'nın düzenleyici gerekliliklerinin yükünü açıklığa kavuşturmak veya azaltmak için CISA'nın nihai kuralda uygulayabileceği somut, eyleme geçirilebilir iyileştirmeler" arandığı belirtilmektedir.[IV] '
Ancak CISA, aşağıdakiler de dahil olmak üzere bazı özel ilgi alanlarını belirlemektedir:[V]
- CISA tarafından verilen örneklerin doğru olup olmadığı ve önemli bir siber olay olarak nitelendirilebilecek veya nitelendirilemeyecek olay örnekleri listesine dahil edilmesi yararlı olabilecek başka olay türlerinin olup olmadığı da dahil olmak üzere, önemli bir siber olay olarak nitelendirilebilecek veya nitelendirilemeyecek olay örneklerine ilişkin önerilen örnekler.
- CIRCIA'nın düzenleyici raporlama gereksinimlerini, siber olayların veya fidye ödemelerinin raporlanmasını gerektiren diğer mevcut federal veya eyalet, yerel, kabile veya bölgesel (SLTT) yasalar, düzenlemeler, yönergeler veya benzer politikalarla uyumlu hale getirmeye yönelik potansiyel yaklaşımlar. Diğer federal veya SLTT yasaları, düzenlemeleri, yönergeleri veya politikaları ile CIRCIA'nın raporlama gereksinimleri arasındaki gerçek, muhtemel veya potansiyel mükerrerliği veya çatışmayı nasıl azaltabiliriz?
NIS 2 Olay Bildirimi için Ortak Şablon
26 Mayıs'ta Avrupa Komisyonu, NIS İşbirliği Grubu sayesinde AB'nin "şirketler için uyumluluğu basitleştirmeye yönelik önemli bir adım attığını" duyurdu.[Vi] “[Olay raporlaması için] ortak şablonlar üzerinde anlaşmaya varılması.”[VII] Yapılan açıklamada, "şablonların siber olayların raporlanması için net ve tek tip bir format sağladığı" ve NIS2 kapsamındaki kuruluşların olay raporlama yükümlülüklerine uyarken karşılaştıkları genel idari yükü azaltacağı iddia ediliyor.[VIII]
Avrupa Komisyonu, “AB genelinde raporlama alanlarının uyumlaştırılmasıyla, işletmeler için uyumluluk daha basit hale gelecek, NIS2 yükümlülüklerini yerine getirmede tutarlılık sağlanacak ve karmaşıklık azaltılacak ve bu da nihayetinde siber güvenlik dirençlerini güçlendirmeye yardımcı olacaktır” diye vurguladı. Komisyon, bu çabanın, Dijital Omnibus kapsamında olay raporlaması için Tek Giriş Noktası önerisi gibi diğer basitleştirme çabalarıyla da büyük ölçüde uyumlu olduğunu yineledi.[IX]
Açıklama, atılacak sonraki adımları özetleyerek sona erdi; bu kapsamda Avrupa Komisyonu, şablonları bir uygulama yasası yoluyla benimseme ve tüm Avrupa Birliği üye devletleri için zorunlu hale getirme niyetini belirtti.
Aşağıdaki Eylem ve Analiz bölümünde, NIS2 haberlerinden neler bekleyeceğimizi analiz edeceğiz ve CIRCIA için bazı etkileşim hususlarını özetleyeceğiz.
Eylem ve Analiz
**Health-ISAC Üyeliğine Dahildir**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[III] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[IV] ' https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[Vi] NIS İşbirliği Grubu, “Üye Devletler arasında işbirliğini ve bilgi alışverişini sağlamak” amacıyla NIS Direktifi ile kurulmuştur ve bileşiminde AB Üye Devletleri, Avrupa Komisyonu ve AB Siber Güvenlik Ajansı (“ENISA”) temsilcileri yer almaktadır. Genel olarak, AB Üye Devletleri arasında stratejik işbirliğini ve bilgi alışverişini destekler ve kolaylaştırır. Sorumlulukları ve yetkileri hakkında ayrıntılı bilgi NIS2'nin 64-66. maddelerinde ve III. Bölüm 14. Maddesinde bulunabilir.
[VII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[VIII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- İlgili Kaynaklar ve Haberler
- Sağlık-ISAC Sağlık Hizmetlerini Hackliyor 7-16-2026
- Sağlık-ISAC Sağlık Sektörü Kalp Atışı – 2. Çeyrek 2026
- Sağlık Sektöründe Siber Güvenlik Her Zaman İnsanlara Dayanır
- 2026 Sağlık-ISAC CISO Kıyaslama Raporu
- Haziran Ayı Olay Müdahale Analizleri
- Yeni kritik altyapı siber güvenlik çerçevesi, hükümet ve bölgesel konseylere yönelik seçenekler sunuyor.
- Sağlık Sektöründe Sınır Tanımayan Yapay Zeka: Tedarik Zinciri ve Tedarikçi Riskini Yönetme
- Kurumsal Siber Kriz Hazırlık Durumu (rapor)
- İnsan Kaynakları Risk Yönetimi 90 Günlük Rehberi
- Siber saldırıların artmasıyla siber suçlular sağlık sektöründeki işletmelere akın ediyor.
