Перейти до основного матеріалу

Health-ISAC Hacking Healthcare 6-3-2026

Цього тижня Health-ISAC®'s Hacking Healthcare® містить оновлену інформацію про розвиток подій у сфері звітності про кіберінциденти у Сполучених Штатах та Європейському Союзі. Розробка, впровадження та перегляд режимів звітності про кіберінциденти продовжує залишатися сферою політики, що сповнена напруженості між наданням органам влади корисної інформації та створенням навантаження на охоплені установи, які зобов'язані звітувати. У сьогоднішньому оновленні окреслюється, як члени Health-ISAC можуть допомогти сформувати нові політики звітності про кіберінциденти у Сполучених Штатах, а також викладаються кроки, які вживає Європейський Союз для полегшення навантаження на охоплені установи.

Нагадуємо, що це публічна версія блогу Hacking Healthcare. Для додаткового поглибленого аналізу та думки приєднайтеся до H-ISAC і отримайте TLP Amber версію цього блогу (доступну на порталі для учасників).

Версія PDF:

 

Текстова версія:

Ласкаво просимо назад у Hacking Healthcare® !

Вправи з хобі Америки 2026

Перш ніж ми перейдемо до сьогоднішньої статті, ми швидко наближаємося до сьомих щорічних навчань Americas Hobby Exercise і закликаємо членів Health-ISAC розглянути можливість реєстрації для участі. Ці навчання являють собою цілоденний семінар та навчальний семінар за участю членів Health-ISAC, урядових установ Сполучених Штатів (USG) та інших секторів критичної інфраструктури. Навчання покликане підвищити обізнаність про проблеми, з якими стикається сектор охорони здоров'я під час та після серйозного інциденту, а також побудувати міцні відносини всередині сектору охорони здоров'я та уряду, а також між ними, з метою зміцнення розуміння, реагування та планів і заходів щодо відновлення.

Цьогорічні змагання з хобі відбудуться 24 червня у Вашингтоні, округ Колумбія. Учасники можуть зареєструвати свою зацікавленість тут:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Для тих, хто хоче дізнатися більше, минулорічний звіт можна знайти тут: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Оновлення звітності про кіберінциденти

Спочатку ми розглянемо переглянуте повідомлення Агентства з кібербезпеки та безпеки інфраструктури США («CISA») для міських рад згідно із Законом про звітування про кіберінциденти в критичній інфраструктурі («CIRCIA»).[Я] Потім ми оцінюємо оголошення Групи співробітництва Європейського Союзу з питань мережевих та інформаційних систем («НІС») про новий шаблон для гармонізації звітності про інциденти NIS2.

Новий розклад для засідань міської ради CIRCIA CISA 

Через понад чотири роки після підписання закону та майже рік після очікуваного остаточного прийняття правил минулої осені, CIRCIA ще не завершено. Значний спротив початковому запропонованому проєкту, зміна адміністрації у 2024 році та пов’язане з нею перерозподіл політики, а також масштабні припинення роботи уряду, які вплинули на CISA, – все це сприяло затримці. Це включало затримку серії засідань міської ради, про які CISA оголосила ще в середині лютого, що мало б стати «обмеженою додатковою можливістю надати інформацію щодо уточнення обсягу та навантаження Повідомлення CIRCIA про запропоноване прийняття правил («NPRM»)».[Ii]

Оскільки CISA знову відновила роботу після останнього припинення роботи уряду, вони нещодавно оголосили про переглянутий (і скорочений) графік засідань міської ради.[Iii] Новий графік скорочує кількість зустрічей із семи до чотирьох, зберігаючи дві загальні сесії та об’єднуючи сектори критичної інфраструктури:

  • Загальна сесія 1 – понеділок, 15 червня 2026 року
  • Група секторів критичної інфраструктури A – вівторок, 16 червня 2026 року
    • Включає сектор екстреної допомоги, охорони здоров'я та сектор громадського здоров'я
  • Загальна сесія 2 – середа, 17 червня 2026 року
  • Група секторів критичної інфраструктури B – четвер, 18 червня 2026 року

Кожна з цих зустрічей запланована на період з 11:30 до 3:30 за східним часом. Однак CISA залишає за собою право продовжити графік, перенести або скасувати будь-яку із зустрічей. Щодо відгуків, які CISA сподівається отримати, у повідомленні зазначається, що вони шукають «будь-які конкретні, практичні покращення, які CISA могла б впровадити в остаточному правилі, щоб уточнити або зменшити навантаження на регуляторні вимоги CIRCIA, одночасно підвищуючи видимість федерального уряду в ландшафті кіберзагроз для секторів критичної інфраструктури».[Iv]

Однак, CISA визначає деякі конкретні теми, що цікавлять, зокрема:[V]

  • Запропоновані приклади інцидентів, які ймовірно кваліфікуються або не кваліфікуються як суттєвий кіберінцидент, включаючи те, чи є приклади, надані CISA, точними, та чи існують інші типи інцидентів, які було б корисно включити до переліку прикладів інцидентів, які ймовірно кваліфікуються або не кваліфікуються як суттєвий кіберінцидент.
  • Потенційні підходи до гармонізації вимог CIRCIA щодо звітності з іншими чинними федеральними або державними, місцевими, племінними або територіальними (SLTT) законами, положеннями, директивами чи аналогічними політиками, які вимагають звітування про кіберінциденти або виплату викупу. Як зменшити фактичне, ймовірне або потенційне дублювання чи конфлікт між іншими федеральними законами, положеннями, директивами чи політиками або SLTT та вимогами CIRCIA щодо звітності.

Загальний шаблон NIS 2 для звітності про інциденти

26 травня Європейська комісія оголосила, що ЄС зробив «значний крок до спрощення дотримання вимог для компаній» завдяки Групі співробітництва з питань національної безпеки та інновацій (NIS).[Vi] «[узгодження] спільних шаблонів для звітності про інциденти».[VII] У заяві стверджується, що «шаблони забезпечують чіткий, єдиний формат звітності про кіберінциденти» та що вони зменшать загальне адміністративне навантаження, з яким стикаються організації, що охоплюються NIS2, під час виконання зобов’язань щодо звітності про інциденти.[viii]

Європейська комісія наголосила, що «завдяки гармонізації сфер звітності по всьому ЄС дотримання вимог стане простіше для підприємств, а також забезпечиться узгодженість і зменшиться складність виконання їхніх зобов’язань NIS2, і це зрештою допоможе зміцнити їхню стійкість до кібербезпеки». Комісія повторила, що ці зусилля також загалом узгоджуються з іншими зусиллями щодо спрощення, такими як пропозиція щодо єдиного пункту входу для звітності про інциденти в рамках Цифрового Омнібусу.[IX]

Оголошення завершилося окресленням наступних кроків, згідно з якими Європейська Комісія заявила про свій намір прийняти шаблони шляхом імплементаційного акта, що зробить їх обов’язковими для всіх держав-членів Європейського Союзу.

Ми проаналізуємо, чого очікувати від цих новин NIS2, та окреслимо деякі міркування щодо взаємодії з CIRCIA у розділі «Дії та аналіз» нижче.

 

Дія та аналіз
**Входить до складу Health-ISAC Membership**

 

[Я] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Група співробітництва з питань нішової та інформаційної безпеки (НІС) була створена Директивою про НІС «для забезпечення співпраці та обміну інформацією між державами-членами», і до її складу входять представники держав-членів ЄС, Європейської Комісії та Агентства ЄС з кібербезпеки («ENISA»). Загалом, вона підтримує та сприяє стратегічній співпраці та обміну інформацією між державами-членами ЄС. Детальну інформацію про її обов'язки та повноваження можна знайти в пунктах 64-66 декларативної частини НІС2 та в Розділі III, статті 14.

[VII] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[IX] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov