Перейти до основного матеріалу

Health-ISAC Hacking Healthcare 8-3-2026

Логотип Hacking Healthcare із зображенням комп'ютерної миші, значка капелюха хакера та медичного хреста.

Цього тижня у рубриці «Злом охорони здоров’я » від Health-ISAC ® оцінюються нові події у впровадженні Європейським Союзом свого Плану дій щодо покращення кібербезпеки лікарень та медичних працівників. Зокрема, ми детально розглядаємо нещодавнє оновлення від Агентства Європейського Союзу з кібербезпеки (ENISA), в якому детально описується прогрес у виконанні деяких пунктів планів. Нарешті, ми завершуємо цей тиждень розглядом нового звіту уряду США, який допомагає проілюструвати зростаючий тягар режимів звітності про кіберінциденти.

Нагадуємо, що це публічна версія блогу Hacking Healthcare. Для додаткового поглибленого аналізу та думки приєднайтеся до H-ISAC і отримайте TLP Amber версію цього блогу (доступну на порталі для учасників).

 

Версія PDF:

 

Текстова версія:

Ласкаво просимо назад у Hacking Healthcare® !

Оновлення Плану дій Європейського Союзу в галузі охорони здоров'я

У січні 2025 року Європейська Комісія оприлюднила план дій щодо посилення кібербезпеки лікарень та медичних працівників. [i] Ініціативу було описано як «важливий крок» для кращого захисту сектору охорони здоров’я та створення безпечнішого середовища як для пацієнтів, так і для медичних працівників у той час, коли значні кібератак почастішали в державах-членах. [ii] Минулого тижня Агентство Європейського Союзу з кібербезпеки (ENISA) опублікувало новинну статтю, в якій детально описано їхні «перші кроки вперед» до реалізації плану дій.

Яке завдання було поставлено перед ENISA?

Сам План дій був 23-сторінковим документом, у якому було окреслено низку тематичних областей, у яких слід вжити заходів. [iii] Ці тематичні області включали, серед іншого, співпрацю між державним та приватним секторами, стримування, робочу силу та ланцюги постачання. У цих розділах був включений ряд запропонованих заходів, які необхідно було б здійснити самою Європейською Комісією, ENISA, урядами держав-членів ЄС та різними елементами приватного сектору.

Щодо ENISA, план передбачав такі дії, як:

  • Створення спеціалізованого Європейського центру підтримки кібербезпеки для лікарень та постачальників медичних послуг, який поступово розроблятиме комплексний каталог послуг.
  • Створення європейського каталогу експлуатованих вразливостей (KEV) для медичних пристроїв, систем електронних медичних записів та постачальників ІКТ-обладнання та програмного забезпечення в охороні здоров'я.
  • Розробка посібників з реагування на кіберінциденти, адаптованих для охорони здоров'я.
  • Розробка Європейської мережі CISO у сфері охорони здоров'я.
  • Розробка рекомендацій щодо найважливіших практик кібербезпеки.

Повний перелік запропонованих дій, у яких мала брати участь ENISA, членам слід ознайомитися з Планом дій.

Що нещодавно оголосила ENISA? 

22 липня ENISA опублікувала статтю під назвою «Перші кроки вперед у впровадженні Плану дій у сфері охорони здоров’я». [iv] У ній ENISA надала оновлену інформацію щодо двох заходів, викладених у Плані дій.

  • Європейський центр підтримки кібербезпеки – Центральним елементом багатьох заходів, запропонованих у рамках Плану дій, є Європейський центр підтримки кібербезпеки, який мав бути розміщений у складі ENISA. Як описує ENISA, цей Центр мав би бути «механізмом для надання індивідуальних рекомендацій, інструментів та послуг медичним працівникам по всій Європі».[V]

    Згідно зі статтею ENISA, найновішою подією в цьому напрямку є Угода про внесок на суму шість мільйонів євро, підписана між ENISA та Європейською Комісією. [vi] Угода про внесок діятиме три роки, а її головною метою є стимулювання впровадження каталогу послуг.

    Зокрема, у статті зазначається, що угода підтримуватиме такі дії, як «створення та вдосконалення гармонізованих підходів», а також «переупорядкування та розширення поточної пропозиції послуг і архітектури для посилення дій та досягнення кращих результатів». [vii]

  • Настанови щодо закупівель – Більш відчутним оновленням, яке надала ENISA, стала публікація керівних принципів закупівель для кібербезпеки лікарень та постачальників медичних послуг.[viii] ENISA описує цей документ як «призначений для того, щоб допомогти лікарням та постачальникам медичних послуг інтегрувати цілі кібербезпеки у свої процеси закупівель. Охоплюючи всі фази життєвого циклу закупівель, вони пропонують практичні рекомендації щодо комплексного вирішення ризиків кібербезпеки».[IX]

    Документ обсягом 69 сторінок поділено на розділи про життєвий цикл закупівель, інструкції з впровадження, три помірно детальні сценарії використання, два додатки, що охоплюють типи закупівель в охороні здоров'я, та понад 20 сторінок, присвячених контрольним спискам та пріоритетам. ENISA уточнює, що «керівні принципи визначають чіткі вимоги до кібербезпеки, визначають необхідну інформацію, яку повинні надавати постачальники, та тісно узгоджені з відповідними нормативними базами, такими як Директива NIS2, правила щодо медичних виробів, загальний регламент про захист даних та Європейський регламент про простір даних охорони здоров'я». [x]

Ті, хто шукає більше інформації від ENISA про хід виконання Плану дій у сфері охорони здоров'я, наступні кроки та докладнішу інформацію про нові керівні принципи закупівель, очікується, що всі ці питання будуть розглянуті на 11-й Конференції ENISA з безпеки електронної охорони здоров'я 7 жовтня.

Звіт GAO щодо дублювання вимог до кіберзвітності   

Що стосується Сполучених Штатів, то новий урядовий звіт Управління підзвітності уряду (GAO) допоміг висвітлити неефективність чинних режимів кіберзвітності через дублювання вимог та тягар звітності, який це покладає на організації, що діють у межах юрисдикції Сполучених Штатів. [xi]

Що це за звіт?

У рамках запиту Конгресу, GAO «провело серію оглядів федеральних правил кібербезпеки, щоб визначити їхній вплив на галузь». [xii] Хоча попередні огляди зосереджувалися на галузевих перспективах цього питання, цей 36-сторінковий звіт зосереджувався на оцінці «федеральних правил кібербезпеки для виявлення можливостей для гармонізації нормативних актів» і мав на меті «[визначити] ступінь, до якої федеральні правила та вимоги щодо кібербезпеки потенційно дублюють один одного або суперечать одне одному для регульованих суб’єктів приватного сектору». [xiii]

Результати

Основні моменти зі звітів GAO включають: [xiv]

  • Існує понад сто федеральних правил кібербезпеки, і більшість із них мають вимоги до звітності.
  • Більшість цих нормативних актів містять або той самий вид вимог щодо звітності, що застосовується до сектора, або той самий вимогу щодо звітності, що й принаймні один інший нормативний акт.
  • 80 зі 117 визначених нормативних актів щодо кібербезпеки містили принаймні один або декілька з наступних трьох типів вимог щодо звітності для приватних організацій щодо проактивної звітності:
    • 1) Інциденти кібербезпеки, 2) плани кібербезпеки або технічна інформація, 3) огляди/аудити/оцінки.
  • Суб'єкти господарювання приватного сектору можуть стикатися з неузгодженими вимогами до звітності в кількох установах, а ці суб'єкти господарювання можуть стикатися з суперечливими вимогами.
  • У секторі охорони здоров'я та громадського здоров'я GAO виявила загалом 17 нормативних актів, які вимагали певної комбінації звітності про інциденти кібербезпеки, звітності про план кібербезпеки чи іншу технічну інформацію, або звітності про огляд/аудит/оцінку.
  • Зусилля виконавчої гілки влади щодо гармонізації нормативних актів досягли обмеженого прогресу.

Звіт опубліковано напередодні очікуваної публікації Остаточного правила Закону про звітування про кіберінциденти в критичній інфраструктурі (CIRCIA), яке встановить вимоги щодо звітності про кібербезпеку та виплату викупу в усіх секторах критичної інфраструктури.

 

Дія та аналіз
**Входить до складу Health-ISAC Membership**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] Ми закликаємо зацікавлених у звіті ознайомитися з ним повністю для повного розуміння контексту. Зокрема, дві сторінки, на яких викладено обсяг та методологію, допоможуть краще зрозуміти використані класифікації та те, як були визначені правила кібербезпеки.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC не пов’язаний з EH ISAC, але підтримує з ними офіційну угоду про співпрацю.