Перейти до основного матеріалу

Health-ISAC Hacking Healthcare 7-16-2026

Логотип Hacking Healthcare із зображенням комп'ютерної миші, значка капелюха хакера та медичного хреста.

Цього тижня рубрика «Злом охорони здоров’я» від Health-ISAC ® починається з розгляду нещодавно опублікованої публікації ENISA, Агентства Європейського Союзу з кібербезпеки, яка має на меті представити їхню точку зору на те, як моделі передового штучного інтелекту змінюють кібербезпеку. Це включає рекомендації від національного до організаційного рівня. Потім ми надаємо коротке оновлення правових та нормативних актів щодо нових очікуваних термінів виконання Остаточного правила Закону США про звітування про кіберінциденти для критичної інфраструктури (CIRCIA) та змін до Правила безпеки Закону про портативність та підзвітність медичного страхування (HIPAA).

Нагадуємо, що це публічна версія блогу Hacking Healthcare. Для додаткового поглибленого аналізу та думки приєднайтеся до H-ISAC і отримайте TLP Amber версію цього блогу (доступну на порталі для учасників).

 

Версія PDF:

 

Текстова версія:

Ласкаво просимо назад у Hacking Healthcare® !

ENISA висвітлює проблеми кібербезпеки та надає рекомендації в еру передового штучного інтелекту

Штучний інтелект (ШІ) фундаментально змінює ландшафт кіберзагроз швидкими темпами. Як описує ENISA, «моделі ШІ на межі кидають виклик традиційним парадигмам безпеки, стискаючи життєвий цикл управління вразливостями та ланцюжок атак, від виявлення до експлуатації». [1] Оскільки уряди та приватний сектор все ще працюють над тим, як впоратися з цією новою реальністю, ENISA висловила свою поточну точку зору щодо того, що повинні зробити національні компетентні органи держав-членів, політики ЄС, захисники та постачальники послуг, щоб «розвинути необхідні оперативні можливості для протидії загрозам, що розвиваються з машинною швидкістю». [2]

7 липня ENISA опублікувала свою статтю «Погляд ENISA на кібербезпеку в еру передового штучного інтелекту». [3] Цей 16-сторінковий документ загалом поділений на три розділи:

Вплив на вразливості та управління виправленнями: Зазначаючи, що час між виявленням вразливості та її використанням скоротився з років і місяців до годин і хвилин, ENISA визначила сім «структурних проблем», які організаціям потрібно буде вирішити. До них належать вирішення проблеми тривалості часу, необхідного організаціям для вжиття заходів щодо зменшення нових експлойтів, ризики, що виникають через застарілі системи, та необхідність інтеграції безпеки в увесь життєвий цикл продукту.

Основи безпеки важливіші, ніж будь-коли: У цьому розділі розглядається швидкість реагування, необхідна для захисників, виробників та постачальників послуг. Чотири конкретні аспекти вимагають переоцінки підходів до управління вразливостями, реагування на інциденти, безпеки продуктів, а також талантів і людського капіталу.

Шлях уперед: побудова захисту, стійкого до штучного інтелекту: ENISA наголошує, що цей заключний розділ має на меті надати чіткий напрямок того, до чого повинні прагнути суб'єкти, а не містити вичерпний або взаємовиключний перелік рекомендацій для учасників на європейському рівні, для національних органів влади та для захисників.

Хоча ми детально розглянемо деякі конкретні проблеми та рекомендації в розділі «Дії та аналіз» нижче, членам Health-ISAC рекомендується ознайомитися з повною публікацією для більш цілісного уявлення про те, як ці проблеми вимагатимуть зусиль усієї екосистеми для успішного вирішення. ENISA хотіла б нагадати читачам, що вони мають намір удосконалити та розширити рекомендації шляхом постійної співпраці з державами-членами та інституціями ЄС, і що майбутні версії будуть узгоджені з майбутнім Планом дій Європейської Комісії. [4]

Нові цільові дати для перегляду правил безпеки HIPAA та остаточного правила CIRCIA

 Переходячи через Атлантику, нові дані свідчать про остаточну цільову дату для двох законів і нормативних актів, за якими ми давно стежимо.

Згідно з нещодавно опублікованим урядом США Планом регулювання на 2026 рік та Єдиним порядком денним федеральних регуляторних та дерегуляторних дій, остаточне правило CIRCIA має оновлену цільову дату десь у вересні. [5]

Той самий регуляторний план передбачає значну зміну підходу Міністерства охорони здоров'я та соціальних служб (HHS) до поточного перегляду Правил безпеки HIPAA, який було розпочато в останні тижні адміністрації Байдена. У той час як попередній регуляторний план від 2025 року описував ці зусилля як такі, що знаходяться на «фінальній стадії правил» з цільовою датою травень 2026 року, [6] новий регуляторний план описує ці зусилля як одні з його «довгострокових дій» з новою цільовою датою липень 2027 року. [7]

Станом на момент написання цієї статті, ні Агентство з кібербезпеки та безпеки інфраструктури (CISA), ні HHS, схоже, не зробили жодних офіційних публічних оголошень щодо цих дат.

 

Дія та аналіз
**Входить до складу Health-ISAC Membership**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22