Tuần này, chương trình Hacking Healthcare® của Health-ISAC® bắt đầu bằng việc xem xét một ấn phẩm mới được phát hành bởi ENISA, Cơ quan An ninh mạng Liên minh Châu Âu, nhằm đưa ra quan điểm của họ về cách các mô hình AI tiên tiến đang thay đổi an ninh mạng. Điều này bao gồm các khuyến nghị ở cấp quốc gia đến cấp tổ chức. Sau đó, chúng tôi cung cấp một bản cập nhật ngắn gọn về mặt pháp lý và quy định liên quan đến các ngày đến hạn dự kiến mới cho Quy tắc cuối cùng của Đạo luật Báo cáo Sự cố Mạng đối với Cơ sở hạ tầng Quan trọng (CIRCIA) của Hoa Kỳ và các sửa đổi đối với Quy tắc An ninh của Đạo luật Bảo hiểm Y tế và Trách nhiệm Giải trình (HIPAA).
Xin nhắc lại, đây là phiên bản công khai của blog Hacking Healthcare. Để có thêm phân tích chuyên sâu và ý kiến, hãy trở thành thành viên của H-ISAC và nhận phiên bản TLP Amber của blog này (có trong Cổng thông tin thành viên).
Phiên bản PDF:
Phiên bản văn bản:
Chào mừng trở lại với Hacking Healthcare® !
ENISA nêu bật các mối lo ngại về an ninh mạng và đưa ra các khuyến nghị trong kỷ nguyên AI tiên tiến.
AI đang định hình lại một cách cơ bản bối cảnh mối đe dọa mạng với tốc độ nhanh chóng. Như ENISA mô tả, “Các mô hình AI tiên tiến đang thách thức các mô hình an ninh truyền thống bằng cách rút ngắn vòng đời quản lý lỗ hổng và chuỗi tấn công, từ phát hiện đến khai thác.” [1] Trong khi các chính phủ và khu vực tư nhân vẫn đang tìm cách quản lý thực tế mới này, ENISA đã tiến lên phía trước để đưa ra quan điểm hiện tại của mình về những gì các cơ quan có thẩm quyền quốc gia tại các quốc gia thành viên, các nhà hoạch định chính sách của EU, các nhà bảo vệ và các nhà cung cấp dịch vụ nên xem xét thực hiện để “phát triển các khả năng hoạt động cần thiết để đối mặt với các mối đe dọa ở tốc độ máy móc.” [2]
Vào ngày 7 tháng 7, ENISA đã công bố Quan điểm của ENISA về An ninh mạng trong Kỷ nguyên AI Tiên phong. [3] Tài liệu dài 16 trang này được chia thành ba phần chính:
Tác động đến quản lý lỗ hổng và vá lỗi: Nhận thấy thời gian từ khi phát hiện lỗ hổng đến khi bị khai thác đã giảm từ nhiều năm và nhiều tháng xuống còn vài giờ và vài phút, ENISA đã xác định bảy “thách thức về cấu trúc” mà các tổ chức cần giải quyết. Những thách thức này bao gồm việc giải quyết khoảng thời gian cần thiết để các tổ chức thực hiện các hành động nhằm giảm thiểu các lỗ hổng mới, rủi ro do các hệ thống cũ gây ra và nhu cầu tích hợp bảo mật vào toàn bộ vòng đời của sản phẩm.
Nguyên tắc bảo mật quan trọng hơn bao giờ hết: Phần này đề cập đến tốc độ phản hồi cần thiết từ các nhà bảo mật, nhà sản xuất và nhà cung cấp dịch vụ. Bốn khía cạnh cụ thể đòi hỏi phải đánh giá lại các phương pháp quản lý lỗ hổng, ứng phó sự cố, bảo mật sản phẩm, cũng như nguồn nhân lực và năng lực chuyên môn.
Hướng đi phía trước: Xây dựng hệ thống phòng thủ chống lại AI: ENISA nhấn mạnh rằng phần cuối cùng này nhằm mục đích cung cấp một định hướng rõ ràng về những gì các thực thể nên hướng tới, chứ không phải là một danh sách đầy đủ hoặc loại trừ lẫn nhau các khuyến nghị dành cho các bên tham gia ở cấp độ châu Âu, cho các cơ quan quốc gia và cho các bên phòng thủ.
Mặc dù chúng tôi sẽ nêu chi tiết một số mối quan ngại và khuyến nghị cụ thể trong phần Hành động & Phân tích bên dưới, các thành viên Health-ISAC được khuyến khích xem xét toàn bộ ấn phẩm để có cái nhìn toàn diện hơn về cách những vấn đề này sẽ đòi hỏi nỗ lực trên toàn hệ sinh thái để giải quyết thành công. ENISA muốn nhắc nhở độc giả rằng họ dự định sẽ tinh chỉnh và mở rộng các khuyến nghị thông qua sự hợp tác liên tục với các Quốc gia Thành viên và các tổ chức EU và các phiên bản trong tương lai sẽ phù hợp với Kế hoạch Hành động sắp tới của Ủy ban Châu Âu. [4]
Các mốc thời gian mới cho việc sửa đổi Quy tắc bảo mật HIPAA và Quy tắc cuối cùng của CIRCIA.
Ở bên kia Đại Tây Dương, bằng chứng mới cho thấy một ngày dự kiến cuối cùng cho hai đạo luật và quy định mà chúng ta đã theo dõi từ lâu.
Theo Kế hoạch Quy định 2026 mới được công bố của chính phủ Hoa Kỳ và Chương trình Thống nhất về Hành động Quy định và Phi quy định của Liên bang, Quy tắc Cuối cùng của CIRCIA có ngày mục tiêu được cập nhật vào khoảng tháng 9. [5]
Kế hoạch quản lý tương tự đó cho thấy một sự thay đổi đáng kể trong cách tiếp cận của Bộ Y tế và Dịch vụ Nhân sinh (HHS) đối với việc sửa đổi liên tục Quy tắc An ninh HIPAA được bắt đầu trong những tuần cuối cùng của chính quyền Biden. Trong khi kế hoạch quản lý trước đó từ năm 2025 mô tả nỗ lực này đang ở “Giai đoạn Quy tắc Cuối cùng”, với mục tiêu là tháng 5 năm 2026, [6] kế hoạch quản lý mới mô tả nỗ lực này nằm trong số “Các Hành động Dài hạn”, với mục tiêu mới là tháng 7 năm 2027. [7]
Tính đến thời điểm viết bài này, cả Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) lẫn Bộ Y tế và Dịch vụ Nhân sinh (HHS) đều chưa đưa ra bất kỳ thông báo chính thức nào về các ngày này.
Hành động & Phân tích
**Bao gồm với tư cách thành viên Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Tài nguyên liên quan & Tin tức
- Cảnh báo khẩn cấp về mối đe dọa: Chiến dịch lừa đảo qua điện thoại và mạo danh tên miền của ShinyHunters
- Khi ai cũng có thể tìm ra lỗi của bạn: Bảo mật thiết bị y tế sau kỷ nguyên trí tuệ nhân tạo
- Các tác nhân trí tuệ nhân tạo đang làm thay đổi các cuộc tấn công mã độc tống tiền nhắm vào các tổ chức chăm sóc sức khỏe.
- Từ số liệu đến ý nghĩa: Chuyển đổi an ninh mạng thiết bị y tế thành một câu chuyện rủi ro chiến lược
- Vấn đề ưu tiên: Tại sao nhiều phát hiện hơn không có nghĩa là ít rủi ro hơn
- Bản tin hàng tháng – Tháng 2026 năm XNUMX
- Health-ISAC ® đầu tư vào khu vực Châu Á Thái Bình Dương với việc bổ sung nhân sự chủ chốt tại Úc.
- Vụ tấn công mạng vào hệ thống đăng ký ghép thận làm dấy lên lo ngại về an toàn.
- Health-ISAC Hacking Chăm sóc sức khỏe 8-26-2026
- Trang ShinyHunters làm rò rỉ 7.1 triệu hồ sơ của Baxter International.
