Bỏ qua nội dung chính

Health-ISAC Hacking Chăm sóc sức khỏe 6-3-2026

Tuần này, Health-ISAC®'s Hacking chăm sóc sức khỏe® Bản cập nhật này cung cấp thông tin về những phát triển trong việc báo cáo sự cố mạng tại Hoa Kỳ và Liên minh Châu Âu. Việc phát triển, triển khai và sửa đổi các chế độ báo cáo sự cố mạng tiếp tục là một lĩnh vực chính sách đầy mâu thuẫn giữa việc cung cấp thông tin hữu ích cho các cơ quan chức năng và việc tạo ra gánh nặng cho các tổ chức phải báo cáo. Bản cập nhật hôm nay nêu rõ cách các thành viên Health-ISAC có thể giúp định hình các chính sách báo cáo sự cố mạng mới nổi tại Hoa Kỳ và phác thảo các bước mà Liên minh Châu Âu đang thực hiện để giảm bớt gánh nặng cho các tổ chức phải báo cáo.

Xin nhắc lại, đây là phiên bản công khai của blog Hacking Healthcare. Để có thêm phân tích chuyên sâu và ý kiến, hãy trở thành thành viên của H-ISAC và nhận phiên bản TLP Amber của blog này (có trong Cổng thông tin thành viên).

Phiên bản PDF:

 

Phiên bản văn bản:

Chào mừng trở lại với Hacking Healthcare® !

Cuộc tập trận sở thích của châu Mỹ năm 2026

Trước khi đi sâu vào bài viết hôm nay, chúng ta đang nhanh chóng tiến đến Cuộc diễn tập Americas Hobby thường niên lần thứ bảy, và chúng tôi khuyến khích các thành viên Health-ISAC xem xét đăng ký tham dự. Cuộc diễn tập là một hội thảo và diễn tập trên bàn kéo dài cả ngày với sự tham gia của các thành viên Health-ISAC, các cơ quan Chính phủ Hoa Kỳ (USG) và các lĩnh vực cơ sở hạ tầng quan trọng khác. Cuộc diễn tập được thiết kế để nâng cao nhận thức về các vấn đề mà ngành chăm sóc sức khỏe phải đối mặt trong và sau một sự cố lớn, đồng thời xây dựng các mối quan hệ bền vững trong và giữa các ngành y tế và chính phủ nhằm tăng cường sự hiểu biết, các kế hoạch và hoạt động ứng phó và phục hồi.

Buổi tập huấn sở thích năm nay sẽ được tổ chức vào ngày 24 tháng 6 tại Washington, DC. Các thành viên có thể đăng ký tham gia tại đây:

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

Đối với những ai muốn tìm hiểu thêm, báo cáo năm ngoái có thể được tìm thấy tại đây: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

Cập nhật báo cáo sự cố mạng

Đầu tiên, chúng ta xem xét thông báo sửa đổi của Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (“CISA”) về các cuộc họp cộng đồng theo Đạo luật Báo cáo Sự cố mạng đối với Cơ sở hạ tầng trọng yếu (“CIRCIA”).[I] Tiếp theo, chúng ta sẽ đánh giá thông báo của Nhóm Hợp tác Hệ thống Thông tin và Mạng lưới (“NIS”) của Liên minh Châu Âu về một mẫu mới nhằm hài hòa việc báo cáo sự cố NIS2.

Lịch trình mới cho các buổi hội thảo trực tuyến CIRCIA của CISA 

Hơn bốn năm kể từ khi được ký thành luật và gần một năm kể từ khi dự kiến ​​ban hành quy định cuối cùng vào mùa thu năm ngoái, CIRCIA vẫn chưa được hoàn thiện. Sự phản đối mạnh mẽ đối với dự thảo ban đầu, sự thay đổi chính quyền năm 2024 và việc ưu tiên lại chính sách liên quan, cùng với các đợt đóng cửa chính phủ kéo dài ảnh hưởng đến CISA đều góp phần gây ra sự chậm trễ này. Điều này bao gồm việc trì hoãn một loạt các cuộc họp cộng đồng mà CISA đã thông báo vào giữa tháng Hai, nhằm tạo ra “cơ hội bổ sung có giới hạn để đóng góp ý kiến ​​về việc tinh chỉnh phạm vi và gánh nặng của Thông báo về Quy định Đề xuất của CIRCIA (“NPRM”)”.[Ii]

Sau khi CISA hoạt động trở lại sau đợt đóng cửa chính phủ gần đây nhất, họ đã công bố lịch trình các cuộc họp toàn thể được sửa đổi (và rút ngắn).[Iii] Lịch trình mới giảm số lượng cuộc họp từ bảy xuống còn bốn, vẫn giữ nguyên hai phiên họp toàn thể và tập trung các lĩnh vực cơ sở hạ tầng quan trọng lại với nhau:

  • Phiên họp toàn thể 1 – Thứ Hai, ngày 15 tháng 6 năm 2026
  • Nhóm các lĩnh vực cơ sở hạ tầng trọng yếu A – Thứ Ba, ngày 16 tháng 6 năm 2026
    • Bao gồm lĩnh vực dịch vụ khẩn cấp, chăm sóc sức khỏe và y tế công cộng.
  • Phiên họp toàn thể 2 – Thứ Tư, ngày 17 tháng 6 năm 2026
  • Nhóm ngành cơ sở hạ tầng trọng yếu B – Thứ Năm, ngày 18 tháng 6 năm 2026

Mỗi cuộc họp dự kiến ​​diễn ra từ 11:30 sáng đến 3:30 chiều giờ miền Đông. Tuy nhiên, CISA có quyền kéo dài thời gian, lên lịch lại hoặc hủy bỏ bất kỳ cuộc họp nào. Về phản hồi mà CISA hy vọng nhận được, thông báo nêu rõ họ đang tìm kiếm “bất kỳ cải tiến cụ thể, khả thi nào mà CISA có thể thực hiện trong quy định cuối cùng để làm rõ hoặc giảm bớt gánh nặng của các yêu cầu quy định của CIRCIA đồng thời tăng cường khả năng giám sát của chính phủ liên bang đối với bối cảnh mối đe dọa mạng đối với các lĩnh vực cơ sở hạ tầng trọng yếu”.[Iv]

Tuy nhiên, CISA cũng xác định một số chủ đề cụ thể đáng quan tâm, bao gồm:[V]

  • Các ví dụ được đề xuất về các sự cố có thể hoặc không thể được coi là sự cố an ninh mạng nghiêm trọng, bao gồm cả việc liệu các ví dụ do CISA cung cấp có chính xác hay không và liệu có các loại sự cố khác nào hữu ích để đưa vào danh sách các ví dụ về sự cố có thể hoặc không thể được coi là sự cố an ninh mạng nghiêm trọng hay không.
  • Các phương án tiềm năng để hài hòa các yêu cầu báo cáo theo quy định của CIRCIA với các luật, quy định, chỉ thị hoặc chính sách tương tự hiện hành khác của liên bang hoặc tiểu bang, địa phương, bộ lạc hoặc vùng lãnh thổ (SLTT) yêu cầu báo cáo về các sự cố mạng hoặc thanh toán tiền chuộc. Làm thế nào để giảm thiểu sự trùng lặp hoặc xung đột thực tế, có thể xảy ra hoặc tiềm tàng giữa các luật, quy định, chỉ thị hoặc chính sách khác của liên bang hoặc SLTT và các yêu cầu báo cáo của CIRCIA.

NIS 2 Mẫu chung cho báo cáo sự cố

Ngày 26 tháng 5, Ủy ban châu Âu thông báo rằng EU đã thực hiện “một bước tiến đáng kể hướng tới việc đơn giản hóa việc tuân thủ quy định cho các công ty” nhờ Nhóm Hợp tác NIS.[Vi] “[Thống nhất] các mẫu chung cho việc báo cáo sự cố.”[Vii] Thông báo khẳng định rằng “các mẫu này cung cấp một định dạng rõ ràng, thống nhất để báo cáo các sự cố an ninh mạng” và chúng sẽ giảm bớt gánh nặng hành chính tổng thể mà các tổ chức thuộc phạm vi điều chỉnh của NIS2 phải đối mặt khi tuân thủ các nghĩa vụ báo cáo sự cố.[Viii]

Ủy ban châu Âu nhấn mạnh rằng “bằng cách hài hòa các lĩnh vực báo cáo trên toàn EU, việc tuân thủ sẽ đơn giản hơn đối với các doanh nghiệp, đảm bảo tính nhất quán và giảm bớt sự phức tạp trong việc thực hiện các nghĩa vụ NIS2 của họ, và cuối cùng sẽ giúp tăng cường khả năng phục hồi an ninh mạng của họ”. Ủy ban nhắc lại rằng nỗ lực này cũng phù hợp rộng rãi với các nỗ lực đơn giản hóa khác, chẳng hạn như đề xuất về Điểm truy cập duy nhất để báo cáo sự cố theo Thỏa thuận tổng hợp kỹ thuật số.[Ix]

Thông báo kết luận bằng việc nêu rõ các bước tiếp theo, theo đó Ủy ban châu Âu tuyên bố ý định thông qua các khuôn mẫu này thông qua một đạo luật thực thi, biến chúng thành bắt buộc đối với tất cả các quốc gia thành viên Liên minh châu Âu.

Chúng tôi sẽ phân tích những gì có thể mong đợi từ thông tin mới của NIS2 và nêu ra một số cân nhắc về việc tham gia của CIRCIA trong phần Hành động & Phân tích bên dưới.

 

Hành động & Phân tích
**Bao gồm với tư cách thành viên Health-ISAC**

 

[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[Ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[Iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[Vi] Nhóm Hợp tác NIS được thành lập theo Chỉ thị NIS “nhằm đảm bảo sự hợp tác và trao đổi thông tin giữa các quốc gia thành viên” và thành phần của nhóm bao gồm đại diện của các quốc gia thành viên EU, Ủy ban Châu Âu và Cơ quan An ninh mạng EU (“ENISA”). Nhìn chung, nhóm hỗ trợ và tạo điều kiện thuận lợi cho sự hợp tác chiến lược và trao đổi thông tin giữa các quốc gia thành viên EU. Thông tin chi tiết về trách nhiệm và quyền hạn của nhóm có thể được tìm thấy trong phần mở đầu 64-66 của Chỉ thị NIS2 và trong Chương III Điều 14.

[Vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[Ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov