Health-ISAC Hacking Chăm sóc sức khỏe 8-3-2026

Tuần này, chương trình Hacking Healthcare® của Health-ISAC® đánh giá những diễn biến mới nhất trong việc thực hiện Kế hoạch Hành động của Liên minh Châu Âu nhằm cải thiện an ninh mạng cho các bệnh viện và nhà cung cấp dịch vụ chăm sóc sức khỏe. Cụ thể, chúng tôi đi sâu vào bản cập nhật gần đây từ Cơ quan An ninh mạng Liên minh Châu Âu (ENISA), nêu chi tiết tiến độ thực hiện một số mục tiêu hành động. Cuối cùng, chúng tôi kết thúc tuần này bằng cách xem xét một báo cáo mới của chính phủ Hoa Kỳ giúp minh họa gánh nặng ngày càng tăng của các chế độ báo cáo sự cố mạng.
Xin nhắc lại, đây là phiên bản công khai của blog Hacking Healthcare. Để có thêm phân tích chuyên sâu và ý kiến, hãy trở thành thành viên của H-ISAC và nhận phiên bản TLP Amber của blog này (có trong Cổng thông tin thành viên).
Phiên bản PDF:
Phiên bản văn bản:
Chào mừng trở lại với Hacking Healthcare® !
Cập nhật Kế hoạch Hành động Y tế của Liên minh Châu Âu
Vào tháng 1 năm 2025, Ủy ban Châu Âu đã công bố một kế hoạch hành động nhằm tăng cường an ninh mạng cho các bệnh viện và nhà cung cấp dịch vụ chăm sóc sức khỏe. [i] Sáng kiến này được mô tả là một “bước quan trọng” để bảo vệ tốt hơn lĩnh vực chăm sóc sức khỏe và tạo ra một môi trường an toàn hơn cho cả bệnh nhân và các chuyên gia chăm sóc sức khỏe vào thời điểm các cuộc tấn công mạng nghiêm trọng đang gia tăng trên khắp các quốc gia thành viên. [ii] Tuần trước, Cơ quan An ninh mạng Liên minh Châu Âu (ENISA) đã đăng một bài báo nêu chi tiết “những bước tiến đầu tiên” của họ trong việc thực hiện kế hoạch hành động.
ENISA được giao nhiệm vụ gì?
Kế hoạch hành động là một tài liệu dài 23 trang, nêu rõ một loạt các lĩnh vực chủ đề cần thực hiện hành động. [iii] Các lĩnh vực chủ đề này bao gồm hợp tác công tư, răn đe, lực lượng lao động và chuỗi cung ứng, cùng một số lĩnh vực khác. Trong các phần này có một loạt các hành động được đề xuất cần được thực hiện bởi chính Ủy ban Châu Âu, ENISA, chính phủ các quốc gia thành viên Châu Âu và bởi nhiều yếu tố khác nhau của khu vực tư nhân.
Riêng đối với ENISA, kế hoạch này kêu gọi các hành động như sau:
- Việc thành lập một Trung tâm Hỗ trợ An ninh mạng châu Âu chuyên biệt dành cho các bệnh viện và nhà cung cấp dịch vụ chăm sóc sức khỏe sẽ từng bước phát triển một danh mục dịch vụ toàn diện.
- Việc tạo lập danh mục các lỗ hổng bảo mật bị khai thác phổ biến ở châu Âu (KEV) đối với các thiết bị y tế, hệ thống hồ sơ sức khỏe điện tử và các nhà cung cấp thiết bị và phần mềm CNTT trong lĩnh vực y tế.
- Xây dựng các cẩm nang ứng phó sự cố mạng chuyên biệt cho ngành chăm sóc sức khỏe.
- Phát triển Mạng lưới Giám đốc An ninh Thông tin Y tế Châu Âu.
- Xây dựng hướng dẫn về các biện pháp an ninh mạng quan trọng nhất.
Các thành viên nên tham khảo Kế hoạch Hành động để biết danh sách đầy đủ các hành động được đề xuất mà ENISA dự kiến sẽ tham gia.
ENISA vừa đưa ra thông báo gì gần đây?
Vào ngày 22 tháng 7, ENISA đã công bố một bài báo có tiêu đề “Những bước tiến đầu tiên để thực hiện Kế hoạch Hành động Y tế”. [iv] Trong đó, ENISA đã cung cấp thông tin cập nhật về hai hành động được nêu trong Kế hoạch Hành động.
- Trung tâm hỗ trợ an ninh mạng châu Âu – Trọng tâm của nhiều hành động được đề xuất trong Kế hoạch Hành động là Trung tâm Hỗ trợ An ninh mạng châu Âu, dự kiến sẽ được đặt trong khuôn khổ ENISA. Theo mô tả của ENISA, Trung tâm này sẽ là “một cơ chế cung cấp hướng dẫn, công cụ và dịch vụ phù hợp cho các nhà cung cấp dịch vụ chăm sóc sức khỏe trên khắp châu Âu”.[V]
Theo bài báo của ENISA, diễn biến gần đây nhất về vấn đề này là Thỏa thuận đóng góp trị giá sáu triệu Euro được ký kết giữa ENISA và Ủy ban Châu Âu. [vi] Thỏa thuận đóng góp này có hiệu lực trong ba năm và mục tiêu chính của nó là thúc đẩy việc thực hiện danh mục dịch vụ.
Cụ thể, bài báo lưu ý rằng thỏa thuận sẽ hỗ trợ các hành động như “tạo ra và tăng cường các phương pháp tiếp cận hài hòa” và “đóng gói lại và mở rộng dịch vụ và kiến trúc hiện tại để tăng cường hành động và thúc đẩy kết quả.” [vii]
- Nguyên tắc mua sắm – Thông tin cập nhật thiết thực hơn mà ENISA cung cấp ngay lập tức là việc công bố các hướng dẫn về mua sắm thiết bị an ninh mạng cho các bệnh viện và nhà cung cấp dịch vụ chăm sóc sức khỏe.[Viii] ENISA mô tả tài liệu này là “nhằm giúp các bệnh viện và nhà cung cấp dịch vụ chăm sóc sức khỏe tích hợp các mục tiêu an ninh mạng vào quy trình mua sắm của họ. Bao gồm tất cả các giai đoạn của vòng đời mua sắm, tài liệu này cung cấp hướng dẫn thực tiễn để giải quyết các rủi ro an ninh mạng một cách toàn diện.”[Ix]
Với 69 trang, tài liệu được chia thành các phần về vòng đời mua sắm, hướng dẫn thực hiện, ba kịch bản sử dụng có độ chi tiết vừa phải, hai phụ lục bao gồm các loại hình mua sắm trong lĩnh vực chăm sóc sức khỏe và hơn 20 trang về danh sách kiểm tra và ưu tiên. ENISA làm rõ rằng, “Các hướng dẫn này nêu rõ các yêu cầu về an ninh mạng, chỉ rõ thông tin cần thiết mà các nhà cung cấp phải cung cấp và phù hợp chặt chẽ với các khung pháp lý có liên quan như Chỉ thị NIS2, các quy định về thiết bị y tế, quy định chung về bảo vệ dữ liệu và quy định về không gian dữ liệu y tế của châu Âu.” [x]
Đối với những ai muốn tìm hiểu thêm thông tin từ ENISA về tiến độ thực hiện Kế hoạch Hành động Y tế, các bước tiếp theo và chi tiết hơn về các hướng dẫn mua sắm mới, tất cả dự kiến sẽ được giải đáp tại Hội nghị An ninh Y tế điện tử ENISA lần thứ 11 vào ngày 7 tháng 10.
Báo cáo của GAO về các yêu cầu báo cáo an ninh mạng trùng lặp
Chuyển sang Hoa Kỳ, một báo cáo mới của chính phủ từ Văn phòng Trách nhiệm Giải trình Chính phủ (GAO) đã giúp làm nổi bật sự thiếu hiệu quả của các chế độ báo cáo an ninh mạng hiện hành thông qua các yêu cầu trùng lặp và gánh nặng báo cáo mà điều này đặt lên các tổ chức hoạt động trong phạm vi quyền tài phán của Hoa Kỳ. [xi]
Báo cáo này nói về cái gì?
Theo yêu cầu của Quốc hội, GAO đã “thực hiện một loạt các đánh giá về các quy định an ninh mạng liên bang để xác định tác động của chúng đối với ngành công nghiệp.” [xii] Trong khi các đánh giá trước đây tập trung vào quan điểm của ngành về vấn đề này, báo cáo dài 36 trang này tập trung vào việc đánh giá “các quy định an ninh mạng liên bang để xác định các cơ hội hài hòa quy định,” và tìm cách “[xác định] mức độ mà các quy định và yêu cầu an ninh mạng liên bang có khả năng trùng lặp hoặc xung đột đối với các thực thể khu vực tư nhân được điều chỉnh.” [xiii]
Những phát hiện
Những điểm nổi bật từ các báo cáo của GAO bao gồm: [xiv]
- Hiện có hơn một trăm quy định liên bang về an ninh mạng, và hầu hết trong số đó đều có yêu cầu báo cáo.
- Hầu hết các quy định này đều chứa cùng một loại yêu cầu báo cáo áp dụng cho một lĩnh vực hoặc cùng một yêu cầu báo cáo như ít nhất một quy định khác.
- Trong số 117 quy định về an ninh mạng được xác định, có 80 quy định có ít nhất một hoặc nhiều hơn ba loại yêu cầu báo cáo sau đây mà các tổ chức tư nhân phải chủ động báo cáo:
- 1) Các sự cố an ninh mạng, 2) Kế hoạch an ninh mạng hoặc thông tin kỹ thuật, 3) Đánh giá/kiểm toán/thẩm định.
- Các doanh nghiệp thuộc khu vực tư nhân có thể phải đối mặt với các yêu cầu báo cáo không thống nhất giữa nhiều cơ quan khác nhau, và các doanh nghiệp đó có thể phải đối mặt với các yêu cầu mâu thuẫn nhau.
- Trên toàn bộ lĩnh vực Chăm sóc sức khỏe và Y tế công cộng, GAO đã tìm thấy tổng cộng 17 quy định yêu cầu một số hình thức kết hợp như báo cáo sự cố an ninh mạng, kế hoạch an ninh mạng hoặc báo cáo thông tin kỹ thuật khác, hoặc báo cáo xem xét/kiểm toán/đánh giá.
- Những nỗ lực của nhánh hành pháp nhằm hài hòa các quy định đã đạt được tiến triển hạn chế.
Báo cáo này được đưa ra trước khi dự kiến công bố Quy định cuối cùng về Đạo luật Báo cáo Sự cố Mạng đối với Cơ sở hạ tầng Trọng yếu (CIRCIA), quy định này sẽ thiết lập các yêu cầu báo cáo về an ninh mạng và thanh toán tiền chuộc trên toàn bộ các lĩnh vực cơ sở hạ tầng trọng yếu.
Hành động & Phân tích
**Bao gồm với tư cách thành viên Health-ISAC**
[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks
[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers
[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan
[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers
[xi] https://www.gao.gov/assets/gao-26-108606.pdf
[xii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiii] https://www.gao.gov/assets/gao-26-108606.pdf
[xiv] Chúng tôi khuyến khích những người quan tâm đến báo cáo xem xét toàn bộ báo cáo để có được bối cảnh đầy đủ. Đặc biệt, hai trang nêu rõ phạm vi và phương pháp luận để hiểu rõ hơn về các phân loại được sử dụng và cách xác định các quy định về an ninh mạng.
[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/
[xvi] Health-ISAC không liên kết với EH ISAC nhưng vẫn duy trì một thỏa thuận hợp tác chính thức với họ.
- Tài nguyên liên quan & Tin tức
- Điều chỉnh quy trình làm việc HTM để bảo mật thiết bị
- Mô hình trưởng thành quản lý rủi ro con người
- Health-ISAC Hacking Chăm sóc sức khỏe 9-11-2026
- Health-ISAC bàn về chương trình Health Stealth Radio: Hợp tác liên ngành
- Cảnh báo khẩn cấp về mối đe dọa: Chiến dịch lừa đảo qua điện thoại và mạo danh tên miền của ShinyHunters
- Khi ai cũng có thể tìm ra lỗi của bạn: Bảo mật thiết bị y tế sau kỷ nguyên trí tuệ nhân tạo
- Các tác nhân trí tuệ nhân tạo đang làm thay đổi các cuộc tấn công mã độc tống tiền nhắm vào các tổ chức chăm sóc sức khỏe.
- Từ số liệu đến ý nghĩa: Chuyển đổi an ninh mạng thiết bị y tế thành một câu chuyện rủi ro chiến lược
- Vấn đề ưu tiên: Tại sao nhiều phát hiện hơn không có nghĩa là ít rủi ro hơn
- Bản tin hàng tháng – Tháng 2026 năm XNUMX