国土安全保障省サイバーセキュリティ・インフラセキュリティ庁は、規則制定案の通知によると、16の重要な分野にわたる包括的なサイバーインシデント報告体制を提案している。 連邦官報に掲載される (PDF) 水曜日。
CISAは、規則案が4月4日に公表される際、書面によるパブリックコメントに60日間の期限を設けると述べた。
なぜ重要なのか
安全保障局によるサイバーインシデント報告規則案の策定は、 2022 年重要インフラ法に関するサイバー インシデント報告、またはCIRCIA。
対象となる組織は最終規則に従ってCIRCIAに基づいてサイバーインシデントの報告を開始する必要があり、CISAはコメント期間終了から18カ月以内にこの規則を公表する予定だとしている。
一方、 提案されたルール CISAは、一例として医療機器製造に焦点を当てたセクターベースの基準を提示しているが、CISAは、さまざまな代替シナリオにわたるこれらの要件の範囲を考慮した上で、エンティティベースの基準構造を提案していると同庁は述べた。
提案されているセクターベースの基準の下で、CISA は、対象となる事業体の定義を組織全体に拡張する、特定の機能を実行する特定のタイプの施設を提案しています。
例えば、「医療および公衆衛生分野に基づく基準には、クラス II または III の医療機器を製造する企業などが含まれる」と CISA は述べた。
ただし、基準は「事業体が対象事業体であるかどうかを決定する基礎として、特定の種類の施設に焦点を当てているが、CISA は、個別の施設や機能ではなく、事業体全体 (例、企業、組織) が対象となることを提案している」実体だ」と代理店は述べた。
CISAは、セクターベースの基準で特定された特定の施設や機能にのみ影響を与えるインシデントに報告が限定されている場合、セクター固有のサイバーセキュリティ脅威と傾向分析を実行する政府機関の能力は「不可能になる可能性がある」と述べた。
つまり、対象となる企業が重大なサイバーインシデントを経験したり、何らかの機能や施設にわたって身代金の支払いを行ったりした場合、サイバーインシデント報告義務が発動されることになります。
CISAによると、この提案では、インシデントがクラスIIまたはIIIの医療機器の製造業者など、部門で定義された施設に影響を与えない場合でも報告が義務付けられるという。
「同様に、事業体がクラス II または III の医療機器を製造している場合、セクターベースの基準の 1 つを満たさない他の機能に加えて、事業体全体が対象事業体となり、事業体のいずれかの部分が経験した重大なサイバーインシデントは対象となります」報告する必要があるだろう」とCISAは述べた。
2年をかけて作成された約500ページの文書の中で、CISAは検討した代替案と、それぞれが拒否された理由を説明している。
例えば、代替案4「影響を受ける人口をすべての重要インフラ事業体に拡大する」では、CISAは対象事業体の説明を拡大し、16の重要インフラ部門にわたって活動する「すべての事業体」を含むと述べた。
「この代替案では、影響を受ける人口は対象事業体316,244社から対象事業体13,180,483社に増加し、分析期間中に予想されるCIRCIA報告数は210,525件から5,292,818件に増加することになる。」
「これにより産業界のコストは大幅に増加し、分析期間全体で318億ドル、2%割引で年間35億ドルと推定される」とCISAは述べた。
ヘルスケア部門では、CISA が食品医薬品局や保健福祉省を含むさまざまな機関への報告を既に義務付けている既存のサイバーセキュリティ規制を見直しました。
「公衆衛生に対するこの分野の広範な重要性、この分野を構成する主体の多様性、この分野の歴史的標的、そしてデータ侵害や医療機器に関係のない必要な報告が現在欠如していることを考慮して、CISAは複数の機関からの報告を義務付けることを提案している」この分野の一部だ」と当局は述べた。
提案された規則では、CISAは病院の報告に焦点を当てており、患者ケアを提供するすべてのタイプの施設ではない。「これらのさまざまなタイプの組織に対して最も重要なケアを日常的に提供しており、患者と地域社会は、以下を含む施設の運営継続を信頼しているからである」デバイス、システム、ネットワークに影響を与えるサイバーインシデントに直面しても、機能を維持できます。」
医療提供をさらに保護するために、CISA はまた、上下水道部門など、患者ケアに影響を与える公益事業に対する新たな要件を拡大しました。
より大きなトレンド
研究によると、 ランサムウェア攻撃の半数は医療提供を妨害しています。 保護されたデータの侵害以外にも、電子システムのダウンタイム、予定されていた治療のキャンセル、救急車の迂回など、医療提供に対する一般的な混乱が発生しました。
サイバーインシデント報告規則を提案する前に、CISA は、 ランサムウェアの脆弱性警告パイロット、昨年CIRCIAによって要求されたプログラム。
このプログラムの目的は、サイバー衛生脆弱性スキャン サービスなどの CISA の既存ツールを活用して、ランサムウェアの影響を軽減し、リスクにさらされている組織に警告することです。
CISAはRVWPプログラムのFAQで、「これらの事件の多くは、既知の脆弱性を悪用したランサムウェア攻撃者によって実行された」と述べた。 「これらの脆弱性を緊急に修正することで、組織はランサムウェア イベントに遭遇する可能性を大幅に減らすことができます。」
記録上
「提案された規則を設計するにあたり、CISAは規則の実施に伴う定性的利益と費用との間の最良のバランスを提供するアプローチを模索した」と同局はNOPRで述べた。
「これらの提案された基準を確立する際に、CISAは健康保険会社、医療ITプロバイダー、研究所やその他の医療診断施設を運営する事業体に関連する基準を含めることも検討した」と付け加えた。 「最終的に、CISAは、これら3つの業界セグメントのいずれについても、特定のセクターベースの基準を含める必要はないと判断した。」
Andrea Fox は、Healthcare IT News の上級編集者です。
Eメール: [email protected]
Healthcare IT News は HIMSS Media の出版物です。