ABD Senatosu sağlık sektörü siber güvenlik tasarısını oybirliğiyle kabul etti
Health Care Cybersecurity and Resilience Act eğitim hibeleri verecek, kırsal klinikleri destekleyecek ve HHS'den olay müdahale planı hazırlamasını isteyecek. Tasarı şimdi Temsilciler Meclisi'nde.
Kısaca
- Tasarı Senato'da oybirliğiyle kabul edildi; Senatörler Bill Cassidy, Maggie Hassan, John Cornyn ve Mark Warner tarafından sunulmuştu.
- Siber saldırıları önleme ve müdahale eğitimlerine hibe sağlanması, kırsal sağlık kliniklerine destek ve HHS ile CISA arasındaki eşgüdümün güçlendirilmesi öngörülüyor.
- HHS Bakanı'nın bir siber güvenlik olay müdahale planı hazırlaması ve mevzuatın güncel iyi uygulamalara göre yenilenmesi isteniyor.
- Tasarıyı sunanlar, geçen yıl 730'dan fazla ihlalin 270 milyondan fazla Amerikalıyı etkilediğini ve ihlal başına ortalama maliyetin 10 milyon dolar olduğunu aktardı.
ABD Senatosu, Health Care Cybersecurity and Resilience Act adlı tasarıyı oybirliğiyle kabul etti. SecurityWeek'in aktardığına göre tasarı, sağlık kuruluşlarına yönelik siber saldırı eğitimlerine federal bütçe ayrılmasını ve Sağlık ve İnsan Hizmetleri Bakanlığı'nın (HHS) CISA ile çalışma biçiminin kurala bağlanmasını öngörüyor; metin şimdi Temsilciler Meclisi'ne gidiyor. Tasarı Senatörler Bill Cassidy, Maggie Hassan, John Cornyn ve Mark Warner tarafından sunuldu.
Neler oldu?
SecurityWeek'in aktardığına göre tasarı; siber saldırıları önleme ve bunlara müdahale konusunda eğitim hibelerini zorunlu kılıyor, kırsal sağlık kliniklerine verilen desteği genişletiyor, HHS ile CISA arasındaki eşgüdümü iyileştiriyor, mevzuatı güncel siber güvenlik iyi uygulamalarını yansıtacak biçimde yeniliyor ve HHS Bakanı'ndan bir siber güvenlik olay müdahale planı hazırlamasını istiyor. Oybirliğiyle kabul, hiçbir senatörün itiraz etmediği anlamına geliyor; Senato bu yolu örgütlü bir karşı duruşla karşılaşmayan düzenlemeler için kullanıyor.
SecurityWeek'in aktardığına göre HHS, sağlık sektörü için belirlenmiş Sektörel Risk Yönetimi Kurumu olarak CISA ile hâlihazırda eşgüdüm içinde çalışıyor ve sektöre özel tehdit istihbaratı alıyor; tasarı bu ilişkiyi sıfırdan kurmak yerine, onu ve çevresindeki müdahale planlamasını daha sağlam bir zemine oturtuyor.
Teknik detaylar
Tasarıyı sunanların gerekçe olarak kullandığı rakamlar sorunun boyutunu en net gösteren veri. SecurityWeek'in aktardığına göre geçen yıl 730'dan fazla ihlal 270 milyondan fazla Amerikalıyı etkiledi ve ihlal başına ortalama maliyet yaklaşık 10 milyon dolar oldu. Tasarının destekçileri, 78,8 milyon kaydı açığa çıkaran ve sigorta şirketine 115 milyon doların üzerinde maliyet yükleyen 2015 Anthem ihlaline ve 190 milyondan fazla kişinin verisini açığa çıkaran 2024 Change Healthcare saldırısına işaret etti.
SecurityWeek'in aktardığına göre Senatör Cassidy, siber saldırıların yalnızca hassas sağlık verilerini riske atmadığını, hayat kurtaran bakımı da geciktirebileceğini savundu. Bu operasyonel boyut, sağlığı diğer düzenlenmiş sektörlerin çoğundan ayırıyor: orada bir ihlal para ve itibar kaybettirir, tedavi süresi kaybettirmez.
Kimler etkileniyor?
ABD'deki sağlık hizmeti sunucuları, sigortacılar ve tedarik zincirindeki tedarikçiler kapsama girecek; kırsal klinikler ise genellikle ayrı bir güvenlik ekibine sahip olmadıkları için ek destek kapsamında ayrıca anılıyor. Şimdilik değişen bir şey yok: tasarının yasalaşabilmesi için Temsilciler Meclisi'nden de geçmesi gerekiyor.
Ne yapmalı?
SecurityWeek'in aktardığına göre güvenlik uzmanları, tasarının başarısının tutarlı denetime ve federal bütçenin yarattığı uyum yüküne ayak uydurmasına bağlı olduğu uyarısında bulunuyor; bu, yeni yükümlülüklerin en çok en küçük kuruluşları zorladığı bilinen bir örüntü. Tasarıyı izleyen sağlık kuruluşları, metinde adı geçen başlıklarda şimdiden yol alabilir: yazılı hâle getirilmiş ve tatbikatı yapılmış bir olay müdahale planı, CISA ve HHS ile belgelenmiş eşgüdüm kanalları ve üçüncü taraf veri işleyicilerinin envanteri. Tartışmada anılan en büyük olaylar hastalara doğrudan kuruluşlar üzerinden değil, tedarikçiler üzerinden ulaşmıştı.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



