Il Senato avanza una proposta di legge sulla cybersicurezza sanitaria, con sostegno alle strutture rurali e coordinamento federale

Il Senato USA approva il Health Care Cybersecurity Act: fondi, sostegno a cliniche rurali e coordinamento HHS-CISA in attesa della Camera.

Il Senato avanza una proposta di legge sulla cybersicurezza sanitaria, con sostegno alle strutture rurali e coordinamento federale
Ransomware

Immagine illustrativa generata con AI

Il Senato degli Stati Uniti ha approvato all’unanimità il Health Care Cybersecurity and Resilience Act, facendo avanzare una proposta bipartisan volta a rafforzare le difese informatiche nel settore sanitario.

Ora il provvedimento passa all’esame della Camera dei rappresentanti degli Stati Uniti. Non è ancora diventato legge e le informazioni disponibili non precisano quando si sia svolto il voto al Senato.

I senatori Bill Cassidy, Maggie Hassan, Jon Cornyn e Mark Warner hanno presentato il disegno di legge. Una versione precedente era stata presentata nel 2024, ma non era stata approvata prima della fine della legislatura. I senatori lo hanno ripresentato nel dicembre 2025.

Se approvata, la legge introdurrebbe finanziamenti per la cybersicurezza, amplierebbe il sostegno alle cliniche rurali e imporrebbe un coordinamento più stretto tra le agenzie federali responsabili della sicurezza sanitaria e delle infrastrutture critiche. Si tratta ancora di proposte: i programmi, gli obblighi e i meccanismi di coordinamento descritti non sono stati attuati nell’ambito di questo disegno di legge.

Al centro della proposta, finanziamenti e piani di risposta agli incidenti

La proposta di legge istituirebbe finanziamenti per le organizzazioni sanitarie che intendono rafforzare le proprie capacità di prevenire e contrastare gli attacchi informatici. I fondi potrebbero inoltre sostenere la formazione del personale sulle pratiche di cybersicurezza.

Le cliniche sanitarie rurali riceverebbero un sostegno aggiuntivo. Queste strutture possono essere esposte agli stessi rischi di ransomware e furto di dati dei grandi sistemi ospedalieri, ma disporre di meno risorse finanziarie e tecniche da destinare alla difesa informatica.

Un’altra disposizione incaricherebbe il Segretario del Department of Health and Human Services (HHS) di sviluppare e attuare un piano di risposta agli incidenti informatici. La proposta prevede inoltre l’aggiornamento delle normative esistenti, affinché promuovano pratiche di sicurezza più attuali.

Le disposizioni del Health Care Cybersecurity and Resilience Act riportate mirano a riunire le indicazioni dei quadri di riferimento esistenti in una struttura più centralizzata. Tuttavia, le informazioni disponibili non specificano i requisiti tecnici di controllo, le scadenze per la conformità, gli importi dei finanziamenti o i criteri di ammissibilità.

Il disegno di legge è quindi diverso da un avviso di sicurezza relativo a un prodotto. Non identifica software interessati, versioni vulnerabili, CVE, indicatori di compromissione o misure correttive specifiche per un prodotto.

HHS, CISA e ASPR avrebbero ruoli di coordinamento più definiti

Uno degli obiettivi principali è migliorare il coordinamento tra HHS e la Cybersecurity and Infrastructure Security Agency (CISA) quando le organizzazioni sanitarie subiscono attacchi informatici.

La proposta viene inoltre descritta come un modo per formalizzare il ruolo della Administration for Strategic Preparedness and Response (ASPR) quale agenzia di gestione del rischio per il settore sanitario. In questa veste, ASPR sarebbe al centro degli sforzi federali per gestire i rischi informatici che interessano l’intero settore.

La struttura descritta introdurrebbe un canale più diretto attraverso il quale CISA potrebbe fornire informazioni sulle minacce calibrate sulle esigenze delle organizzazioni sanitarie. La centralizzazione potrebbe ridurre la frammentazione che si verifica quando i fornitori ricevono indicazioni da più agenzie o nell’ambito di diversi quadri di riferimento.

Si tratta di effetti attesi, non di risultati già dimostrati. L’efficacia del modello nel migliorare i tempi di risposta o le capacità difensive dipenderebbe da come le agenzie attueranno la legge, condivideranno le informazioni e sosterranno le organizzazioni interessate dopo la sua approvazione.

Cassidy ha dichiarato che la misura intende aiutare le istituzioni sanitarie a proteggere i dati sensibili dei pazienti e a ridurre il rischio che gli attacchi ritardino le cure. Cornyn ha sottolineato l’importanza del coordinamento tra le agenzie e di pratiche di sicurezza più solide tra i fornitori rurali. Sono dichiarazioni dei promotori del disegno di legge, non valutazioni indipendenti della sua efficacia futura.

I fornitori rurali potrebbero beneficiarne, ma anche sostenere nuovi costi

Le organizzazioni sanitarie sarebbero le principali beneficiarie sul piano operativo dei finanziamenti e del sostegno federale proposti. I pazienti potrebbero trarne vantaggio indirettamente, se difese più solide riducessero le interruzioni dei sistemi clinici, delle cartelle elettroniche e degli altri servizi necessari per l’erogazione delle cure.

La proposta dedica particolare attenzione alle strutture rurali. Finanziamenti aggiuntivi, formazione e accesso alle informazioni sulle minacce potrebbero aiutare le cliniche che non dispongono dei team di sicurezza dedicati presenti in alcuni grandi sistemi sanitari.

L’attuazione potrebbe però comportare anche pressioni economiche. Secondo il settore della sicurezza, come riportato dalla fonte, un’applicazione coerente delle norme sarà essenziale per il successo della legge. Allo stesso tempo, nuovi requisiti di conformità potrebbero rivelarsi onerosi se i finanziamenti federali e il supporto tecnico non fossero adeguati.

La distinzione è importante. L’obbligo di adottare pratiche più sicure non mette di per sé a disposizione il personale, la tecnologia o le competenze necessari per rispettarlo. Sulla base delle sole disposizioni riportate, non è possibile valutare concretamente l’equilibrio tra assistenza e applicazione delle norme.

L’approvazione del disegno di legge con consenso unanime dimostra che nessun senatore si è opposto nell’ambito di quella procedura. Non risolve però il passaggio legislativo successivo: la Camera deve ancora esaminare il provvedimento prima che possa proseguire il suo iter.

Il ransomware è trattato come un problema di sicurezza dei pazienti

La proposta arriva in un momento di persistente preoccupazione per il ransomware, gli schemi di doppia estorsione e gli attacchi che puntano a sottrarre dati senza cifrare i sistemi.

Per i fornitori di servizi sanitari, le conseguenze possono andare oltre le perdite economiche o la violazione della riservatezza. Le interruzioni delle attività cliniche, delle cartelle sanitarie o della prescrizione elettronica possono ritardare le cure: la resilienza operativa diventa così una questione di sicurezza dei pazienti.

Durante gli episodi di estorsione, i fornitori devono inoltre affrontare esigenze contrastanti. Devono ripristinare i servizi essenziali e proteggere i pazienti, mentre ricevono dalle autorità indicazioni di non pagare i riscatti. La proposta di legge mira a migliorare la preparazione e la capacità di risposta, ma le informazioni disponibili non definiscono una politica specifica per la gestione delle richieste di riscatto.

Secondo la fonte, nell’anno precedente alla pubblicazione si sono verificati oltre 730 incidenti informatici, che hanno interessato più di 270 milioni di americani, con un costo medio di 10 milioni di dollari per violazione. Il materiale fornito non indica a quale anno solare si riferisca quel periodo né riporta i dati alla base delle stime.

Queste cifre riguardano un insieme ampio di incidenti. Non vanno attribuite a un singolo fornitore, attacco o rete, e il numero di americani interessati riportato è distinto dal numero di incidenti di violazione.

Anthem, Ascension e Change Healthcare mostrano conseguenze diverse

L’articolo cita tre gravi incidenti nel settore sanitario come contesto per la proposta di legge.

Nel 2015, la violazione che ha coinvolto Anthem avrebbe compromesso i dati personali e le cartelle sanitarie di 78,8 milioni di clienti. Secondo la fonte, il costo avrebbe superato i 115 milioni di dollari.

L’attacco ransomware del 2024 contro Ascension avrebbe interrotto le attività cliniche e l’accesso alle cartelle elettroniche in 11 Stati degli Stati Uniti. L’esempio mostra come un incidente informatico possa ripercuotersi sull’erogazione delle cure, anche se i dettagli tecnici non rientrano nella proposta legislativa.

Secondo la fonte, si ritiene che l’attacco del 2024 a Change Healthcare abbia esposto dati associati a più di 190 milioni di persone. Avrebbe inoltre provocato notevoli ritardi nelle cure e nella prescrizione elettronica.

Gli incidenti hanno riguardato organizzazioni diverse e presentano stime d’impatto differenti. I dati non vanno sommati come se rappresentassero vittime uniche; inoltre, le informazioni disponibili non attribuiscono tutti e tre gli attacchi alla stessa vulnerabilità software, allo stesso responsabile o alla stessa modalità di intrusione.

Quali sono i prossimi passi

Il passaggio immediatamente successivo è l’esame da parte della Camera dei rappresentanti degli Stati Uniti. Finché la Camera non si sarà pronunciata e l’iter legislativo non sarà completato, i finanziamenti, i requisiti di pianificazione e la struttura di coordinamento previsti dal disegno di legge resteranno proposte.

Per le organizzazioni sanitarie, quindi, il voto del Senato non comporta di per sé una nuova misura tecnica da applicare. La proposta non è una patch di sicurezza e la fonte non fornisce indicatori utili agli amministratori per la ricerca proattiva delle minacce.

La sua possibile rilevanza riguarda piuttosto i finanziamenti, il coordinamento federale, la pianificazione della risposta agli incidenti e il riconoscimento della cybersicurezza sanitaria come questione sia di protezione dei dati sia di continuità dei servizi. Gli effetti concreti dipenderanno dall’eventuale approvazione della legge e dalle modalità con cui saranno attuati i requisiti e i programmi di sostegno.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →