美国卫生与公众服务部(HHS)推出了网络安全绩效目标(CPGs)——这是一组从被广泛采用的 NIST CSF 和 HICP 中优先选出的控制措施,旨在聚焦于提升针对医疗保健领域最高优先级威胁的韧性(如 HHS 发布的《医院网络韧性倡议现状分析》所揭示)。
HHS 网络安全绩效目标的简要历史——从 2015 年的 CSA 法案到 2024 年的 HISAA 法案。
认识到针对关键行业的威胁日益上升,美国国会通过了 CSA。第 405(d) 条旨在建立自愿性的最佳实践,以保护医疗保健组织(HCO)免受网络风险影响。

HHS 承担了这一职责,并召集了 405(d) 工作组,该工作组由 150 多名来自网络安全、隐私保护、医疗从业者、IT 及其他主题专家(SME)的成员组成。
该工作组制定了 HICP,这是一份聚焦医疗行业主要威胁的最佳实践指南,并附有 HCO 可遵循的具体实践,以应对这些威胁。此外,HICP 还有助于符合 HIPAA 的安全规则要求。
门诊总量下降了 41%。
- 导致收入损失、补救成本及罚款共计 1.12 亿美元。
尽管 HICP 已被实施,勒索软件事件仍持续上升,这表明许多 HCO 由于以下限制,难以有效采纳并落实这些标准:
2023 年有 60% 的 HCO 受到影响。
53% 的医院制定了漏洞响应书面计划。
20% 的医院开展高级漏洞测试。
的勒索软件事件涉及第三方来源。
根据 CISO 的说法,这是第三常见的风险向量。
的医院运行着存在已知漏洞的遗留系统。
2021 年增长,一些医院因此选择自保。
尽管 HHS 推出了许多举措,医疗行业仍然目睹了网络攻击的增加:
“像 UnitedHealth 这样的巨型企业在网络安全基础课上都不及格,而美国家庭因此正在承受后果……这些都是常识性的改革,其中包括对那些在网络安全问题上向政府撒谎的 CEO 判处监禁。”
Ron Wyden,
美国参议院财政委员会主席
为应对威胁,网络安全已成为 HCO 董事会层面的优先事项,KLAS 报告对此有所体现。

在 HISAA 针对性的最低安全要求正式生效之前,HCO 应评估其对 CPG 的符合情况。虽然目前满足 CPG 仍属自愿性质,但 HISAA 将在未来强制要求实现这些目标。此外,CPG 采用了 NIST CSF 和 HICP 中的控制措施,并根据医疗行业面临的主要威胁进行了优先级排序,尽早采用将有助于缓解关键威胁,同时帮助您为 HISAA 未来的强制要求做好准备。
ManageEngine Endpoint Central 可帮助您实现 CPG 中基础目标和增强目标下与终端管理及安全相关的部分。