duty-free.cc

Отрасль против CIRCIA: меньше компаний, меньше отчётов, меньше информации

Отрасль против CIRCIA: меньше компаний, меньше отчётов, меньше информации

Отраслевые объединения, выступавшие на публичных слушаниях CISA по ожидаемому регулированию об уведомлении об инцидентах, транслировали единообразную позицию: меньше обязанных отчитываться, меньше инцидентов для отчётности, меньше информации в самих отчётах.

Что такое CIRCIA?

Закон о кибербезопасности критической инфраструктуры CIRCIA (2022) обязывает владельцев критической инфраструктуры сообщать о крупных кибератаках в федеральные органы в течение 72 часов, а о выплатах выкупа — в течение 24 часов. Цель закона — позволить федеральным органам оперативно распространять информацию о значимых инцидентах для предупреждения потенциальных жертв.

CISA пропустила дедлайн финализации правила в октябре 2025 года, затем сдвинула срок на май — и снова не уложилась. Сейчас администрация называет целевой датой сентябрь 2026 года, однако ряд отраслевых источников считает это маловероятным.

Позиция бизнеса

По оценке CISA, требованиям будут подпадать более 300 000 организаций. Участники слушаний выразили ряд ключевых претензий:

  • Слишком широкий охват — ряд отраслей добивается полного исключения из-под действия регулирования, другие — сокращения числа подпадающих под него компаний
  • Избыточные требования к малому бизнесу — критерии по размеру или отраслевой принадлежности фактически нивелируют предусмотренные для них исключения
  • Минимум данных в отчётах — компании возражают против раскрытия сведений о собственных мерах безопасности
  • Нечёткий порог для отчётности — CSO одной из компаний выразил обеспокоенность необходимостью отчитываться о каждом сканировании или пинге со стороны иностранных субъектов

Ожидания отрасли

«В целом отрасль рассчитывает, что в итоге мы получим несколько наиболее важных элементов информации — чтобы в чрезвычайной ситуации компании могли действовать быстро и реально реагировать на инцидент, а не заполнять горы документов.»

— Генри Янг, старший директор по политике, Business Software Alliance

Источники в отрасли сообщают, что переговоры с CISA дают основания полагать: агентство намерено упростить и сузить регулирование на начальном этапе с возможным расширением в будущем. Влияние ИИ также называют важным фактором: «ИИ фундаментально изменил правила игры» — говорит один из источников, добавляя, что это касается скорости выявления угроз, уровня человеческого вмешательства и машинного взаимодействия.

Позиция CISA

«CISA не рассматривает CIRCIA как простое соответствие формальным требованиям. CIRCIA повысит видимость киберугроз и создаст надёжный национальный потенциал раннего предупреждения для критической инфраструктуры.»

— Ник Андерсен, и.о. директора CISA

Задержки в работе над правилом CISA объясняет множественными бюджетными кризисами и масштабными сокращениями персонала при администрации Трампа. Комитет по ассигнованиям Палаты представителей в своём докладе призвал CISA ускорить финализацию правила.