Tehnologie. Digital. Inovație.
Securitate

CISA trimite la verificare la Casă Albă regula finală de raportare a incidentelor cibernetice

Agentia pentru Securitatea Cibernetică și Infrastructură Critică a trimis la verificare la Oficiul de Management și Buget al Casei Albe regula finală pe…

CISA trimite la verificare la Casă Albă regula finală de raportare a incidentelor cibernetice

Ce impune regula pentru entitățile de infrastructură critică?

Agentia pentru Securitatea Cibernetică și Infrastructură Critică a trimis la verificare la Oficiul de Management și Buget al Casei Albe regula finală pe care aștepta-o de mult privind raportarea incidentelor cibernetice. Acest pas reprezintă un pas cheie în aplicarea Legii de Raportare a Incidentelor Cibernetice pentru Infrastructura Critică din 2022. Regula obligă proprietarii și operatorii de infrastructură critică să raporteze atacurile cibernetice semnificative și plățile de ransom la guvernul federal în termeni stroși.

CISA a propus prima dată această regulă în 2023, iar după ce a analizat feedback-ul public, a trimis acum versiunea finală pentru verificare interagentă, înainte ca să intre în vigoare.

După regula finală, organizațiile din infrastructura critică trebuie să raporteze incidentele cibernetice la CISA în termen de 72 de ore de la momentul în care constată că a avut loc un atac. Dacă se face o plată de ransom, entitățile au 24 de ore să informeze guvernul. Regula se aplică sectorilor precum energia, apărarea, transportul și comunicațiile, acoperind entitățile considerate esențiale pentru securitatea națională sau siguranța publică. CISA a proiectat cerințele de raportare pentru a îmbunătăți conștientizarea federală privind amenințările cibernetice și pentru a permite o coordonare mai rapidă în timpul incidentelor.

Agenția a subliniat că scopul regulei este de a reduce încărcătura administrativă prin aliniere cu programele existente de securitate cibernetică federală, cât se poate.

Cum va afecta această regulă contractorii de apărare?

Contractorii de apărare se confruntă cu o dublă obligație de raportare: una din această regulă și alta din mandatele existente ale Departamentului de Apărare.

Mulți dintre ei raportează deja incidentele cibernetice către DoD în baza clauzelor DFARS, dar regula CISA adaugă un alt drum de raportare federală. Grupurile industriale au exprimat preoccupări privind posibilitatea de duplicare și de termeni conflictuali între cele două sisteme. CISA a declarat că lucrează la simplificarea proceselor și la evitarea depunerilor redundante, deși detaliile privind mecanismele de coordonare rămân limitate în textul final.

Suprapunerea poate crește costurile de conformitate pentru firmele care lucrează cu informații sensibile de apărare, în timp ce încercă să îndeplinească ambele seturi de cerințe.

Când poate intra în vigoare regula și ce urmează?

După ce OMB va termina verificarea — ceea ce de obicei durează câteva săptămâni sau luni — regula va fi publicată în Registrul Federal.

Apoi va intra o perioadă de implementare fazată, care va da entităților afectate timp să ajusteze sistemele de raportare și să antreneze personalul. CISA a spus că va oferi documente de ghidare și asistență tehnică pentru a susține conformitatea. Odată ce va intra în vigoare, regula va extinde semnificativ vizibilitatea guvernului federal asupra amenințărilor cibernetice pe întregul spectru al infrastructurii critice.

Succesul va depinde de comunicarea clară, de reducerea la minimum a suprapunerilor cu alte reguli de raportare și de menținerea unui dialog constant între CISA și sectorul privat.

Întrebări frecvente!

Ce tipuri de incidente cibernetice trebuie raportate în baza acestei reguli?

Entitățile trebuie să raporteze atacurile cibernetice substanziale care compromit confidențialitatea, integritatea sau disponibilitatea sistemelor critice, precum și orice plată de ransom efectuată în Cum interacționează această regulă cu cerințele existente de raportare ale DoD pentru contractorii?

Contractorii de apărare trebuie să respecte ambele seturi de reguli, deși CISA spune că coordonează cu DoD pentru a reduce duplicarea și pentru a clarifica termenii de raportare.

Când trebuie să înceapă organizațiile să raporteze în baza acestei noi cerințe? Obligațiile de raportare vor începe după publicarea regulii în Registrul Federal și după ce va ajunge data de conformitate stabilită, care nu a fost încă setată în așteptarea verificării de la OMB.

More stories:

Content written by BankInfoSecurity for stiri-blockchain.ro editorial team, AI-assisted.

Share:

Leave a comment