Mensaje de la industria sobre CIRCIA: háganos menos preguntas sobre los ciberataques

Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulación pendiente de notificación de incidentes cibernéticos tuvieron algunos mensajes consistentes:

Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos información cuando lo hagamos.

CISA la semana pasada transcripciones publicadas de los ayuntamientos, donde la agencia buscó comentarios sobre la norma retrasada para la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, quizás la legislación cibernética más importante que jamás haya aprobado el Congreso. Esa ley exigía que los propietarios de infraestructuras críticas informaran de los principales ataques cibernéticos al gobierno federal en un plazo de 72 horas y de los pagos de ransomware en un plazo de 24 horas.

La ley fue diseñada para permitir que los federales compartieran información sobre incidentes importantes de manera más amplia para preparar a otras posibles víctimas. CISA publicó una propuesta de norma sobre la ley en 2024 para definir términos como “incidente cibernético cubierto” y más, y los grupos de la industria han registrado persistentemente sus objeciones desde entonces.

CISA no cumplió con la fecha límite de octubre de 2025 para finalizar la regla, luego no cumplió con la fecha objetivo de restablecimiento de mayo y ahora la administración dice que la regla se completará. en septiembre.

Algunas fuentes de la industria dijeron a CyberScoop que lo consideran poco probable. La mayoría tampoco ha recibido ninguna indicación de CISA sobre qué parte de la retroalimentación del ayuntamiento pretende acoger, dijeron.

Empresas, incidencias, información

Esos comentarios en el ayuntamiento a lo largo de cuatro fechas de junio fueron a menudo muy directos.

«La regla incluye demasiadas empresas», dijo Grant MacIntyre, director de asuntos regulatorios y abogado principal de Auto Care Association. CISA estimó que más de 300.000 entidades estarán sujetas a sus requisitos.

Algunas industrias abogaron por su eliminación total, como dos grupos diferentes que representan elementos del sector de seguros. Algunos buscaron reducir el número de afectados dentro de su sector, como el Instituto de Energía Nuclear que quería reducir la lista a aquellos que ya están sujetos a los requisitos de informes de ciberseguridad de la Comisión Reguladora Nuclear.

Si bien CISA redactó el reglamento con la intención de evitar sobrecargar a las pequeñas empresas, algunos temieron que no funcionaría así en la práctica.

«El enfoque actual según el cual una entidad califica ya sea por tamaño o por sector niega efectivamente la limitación prevista para las pequeñas empresas», dijo Douglas Leigh, vicepresidente de asuntos legislativos de la Alianza para la Distribución de Productos Químicos. «En la distribución de productos químicos, incluso las entidades pequeñas podrían quedar incluidas en múltiples categorías cibernéticas».

Cuando la regla especifica qué tipo de datos las organizaciones deben reportar en un incidente importante, CISA debería “tratar de recopilar la menor cantidad de información posible de la manera más fácil de reportar para facilitar la precisión de la información y la velocidad de presentación de informes”, dijo Samantha Burch, vicepresidenta de política pública tecnológica en asuntos gubernamentales de AHIP, una asociación comercial de la industria de seguros de salud.

Muchos, por ejemplo, argumentaron que el informe no debería incluir información sobre las medidas de seguridad de las entidades afectadas.

A otros les preocupaba qué tipo de incidentes generarían requisitos de presentación de informes.

«Mi gran preocupación es que nos van a pedir que informemos incidentes cada vez que una entidad extranjera haga cosquillas a nuestro firewall, ya sea que haga algo o no, si simplemente hace un ping o una búsqueda», dijo Tim Pospisil, director de seguridad del Distrito de Energía Pública de Nebraska. «Y eso podría ser extremadamente gravoso».

Expectativas de la industria

Un representante de la industria dijo a CyberScoop que la voluntad de CISA de celebrar reuniones públicas, combinada con la estrategia de la administración Trump que enfatiza la “regulación de sentido común”, era una buena señal sobre hacia dónde podría dirigirse la regla.

'No están captando el enfoque de la administración Biden ni modificándolo. Están pensando: '¿Cuáles son las piezas específicas de información que necesitamos durante un incidente cibernético para ayudar a las empresas de infraestructura crítica a responder?'», dijo Henry Young, director senior de políticas de Business Software Alliance. «En general, la industria es optimista en cuanto a que al final obtendremos algunas de las piezas de información más importantes, de modo que en la emergencia, las empresas puedan actuar rápidamente y realmente responder a un incidente en lugar de completar una gran cantidad de papeleo».

Pero múltiples fuentes de la industria dijeron que no han recibido muchos indicios sobre las intenciones de CISA. Tampoco son optimistas sobre que CISA pueda cumplir con la fecha objetivo de septiembre en la Agenda Unificada de Acciones Reguladoras y Desregulatorias.

“Podría resbalar”, dijo uno. «Pero creo que lo van a intentar».

Esa fuente de la industria dijo que les gustaría ver una propuesta de CISA antes de que consolide algo para siempre.

Otra fuente de la industria dijo que es difícil confiar en la fecha de septiembre dados los retrasos anteriores de CISA, algunos de los cuales no son culpa de CISA, como lidiar con múltiples cierres gubernamentales. Algunas de las demoras se deben a la administración Trump, dados los recortes masivos al personal de CISA.

El Congreso también se está impacientando.

El Comité de Asignaciones de la Cámara de Representantes “está preocupado por los retrasos en la publicación de la regla final de CIRCIA e insta a CISA a finalizarla rápidamente luego de la revisión y los comentarios de las partes interesadas”, escribió el panel en el informe del comité para su proyecto de ley de gastos del Departamento de Seguridad Nacional para el año fiscal 2027.

Es un mundo muy diferente al de cuando CISA comenzó a redactar la norma, algo que la agencia también debe tener en cuenta ahora.

«La IA ha cambiado fundamentalmente el campo de juego», dijo la fuente. «Cuando se creó esto, ni siquiera teníamos la primera generación de ChatGPT. Ahora estamos en un entorno de clase mítica». Eso ha cambiado «la rapidez con la que podemos identificar amenazas, mitigarlas, el nivel de intervención humana y el posible compromiso de las máquinas».

Si bien CISA puede tener buenas intenciones, las interacciones pasadas dan lugar a escepticismo sobre su capacidad para trabajar en colaboración con la industria, dijo la fuente.

Otra fuente de la industria dijo que las conversaciones con CISA sugieren que la agencia buscará simplificar la regulación para mantenerla más pequeña y estrecha, y luego potencialmente desarrollarla más adelante.

De boca de CISA

Nick Andersen, director interino de CISA, habló sobre sus intenciones generales con CIRCIA en los ayuntamientos.

“CISA no ve a CIRCIA simplemente como un ejercicio de cumplimiento de marcar casillas”, dijo Andersen en una de ellas. «CIRCIA mejorará la visibilidad del panorama de las ciberamenazas para permitir una sólida capacidad nacional de alerta temprana para la infraestructura crítica. Al informar rápidamente a CISA los incidentes cibernéticos cubiertos y los pagos de rescate, podremos proporcionar medidas defensivas y de desalojo oportunas y procesables a los defensores de su red».

Cuando CyberScoop le preguntó sobre los próximos pasos de CIRCIA y cómo podría incorporar los comentarios de la industria, un portavoz proporcionó una declaración.

«CISA reconoce la importancia de CIRCIA, sin embargo, múltiples fallas de financiamiento afectaron la capacidad de CISA para llevar a cabo actividades de elaboración de reglas para CIRCIA. CISA continúa trabajando en la regla final», dijo el portavoz, y agregó que 1.200 partes interesadas en infraestructura crítica asistieron a los ayuntamientos. «CISA continuará comunicando actualizaciones sobre el proceso de elaboración de reglas y el cronograma de CIRCIA a través de CISA.gov/CIRCIA y la Agenda Unificada de Acciones Reguladoras y Desregulatorias de la Oficina de Información y Asuntos Regulatorios».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

ANCHOR-CI podría arreglar 20 años de colaboración rota entre el gobierno y la industria

El 1 de julio, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un aviso de siete páginas en el Registro Federal que podría cambiar fundamentalmente la forma en que el gobierno de EE. UU. trabaja con empresas privadas para proteger la infraestructura crítica de amenazas cibernéticas y desastres naturales.

El aviso, “Establecimiento de la Alianza de Consejos Nacionales para la Resiliencia Operacional Nacional – Infraestructura Crítica (ANCHOR-CI)”, detalla un nuevo marco para que CISA cree consejos que permitan a los socios privados asesorar al gobierno sobre cuestiones de ciberseguridad e infraestructura crítica. Esto reemplaza el marco de 20 años que el gobierno federal solía trabajar con socios de infraestructura crítica, anteriormente conocido como el Consejo Asesor de Asociación de Infraestructura Crítica (CIPAC). Durante al menos los próximos dos años, ANCHOR-CI dictará cómo colaboran el gobierno y la industria para proteger la infraestructura crítica.

Cuando la exsecretaria de Seguridad Nacional, Kristi Noem, despidió al CIPAC en marzo del año pasado, Congreso y socios del sector privado objetó inmediatamente. El daño fue real. el 16 consejos coordinadores sectoriales (CCS), que reunió a socios privados de cada sector de infraestructura crítica perdió su mecanismo legal para reunirse con el gobierno federal. Ya no podían asesorar ni brindar consenso grupal a sus contrapartes federales sin activar leyes que el CIPAC eximía. Sin duda, CISA todavía tenía la Colaboración conjunta de ciberdefensa. El Departamento de Energía tuvo la Centro de análisis de amenazas energéticas. La Agencia de Seguridad Nacional tenía la Centro de colaboración en ciberseguridad. Pero ninguno, sin embargo, reemplazó lo que hicieron los SCC: actuar como foros estables donde la industria y el gobierno discutieron cómo ayudar mejor a los propietarios y operadores de infraestructura crítica.

No es que los SCC fueran perfectos. Trabajé con o junto a SCC durante más de una década, más recientemente en CISA, y estoy familiarizado con sus deficiencias. La membresía del SCC podría estar estancada. La calidad de las recomendaciones al gobierno varió. Los nuevos miembros enfrentaron barreras basadas en las reglas de cada sector.

El problema central fue cómo el modelo encerró a cada sector. El DHS construyó SCC en una era en la que los riesgos críticos de infraestructura se analizaban a través de una lente específica de cada sector: energía, transporte, agua, comunicaciones, etc. Las ciberamenazas actuales afectan a estos sectores. Una vulnerabilidad en un proveedor de servicios en la nube o en una plataforma de software industrial puede dañar simultáneamente a hospitales, tuberías, fabricantes, empresas de servicios de agua e instituciones financieras.

Para ver por qué ANCHOR-CI funciona mejor que la estructura del CIPAC, debemos retroceder 20 años y comprender lo que el CIPAC estaba tratando de hacer. El Congreso no codificó el CIPAC como ley. En cambio, el Congreso autorizó al DHS a establecer comités asesores exentos de la Ley del Comité Asesor Federal (FACA). Esta exención permitió al gobierno federal y a los SCC celebrar reuniones privadas sin previo aviso público, reunirse rápidamente sin cumplir con los requisitos procesales de la FACA, elegir miembros basándose en su experiencia en lugar de una representación pública equilibrada y saltarse los requisitos de mantenimiento de registros públicos de la FACA. (Pero estas exenciones de la FACA no eximen a los registros de la Ley de Libertad de Información, un error común).

ANCHOR-CI lleva adelante este poder. Fundamentalmente, ANCHOR-CI pone fin al enfoque aislado, sector por sector, mediante la creación de cuatro tipos de consejos: Consejos Sectoriales de Infraestructura Crítica; Consejos Intersectoriales; Consejos de la Industria de Infraestructura Crítica; y Consejos Coordinadores Regionales.

Consejos del sector de infraestructura crítica: Estos son básicamente los antiguos SCC, pero con un cambio de poder. El director de CISA ahora aprueba o destituye directamente a cualquier miembro del consejo.

Consejos intersectoriales: Estos consejos son los más importantes. Específicamente, abordan “amenazas, interdependencias u otros problemas actuales y emergentes que afectan a múltiples sectores o industrias de infraestructura crítica”. Los ejemplos podrían incluir consejos para contrarrestar los sistemas aéreos no tripulados, las amenazas de la IA o reducir la dependencia de las cadenas de suministro extranjeras. CISA también podría reactivar y ampliar el Grupo de Trabajo de Infraestructura Crítica de Sistemas Espaciales.

Consejos de la industria de infraestructura crítica: Como consejos intersectoriales, pero diseñados para cuestiones que abarcan sectores de maneras que no encajan perfectamente en un sector determinado. Después de Volt Typhoon, una campaña china que instaló malware malicioso en infraestructuras críticas, CISA pudo establecer un consejo de tecnología operativa con fabricantes de equipos originales, proveedores de software y propietarios de infraestructuras críticas para abordar y detener la amenaza.

Consejos Coordinadores Regionales: CISA dice que estos ayudarán a los gobiernos estatales y locales a abordar los riesgos regionales. Lo que eso significa en la práctica no está claro. CISA podría crear 10 consejos vinculados a 10 oficinas regionales. O podría crear consejos centrados en riesgos regionales reales: prepararse para la zona de subducción de Cascadia en el noroeste del Pacífico, sequías en el suroeste o huracanes en el sur y el Atlántico medio.

Al final, como cualquier política, el éxito depende de cómo la lleva a cabo CISA. Si CISA ejecuta ANCHOR-CI de manera cuidadosa y transparente, podría convertirse en la mayor mejora del trabajo de colaboración público-privada en ciberseguridad en dos décadas.

miguel garcia

Escrito por Miguel García

Michael García es vicepresidente de la práctica de ciberseguridad de Monument Advocacy y director de políticas de Operational Technology Cybersecurity Coalition. Anteriormente se desempeñó como Jefe Asociado de Políticas en la Agencia de Seguridad de Infraestructura y Ciberseguridad.

La administración Trump ordenará a las agencias que aceleren la migración poscuántica e impulsen la industria

La administración Trump planea tomar una acción ejecutiva el lunes para acelerar la transición del gobierno federal hacia el cifrado poscuántico y volver a priorizar el financiamiento gubernamental para apoyar la industria nacional de la computación cuántica.

Las órdenes, sobre las que CyberScoop informó por primera vez el año pasado, ordenan al gobierno que apoye la industria de la computación cuántica, según varias fuentes. Son parte de un esfuerzo más amplio de la administración Trump para poner su sello en el desarrollo de otra tecnología emergente clave.

En mayo, el Departamento de Comercio anunciado Cartas de intención por más de 2.000 millones de dólares en incentivos financieros federales para nueve empresas cuánticas en virtud de la Ley CHIPS y Ciencia. El año pasado, la administración hizo algo similar con su Centrado en la IA órdenes ejecutivas y plan de acción que creó programas federales especiales de exportación para tecnología y equipos de IA, ordenó a las agencias federales que movilizaran herramientas de financiamiento federal para apoyar a la industria y recortó o redujo las regulaciones que, según la administración, pueden impedir el crecimiento interno.

En la orden, se utiliza un «enfoque de todo el gobierno para potenciar la investigación y el desarrollo de la computación cuántica, así como la detección cuántica». [and other resources]”, dijo una fuente, que habló bajo condición de anonimato para discutir las acciones administrativas pendientes.

Describieron la actitud de la administración Trump para apuntalar la industria como «no dejemos de dar prioridad a los alimentadores de la investigación o el desarrollo cuántico».

Una segunda fuente con conocimiento de los planes de la administración confirmó el contenido de las acciones ejecutivas.

La segunda orden requerirá que las redes civiles federales adopten un cifrado resistente a los cuánticos más rápido que la fecha límite actual de 2035. Los nuevos algoritmos de cifrado, examinados por el Instituto Nacional de Estándares y Tecnología, protegerán contra futuros ataques informáticos cuánticos.

Las agencias que no cumplan con el nuevo plazo deben informar a la Oficina de Gestión y Presupuesto explicando el motivo.

Una fuente dijo que en las versiones preliminares que habían visto, la administración apuntaba a 2029 o 2030 como nueva fecha límite, y la orden excluirá las redes militares y no civiles de los mandatos, que se rigen por un proyecto separado de migración de cifrado liderado por la Agencia de Seguridad Nacional.

Estuvieron presentes para la firma el subsecretario de Ciencia del Departamento de Energía, Darío Gil, el secretario del Departamento de Comercio, Howard Lutnick, el director cibernético nacional, Sean Cairncross, el secretario de Defensa, Pete Hegseth, el director federal de información, Greg Barbaccia, y el director de la Oficina de Política Científica y Tecnológica, Michael Kratisos.

Varios ejecutivos de empresas de tecnología también estuvieron presentes para la firma de la orden, elogiando los esfuerzos del gobierno para impulsar la industria.

«IBM aplaude a la Administración por dar este importante y oportuno paso adelante», dijo el director ejecutivo de IBM, Arvind Krishna, en un comunicado. «Una política sólida, una inversión sostenida y una asociación público-privada son vitales para sostener el liderazgo cuántico y la resiliencia tecnológica de Estados Unidos. Estamos orgullosos de seguir construyendo sobre esta base, fortaleciendo la competitividad de Estados Unidos y reforzando la seguridad nacional mientras damos forma juntos al futuro cuántico».

Esta es una historia en desarrollo y se actualizará a medida que haya información disponible.

Escrito por Derek B. Johnson y Madison Alder

El Congreso y la industria reflexionan sobre la postura del gobierno para proteger los centros de datos

El crecimiento de los centros de datos (y los ataques de sus adversarios) dejó a los legisladores en una audiencia del miércoles contemplando si el gobierno federal tiene la configuración adecuada para defenderlos.

Algunos testigos y expertos de la industria en la audiencia del Subcomité de Seguridad Nacional sobre Ciberseguridad y Protección de Infraestructura de la Cámara de Representantes testificaron que la respuesta podría ser dar a los centros de datos su propia designación independiente como sector de infraestructura crítica.

La cuestión de cómo proteger los centros de datos contra ataques físicos y cibernéticos coincide con la inteligencia artificial alimentando un auge en la construcción de tales instalaciones en todo Estados Unidos. Mes pasado, Drones iraníes atacaron dos centros de datos de Amazon en respuesta a la campaña de bombardeos de Estados Unidos e Israel contra Irán, y también fue atacado un tercer centro de datos en Bahrein.

«Si un importante centro de datos es atacado, interrumpido o desconectado, las consecuencias pueden ir mucho más allá de una empresa o un sector», dijo el representante Andy Ogles, republicano por Tennessee, en los comentarios de apertura preparados. «Sin embargo, nuestro marco actual no proporciona un enfoque claro y unificado para la seguridad del centro de datos. No responde claramente qué agencia federal es responsable de comprender el riesgo, coordinar con la industria o liderar la respuesta cuando esta infraestructura es un objetivo».

Tres proveedores representan 63 por ciento de la cuota de mercado de los centros de datos: Amazon Web Services, Microsoft Azure y Google Cloud Platform.

El Reino Unido ya ha considerado los centros de datos como sector de infraestructura crítica independiente. Los representantes Vince Fong, republicano por California, y LaMonica McIver, DN.J., preguntaron a los testigos del panel el miércoles sobre la protección federal que se les brinda.

«Dado el escrutinio que se requiere para garantizar que esos centros de datos sean seguros, sería beneficioso que trabajaran juntos como un consejo coordinador único», dijo Robert Mayer, vicepresidente senior de ciberseguridad e innovación de USTelecom, un grupo industrial.

Mark Montgomery, de la Fundación para la Defensa de las Democracias, sugirió un sector que combine centros de datos y proveedores de nube, dada la superposición en la propiedad. La reescritura de 2024 de un memorando de seguridad nacional de la Casa Blanca dejó a algunos expertos decepcionados por no designar la computación en la nube como un sector de infraestructura crítica.

Samuel Visner, presidente de la junta directiva del Centro de Análisis e Intercambio de Información Espacial, dijo que estaba de acuerdo, dado el papel que desempeñan los centros de datos en la economía, el ejército y otras dependencias de Estados Unidos. «Encontrar una manera de considerarlos como parte de nuestra infraestructura crítica y protegerlos en consecuencia es sine qua non, absolutamente necesario», dijo.

Un cuarto testigo no opinó sobre la necesidad de una designación separada de infraestructura crítica. Pero Scott Algeier, director ejecutivo del Centro de Análisis e Intercambio de Información de Tecnología de la Información, dijo que su organización había creado un «grupo de interés especial» para proveedores de centros de datos.

«Los centros de datos ya están integrados en las discusiones sobre infraestructura crítica», dijo al panel.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.