El 70% de las reglas federales de informes de ciberseguridad están duplicadas, según la GAO
Siete de cada 10 regulaciones cibernéticas federales que exigen informes escritos a las agencias federales están duplicadas en otros lugares, según encontró un informe de un organismo de control del gobierno en un informe al Congreso el miércoles.
Y hasta ahora, los esfuerzos para solucionar el conflicto no han tenido mucho éxito, el informe de la Oficina de Responsabilidad Gubernamental concluyó.
A petición de dos importantes legisladores, la GAO examinó las regulaciones cibernéticas federales en 37 agencias. contó 80 de 117 reglas que “contienen el mismo tipo de requisito de presentación de informes aplicable a un sector o el mismo requisito de presentación de informes que al menos otra regulación”.
El deseo de armonizar esas reglas contradictorias cobró fuerza bajo la administración Biden, cuando emprendió un impulso más agresivo para regular la ciberseguridad que las administraciones anteriores. Ha continuado hasta la segunda administración Trump.
La GAO examinó las regulaciones que exigían que el sector privado informara incidentes, planes y revisiones de ciberseguridad a las agencias federales, como parte de un estudio solicitado por el presidente de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., y el principal demócrata en el Senado, homólogo del panel de Garbarino, Gary Peters, demócrata por Michigan.
En algunos casos, un solo sector de infraestructura crítica podría tener duplicaciones con varias agencias. Por ejemplo, la Agencia de Seguridad de Infraestructuras y Ciberseguridad ha estado trabajando en una regulación derivada de la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas (CIRCIA) de 2022, que requeriría que los propietarios y operadores de infraestructuras críticas informen cuando son víctimas de ataques importantes o realizan pagos de ransomware.
Los elementos del sector de servicios financieros podrían estar sujetos a una de las 15 reglas de informes de ciberseguridad preexistentes, dependiendo de la agencia que los supervise, pero también pueden estar sujetos a las reglas pendientes de CIRCIA, señaló la GAO.
Un memorando de seguridad nacional de 2024 encargó a la Oficina del Director Cibernético Nacional y al Departamento de Seguridad Nacional armonizar las regulaciones contradictorias, y ambas agencias lograron algunos avances en esos objetivos.
Pero el poder ejecutivo detuvo algunos de esos esfuerzos después de que Trump emitiera una orden ejecutiva en marzo del año pasado mientras la administración realizaba un estudio del memorando de 2024, un estudio que todavía estaba en curso el mes pasado, según la GAO.
Como tal, en materia de armonización, “muchos esfuerzos federales anteriores han experimentado retrasos y logrado avances limitados”, concluyó la GAO en su informe del miércoles, su último sobre el tema.
El Congreso también ha miró maneras para simplificar las regulaciones de ciberseguridad.
El estudio de la GAO se centró únicamente en las normas federales. BreachRx, una empresa de respuesta a incidentes cibernéticos, publicó su propio informe El miércoles analiza los principales incidentes cibernéticos y cómo entraron en juego las obligaciones regulatorias superpuestas de presentación de informes, incorporando regulaciones de los estados y otras fuentes.

