Mensaje de la industria sobre CIRCIA: háganos menos preguntas sobre los ciberataques
Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulación pendiente de notificación de incidentes cibernéticos tuvieron algunos mensajes consistentes:
Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos información cuando lo hagamos.
CISA la semana pasada transcripciones publicadas de los ayuntamientos, donde la agencia buscó comentarios sobre la norma retrasada para la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas de 2022, quizás la legislación cibernética más importante que jamás haya aprobado el Congreso. Esa ley exigía que los propietarios de infraestructuras críticas informaran de los principales ataques cibernéticos al gobierno federal en un plazo de 72 horas y de los pagos de ransomware en un plazo de 24 horas.
La ley fue diseñada para permitir que los federales compartieran información sobre incidentes importantes de manera más amplia para preparar a otras posibles víctimas. CISA publicó una propuesta de norma sobre la ley en 2024 para definir términos como “incidente cibernético cubierto” y más, y los grupos de la industria han registrado persistentemente sus objeciones desde entonces.
CISA no cumplió con la fecha límite de octubre de 2025 para finalizar la regla, luego no cumplió con la fecha objetivo de restablecimiento de mayo y ahora la administración dice que la regla se completará. en septiembre.
Algunas fuentes de la industria dijeron a CyberScoop que lo consideran poco probable. La mayoría tampoco ha recibido ninguna indicación de CISA sobre qué parte de la retroalimentación del ayuntamiento pretende acoger, dijeron.
Empresas, incidencias, información
Esos comentarios en el ayuntamiento a lo largo de cuatro fechas de junio fueron a menudo muy directos.
«La regla incluye demasiadas empresas», dijo Grant MacIntyre, director de asuntos regulatorios y abogado principal de Auto Care Association. CISA estimó que más de 300.000 entidades estarán sujetas a sus requisitos.
Algunas industrias abogaron por su eliminación total, como dos grupos diferentes que representan elementos del sector de seguros. Algunos buscaron reducir el número de afectados dentro de su sector, como el Instituto de Energía Nuclear que quería reducir la lista a aquellos que ya están sujetos a los requisitos de informes de ciberseguridad de la Comisión Reguladora Nuclear.
Si bien CISA redactó el reglamento con la intención de evitar sobrecargar a las pequeñas empresas, algunos temieron que no funcionaría así en la práctica.
«El enfoque actual según el cual una entidad califica ya sea por tamaño o por sector niega efectivamente la limitación prevista para las pequeñas empresas», dijo Douglas Leigh, vicepresidente de asuntos legislativos de la Alianza para la Distribución de Productos Químicos. «En la distribución de productos químicos, incluso las entidades pequeñas podrían quedar incluidas en múltiples categorías cibernéticas».
Cuando la regla especifica qué tipo de datos las organizaciones deben reportar en un incidente importante, CISA debería “tratar de recopilar la menor cantidad de información posible de la manera más fácil de reportar para facilitar la precisión de la información y la velocidad de presentación de informes”, dijo Samantha Burch, vicepresidenta de política pública tecnológica en asuntos gubernamentales de AHIP, una asociación comercial de la industria de seguros de salud.
Muchos, por ejemplo, argumentaron que el informe no debería incluir información sobre las medidas de seguridad de las entidades afectadas.
A otros les preocupaba qué tipo de incidentes generarían requisitos de presentación de informes.
«Mi gran preocupación es que nos van a pedir que informemos incidentes cada vez que una entidad extranjera haga cosquillas a nuestro firewall, ya sea que haga algo o no, si simplemente hace un ping o una búsqueda», dijo Tim Pospisil, director de seguridad del Distrito de Energía Pública de Nebraska. «Y eso podría ser extremadamente gravoso».
Expectativas de la industria
Un representante de la industria dijo a CyberScoop que la voluntad de CISA de celebrar reuniones públicas, combinada con la estrategia de la administración Trump que enfatiza la “regulación de sentido común”, era una buena señal sobre hacia dónde podría dirigirse la regla.
'No están captando el enfoque de la administración Biden ni modificándolo. Están pensando: '¿Cuáles son las piezas específicas de información que necesitamos durante un incidente cibernético para ayudar a las empresas de infraestructura crítica a responder?'», dijo Henry Young, director senior de políticas de Business Software Alliance. «En general, la industria es optimista en cuanto a que al final obtendremos algunas de las piezas de información más importantes, de modo que en la emergencia, las empresas puedan actuar rápidamente y realmente responder a un incidente en lugar de completar una gran cantidad de papeleo».
Pero múltiples fuentes de la industria dijeron que no han recibido muchos indicios sobre las intenciones de CISA. Tampoco son optimistas sobre que CISA pueda cumplir con la fecha objetivo de septiembre en la Agenda Unificada de Acciones Reguladoras y Desregulatorias.
“Podría resbalar”, dijo uno. «Pero creo que lo van a intentar».
Esa fuente de la industria dijo que les gustaría ver una propuesta de CISA antes de que consolide algo para siempre.
Otra fuente de la industria dijo que es difícil confiar en la fecha de septiembre dados los retrasos anteriores de CISA, algunos de los cuales no son culpa de CISA, como lidiar con múltiples cierres gubernamentales. Algunas de las demoras se deben a la administración Trump, dados los recortes masivos al personal de CISA.
El Congreso también se está impacientando.
El Comité de Asignaciones de la Cámara de Representantes “está preocupado por los retrasos en la publicación de la regla final de CIRCIA e insta a CISA a finalizarla rápidamente luego de la revisión y los comentarios de las partes interesadas”, escribió el panel en el informe del comité para su proyecto de ley de gastos del Departamento de Seguridad Nacional para el año fiscal 2027.
Es un mundo muy diferente al de cuando CISA comenzó a redactar la norma, algo que la agencia también debe tener en cuenta ahora.
«La IA ha cambiado fundamentalmente el campo de juego», dijo la fuente. «Cuando se creó esto, ni siquiera teníamos la primera generación de ChatGPT. Ahora estamos en un entorno de clase mítica». Eso ha cambiado «la rapidez con la que podemos identificar amenazas, mitigarlas, el nivel de intervención humana y el posible compromiso de las máquinas».
Si bien CISA puede tener buenas intenciones, las interacciones pasadas dan lugar a escepticismo sobre su capacidad para trabajar en colaboración con la industria, dijo la fuente.
Otra fuente de la industria dijo que las conversaciones con CISA sugieren que la agencia buscará simplificar la regulación para mantenerla más pequeña y estrecha, y luego potencialmente desarrollarla más adelante.
De boca de CISA
Nick Andersen, director interino de CISA, habló sobre sus intenciones generales con CIRCIA en los ayuntamientos.
“CISA no ve a CIRCIA simplemente como un ejercicio de cumplimiento de marcar casillas”, dijo Andersen en una de ellas. «CIRCIA mejorará la visibilidad del panorama de las ciberamenazas para permitir una sólida capacidad nacional de alerta temprana para la infraestructura crítica. Al informar rápidamente a CISA los incidentes cibernéticos cubiertos y los pagos de rescate, podremos proporcionar medidas defensivas y de desalojo oportunas y procesables a los defensores de su red».
Cuando CyberScoop le preguntó sobre los próximos pasos de CIRCIA y cómo podría incorporar los comentarios de la industria, un portavoz proporcionó una declaración.
«CISA reconoce la importancia de CIRCIA, sin embargo, múltiples fallas de financiamiento afectaron la capacidad de CISA para llevar a cabo actividades de elaboración de reglas para CIRCIA. CISA continúa trabajando en la regla final», dijo el portavoz, y agregó que 1.200 partes interesadas en infraestructura crítica asistieron a los ayuntamientos. «CISA continuará comunicando actualizaciones sobre el proceso de elaboración de reglas y el cronograma de CIRCIA a través de CISA.gov/CIRCIA y la Agenda Unificada de Acciones Reguladoras y Desregulatorias de la Oficina de Información y Asuntos Regulatorios».

