Así es la nueva legislación sobre ciberataques de Estados Unidos
5 abril, 2024
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. publicó el miércoles el tan esperado proyecto de reglas sobre cómo las empresas de infraestructura crítica deben informar los ataques cibernéticos al gobierno.
CISA desarrolló las reglas después de que el presidente Biden promulgó la Ley de Informes de Incidentes Cibernéticos para Infraestructuras Críticas el 15 de marzo de 2022. Los funcionarios esperan que los informes de empresas de una variedad de industrias les permitan detectar mejor los patrones de ataque y determinar las tácticas utilizada por los ciberdelincuentes y la nación.
Según las reglas, las empresas que poseen y operan infraestructura crítica tendrían que reportar ataques cibernéticos importantes dentro de las 72 horas y reportar los pagos de rescate dentro de las 24 horas.
Las empresas se han opuesto a los requisitos de presentación de informes, diciendo que evaluar un ataque desde el principio es difícil. También les preocupa que revelar demasiados detalles pueda ayudar a los atacantes al revelar detalles de los procesos de respuesta a incidentes y las cibernéticas.
Las empresas también señalan que están sujetas a más de tres docenas de requisitos de presentación de informes en varias agencias federales, además de leyes estatales sobre violación de datos.
¿A quién se aplican las normas?
Las reglas se aplican a cualquier empresa que poesee o opera sistemas en el gobierno estadounidense, y que clasifique como infraestructura crítica, atención médica, energía, manufactura y servicios financieros.
Las reglas también se aplicarán a las empresas que no operan infraestructura crítica, pero cuyos sistemas pueden ser vitales para un sector en particular, como los proveedores de servicios.
¿A qué sanciones se pueden enfrentar las empresas que incumplan las normas?
Si las normas son incumplidas, CISA puede imponer sanciones administrativas. Si CISA cree que una empresa a sufrido un ataque cibernético o ha pagado un rescate que no ha estado informado, CISA puede remitir asuntos al Fiscal General para procedimientos civiles si una empresa ignora una citación.
