12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

CISA vende al sector privado debido a las reglas de presentación de informes de CIRCIA


CONFERENCIA RSA 2024 – San Francisco – La Administración de Seguridad de Infraestructura y Ciberseguridad (CISA) ha otorgado al sector privado 30 días adicionales para proporcionar comentarios sobre las reglas propuestas de notificación de incidentes de Informe de Incidentes Cibernéticos para Infraestructura Crítica (CIRCIA). La agencia debe mantener una relación abierta y colegiada con el sector privado porque simplemente no tiene los recursos para hacer el trabajo internamente.

Pero la realidad es que se introducirán plazos de divulgación adicionales más allá de este Reglamento de la Comisión de Bolsa y Valores (Y aplicación) y los requisitos estatales y locales plantean la preocupación de que las víctimas de delitos cibernéticos puedan verse agobiadas por más burocracia y, en última instancia, una respuesta lenta a incidentes.

CIRCIA entró en vigor en 2022donde un ataque debe ser reportado dentro de las 72 horas y cualquier pago de rescate dentro de las 24 horas, y ahora se encuentra en las etapas finales de Reglamentación en CISA. Según Moira Bergin, quien se desempeñó como directora del subcomité del Comité de Seguridad Nacional de la Cámara de Representantes, los legisladores transfirieron la responsabilidad de recopilar la información a CISA porque la agencia ya puede servir como una «autoridad de convocatoria» para todo el sector de ciberseguridad al aprobar leyes. . Sin embargo, después de encargar a CISA la recopilación de informes de CIRCIA, el Congreso rechazó cualquier financiación adicional para ayudarles a obtener recursos para esta tarea.

“Debemos responsabilizar al Congreso; CISA no recibió los recursos que solicitó”, dijo Bergin durante una mesa redonda en RSAC 2024.

Ahora CISA está estancada y recurre al mismo grupo que necesita regular en busca de ayuda.

Informes optimizados, ciberdefensa coordinada

El director ejecutivo de CISA, Brandon Wales, intentó restar importancia a la aplicación de la ley y, en cambio, hizo un llamamiento a la comunidad cibernética para que considerara compartir los datos de sus incidentes con el gobierno federal como un gesto de buena voluntad para reforzar las defensas cibernéticas de todo el país. Sin embargo, Bergin recordó a la audiencia que el incumplimiento de la orden podría resultar en que a las organizaciones se les prohíba hacer negocios con el gobierno federal.

Las víctimas corporativas individuales probablemente no se beneficiarán directamente al compartir su información con CISA, explicó Wales, pero a largo plazo habrá mejoras ya que la agencia podrá hacer un mejor trabajo para defenderse, ya que depende de datos de todo el mundo. El mundo se basa en el ecosistema de infraestructura estadounidense.

Wales agregó que CISA busca convertirse en la única fuente para informar incidentes, lo que significa que las organizaciones que tienen una supervisión superpuesta de agencias federales y estatales podrían experimentar un proceso más fácil después de implementar las reglas de informes de CIRCIA.

Las grandes organizaciones cibernéticas como CrowdStrike trabajan con CISA a través de Joint Cyber ​​​​Defense Collaborative (JCDC), al mismo tiempo que actúan como proveedores de la agencia. Drew Bagley, vicepresidente de privacidad y privacidad cibernética de CrowdStrike, dijo que la compañía está lista para continuar con su doble función mientras contribuye a lo que él llama «toda la comunidad» a través del JCDC, los informes de CIRCIA y más. el trabajo de la empresa como proveedor de inteligencia sobre amenazas para CISA.

Mientras el reloj cuenta atrás para la implementación final de los requisitos de presentación de informes de CIRCIA, Bagley recomienda que el sector privado continúe presionando para obtener definiciones claras de lo que cubren las reglas.

«El sector privado debería prestar atención a cómo se define una entidad cubierta y qué es un incidente cubierto», añadió Bagley.

CISA aceptará recomendaciones sobre las reglas de CIRCIA a través del Registro Federal hasta el 3 de julio.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/cisa-courts-private-sector-to-get-behind-circia-reporting-rules

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *