大数跨境

CISA将于9月敲定CIRCIA最终规则,关键基础设施网络事件硬性报告制度到来

CISA将于9月敲定CIRCIA最终规则,关键基础设施网络事件硬性报告制度到来 Kaamel隐私保护
2026-07-10
1
导读:经过多次延延期,美国网络安全和基础设施安全局(CISA)计划于2026年9月正式敲定并发布《关键基础设施网络事件报告法案》的最终规则。CIRCIA的主要内容之一是要求CISA制定并实施相关法规,要求受

撰文、编辑 / Kaamel Labs

历经多次延期,美国网络安全和基础设施安全局(CISA)计划于 2026 年 9 月正式发布《关键基础设施网络事件报告法案》(CIRCIA)的最终规则。该法案的核心在于建立强制报告制度,要求受监管实体向 CISA 报告重大网络事件及勒索软件支付情况。

CIRCIA 的颁布标志着美国网络安全治理的重大转折:从依赖关键基础设施运营商的自愿合作,转变为具有法律约束力的强制报告。此举旨在帮助 CISA 迅速部署资源援助受害者,通过分析行业数据发现攻击趋势,并及时共享情报以预警潜在风险。

规则出台背景

CIRCIA 于 2022 年 3 月签署生效,授权 CISA 制定相关法规。2024 年 4 月 4 日,CISA 在《联邦公报》发布拟议规则制定通知(NPRM),详细阐述了涵盖的网络事件定义、勒索软件支付报告要求及立法理由。NPRM 经历了 90 天的公开征求意见期,并于同年 7 月结束。

按法定义务,CISA 原应于 2025 年 10 月前出台最终规则,但期限被推迟至 2026 年 5 月,随后进一步延后。主要原因是公众反馈显示现有报告体系已十分繁重,企业担忧新增要求会造成重复劳动和合规负担。业界普遍呼吁 CISA 与其他联邦机构协调,实现信息共享与职责整合。

为收集更多意见,CISA 曾计划举办行业市政厅会议,但因联邦拨款问题被迫推迟。根据最新监管文件,CISA 预计将于 2026 年 9 月敲定最终规则,确立关键基础设施提供商直接向网络防御机构报告重大黑客攻击的基本框架。

适用主体与核心合规义务

依据 CIRCIA 法案文本及 CISA 合规指引,核心条款梳理如下:

(一)适用主体

受规管实体指属于美国总统政策指令第 21 号(PPD-21)定义的 16 个关键基础设施部门,且满足 CISA 最终规则特定标准的企业。这 16 个部门涵盖化学、通信、能源、金融服务、医疗保健、信息技术、交通系统及水和废水系统等关键领域。

在划定管辖边界时,CISA 将考量以下要素,可能将部分核心服务的第三方供应商、云服务商及供应链企业纳入管辖:

  • 实体遭受攻击后对国家安全、经济安全或公众健康造成的危害严重性;
  • 实体被攻破后对其他关键基础设施产生级联效应与传导影响的可能性;
  • 实体在非商业层面对于美国国防、公共安全或关键供应链运营的独特战略价值。

(二)硬性报告时限

CIRCIA 确立了两条具有极强法律约束力的强制报告时限:

  • 重大网络事件报告:受规管实体在合理相信遭遇重大网络事件后的 72 小时内,必须向 CISA 提交详尽报告。
  • 勒索软件赎金报告:若实体遭遇勒索软件攻击并选择支付赎金,必须在支付行为发生后的 24 小时内完成通报。

(三)报告内容与豁免机制

1. 核心报告要素

受规管实体提交的报告必须包含以下实质性披露内容:

  • 技术与受损描述:受影响系统的技术细节、漏洞类型、攻击路径及运营中断程度;
  • 攻击者特征:在可行范围内,披露恶意主体的身份、数字痕迹(如 IP 地址、恶意代码特征等);
  • 勒索细节(针对赎金报告):详细列明攻击手段、支付日期、数字货币类别、赎金总额及支付预期结果。

2. 豁免机制与免重复报告门槛

为缓解多头监管压力,法案设立了替代报告例外机制。若实体已向其他联邦机构(如 SEC、FTC 等)提交报告,可申请免于向 CISA 重复提交,但必须同时满足以下严苛标准:

  • 其他机构的报告时效性必须等同于或严于 CIRCIA 的 72 小时/24 小时要求;
  • 报告涵盖的数据颗粒度与信息字段必须与 CISA 要求完全等同;
  • 该联邦机构与 CISA 之间已签署具有法律约束力的数据共享协议,确保数据能自动、实时安全流转。

跨法域的交叉影响

CIRCIA 的 72 小时报告机制在时间窗口上与欧盟 GDPR 高度重合,但定性逻辑截然不同:GDPR 侧重个人数据权利保护,而 CIRCIA 聚焦国家安全与关键基础设施防护。这意味着涉及美国关键基础设施供应商的勒索软件攻击,可能同时触发欧美双重监管。企业无法沿用同一份通报文本,必须在极短时间内并行处理两套不同的事实定性、技术评估与监管报告流程。

此外,CIRCIA 与欧盟 NIS 2 指令在规制关键基础设施及供应链安全审查上的底层逻辑趋同。这种大国立法趋势正向全球供应链传导巨大压力。即使总部位于欧洲或亚洲的软件服务商、SaaS 平台或硬件设备商,只要其产品嵌入美国关键基础设施供应链(如金融结算、能源控制、医疗云等),便可能通过合同义务转嫁或资质复审,被动卷入 CIRCIA 的合规范畴。

因此,跨国企业亟需构建横跨 CISA、GDPR、NIS 2 及各行业本土规则的全球一体化网络应急与合规通报中枢,以确保在事件发生后的黄金时间内满足多方合规要求。

Kaamel 简介

Kaamel 始终站在隐私保护前沿,坚信通过技术驱动帮助企业识别和解决隐私合规风险。

创新的 Kaamel AI 检测引擎依托主流法规和监管判例,可协助企业快速、全面地识别隐私合规风险。Kaamel 提供全方位的隐私合规解决方案,助力企业在出海业务中有效应对监管挑战与用户需求,降低隐私风险,在国际市场建立隐私信任。

Kaamel 原创内容,未经授权禁止任何转载
【声明】内容源于网络
0
0
Kaamel隐私保护
各类跨境出海行业相关资讯
内容 218
粉丝 0
Kaamel隐私保护 各类跨境出海行业相关资讯
总阅读9.5k
粉丝0
内容218