Блато от правила принуждава компаниите да докладват една и съща информация по няколко пъти, като понякога тези правила си противоречат.
Приблизително 70% от федералните регулации за киберсигурност съдържат излишни изисквания за докладване според Службата за правителствена отчетност (GAO). Това потенциално налага ненужно бреме върху доставчиците на критична инфраструктура, без да носи значителни ползи за техните правителствени надзорници.
Общо 37 агенции са издали 117 правила за киберсигурност, покриващи девет инфраструктурни сектора, посочва GAO в доклад, публикуван в сряда. От тях 80 правила покриват една и съща област, изисквайки доклади за инциденти с киберсигурността, планове или одити. В тези 80 правила GAO е открила 125 отделни изисквания.
„Множество регулации изискват няколко типа докладване“, пишат анализаторите на GAO в своя доклад до лидерите на комисиите по вътрешна сигурност в Камарата на представителите и Сената. „Когато множество регулации имат еднакви типове изисквания за докладване, особено когато изискванията засягат субекти в рамките на един и същ сектор или в множество сектори, тези регулации имат потенциала да бъдат дублиращи се или противоречиви.“
GAO идентифицира 48 изисквания за докладване на инциденти от 27 агенции; 52 изисквания за докладване на планове от 26 агенции; и 25 изисквания за докладване на одити от 15 агенции.
В сферата на докладването на инциденти фирмите в сектора на финансовите услуги са изправени пред най-значителното потенциално регулаторно припокриване, където всяка конкретна компания може да се наложи да се съобрази с едно от 15 правила от Министерството на финансите, Федералната търговска комисия, Федералната корпорация за застраховане на депозитите или други агенции.
Що се отнася до докладването на планове за киберсигурност, федералните изпълнители може да се наложи да споделят една и съща информация за плановете си с всеки от своите клиенти-агенции поотделно. А в силно разнообразния транспортен сектор, чиито регулатори са издали седем правила, изискващи докладване на планове, „регулациите, засягащи всички сектори, могат да дублират или да влизат в конфликт с регулациите, насочени към конкретен сектор“, според GAO.
По отношение на регулациите, изискващи от компаниите да предоставят резултатите от одити или оценки от трети страни, GAO предупреждава, че компаниите „може да бъдат задължени да предоставят дублиращи се данни за съответствие или да провеждат множество одити за съответствие, които могат да варират по обхват, дълбочина и методология, за да отговорят на изискванията на множеството регулации“.
Докладът на GAO за регулаторното припокриване идва в момент, когато Агенцията за киберсигурност и инфраструктурна сигурност (CISA) финализира правило, изисквано от Закона за докладване на кибер инциденти за критична инфраструктура (CIRCIA), което се очаква да наложи значителни изисквания за докладване на инциденти на широк кръг от сектори на критичната инфраструктура.
Без регулаторна хармонизация CIRCIA ще влоши проблема с излишното докладване, твърди GAO, особено в сектори като финансовите услуги, които вече са силно регулирани. Освен дублиране, CIRCIA може да създаде и противоречия, пишат анализаторите: „Съществува потенциал CIRCIA да въведе различни изисквания за това кога субектите от сектора на финансовите услуги трябва да докладват за кибер инциденти, включително какво да докладват и колко бързо се очаква да уведомят федералните агенции.“
От GAO заявиха, че събират обратна връзка от операторите на инфраструктура относно федералния регулаторен лабиринт и планират да публикуват доклад с техните гледни точки през есента.
Администрациите както на Байдън, така и на Тръмп обещаха да рационализират регулаторната среда чрез премахване на дублиращите се правила и модернизиране на регулаторните текстове, но GAO установи, че агенциите не са постигнали значителен напредък в тази насока.
Междуведомственият форум по киберсигурност за независими регулатори и регулатори от изпълнителната власт е неактивен от края на 2024 г., Министерството на вътрешната сигурност не е предоставило доказателства, че прилага препоръките на собствения си Съвет за докладване на кибер инциденти, а администрацията на Тръмп забавя публикуването на план за изпълнение на националната стратегия за киберсигурност на президента Доналд Тръмп.
„В допълнение към разработването на планове за изпълнение, ще бъде важно за Службата на националния директор по киберсигурност (ONCD) и други участващи агенции да дадат приоритет и...“