Salta al contingut principal

La Norma de Notificació d'Incidents Cibernètics de 72 Hores de la CIRCIA: Una Guia per a Petites Empreses

11 minuts de lecturaMike ThriftMike Thrift
La Norma de Notificació d'Incidents Cibernètics de 72 Hores de la CIRCIA: Una Guia per a Petites Empreses

Si la teva empresa pateix un atac informàtic l'any vinent, potser només tindràs 72 hores per informar-ne el govern federal, tant si hi estàs preparat com si no.

Aquest és el nucli d'una nova norma federal que avança pels tràmits de Washington: la Cyber Incident Reporting for Critical Infrastructure Act, o CIRCIA. Sona com si només afectés centrals elèctriques i gasoductes. No és així. La CISA calcula que la norma acabarà cobrint més de 300.000 organitzacions, i una part significativa són petites i mitjanes empreses que mai a la vida han hagut de presentar un informe d'incident a ningú.

La norma encara no és definitiva: la seva data de publicació s'ha ajornat més d'una vegada i ara s'espera per a la tardor de 2026. Però els dos terminis que en són el nucli — una finestra de 72 hores per notificar un incident cibernètic greu i una finestra de 24 hores per notificar un pagament de rescat — estan escrits directament a la llei que va aprovar el Congrés. Cap nou retard en el procés reglamentari podrà suavitzar aquests terminis un cop la norma entri en vigor. Si gestiones un negoci que podria quedar-hi inclòs, aquest és l'any per avançar-t'hi, en lloc de descobrir-ho de la manera difícil.

Què Exigeix Realment la CIRCIA

Si en traiem la sopa de sigles, la CIRCIA es redueix a dues obligacions per a una "entitat afectada":

  1. Notificar a la CISA un incident cibernètic substancial en un termini de 72 hores des que hi hagi una creença raonable que s'ha produït.
  2. Notificar un pagament de ransomware en un termini de 24 hores des que es realitzi, encara que l'incident en si no arribés al llindar de "substancial".

Aquestes no són notificacions internes a un responsable ni una presentació vaga en algun moment "de manera oportuna". Són un rellotge implacable que comença a córrer en el moment en què tens una creença raonable que s'ha produït un incident, no en el moment en què has acabat d'investigar-lo, has confirmat tot el seu abast o has consultat els advocats. Aquesta distinció importa moltíssim per a una petita empresa, perquè 72 hores no donen gaire marge per contenir alhora una bretxa, esbrinar què ha passat i produir un informe prou precís per presentar-lo a una agència federal.

Qui Compta Realment com a "Afectat"

Aquí és on la CIRCIA arriba més lluny del que suposen la majoria de propietaris de petites empreses. La cobertura funciona per dues vies separades, i només cal encaixar en una d'elles.

Cobertura per mida. Si el teu negoci opera en un dels 16 sectors d'infraestructures crítiques designats federalment i supera els llindars de mida de la Small Business Administration (generalment entre 100 i 1.500 empleats, o aproximadament entre 2,25 milions i 47 milions de dòlars d'ingressos anuals, segons el codi d'indústria concret), és probable que quedis cobert, per poc glamurós que et sembli el teu negoci.

Cobertura per sector. Certs tipus d'entitats queden cobertes directament, sense necessitat de superar cap prova de mida: entre elles hi ha hospitals, bancs i cooperatives de crèdit, operadors de telecomunicacions, empreses de subministrament i contractistes federals.

Els 16 sectors són més amplis del que "infraestructura crítica" sona en una conversa informal:

  • Química
  • Instal·lacions Comercials
  • Comunicacions
  • Fabricació Crítica
  • Preses
  • Base Industrial de Defensa
  • Serveis d'Emergència
  • Energia
  • Serveis Financers
  • Alimentació i Agricultura
  • Serveis i Instal·lacions Governamentals
  • Sanitat i Salut Pública
  • Tecnologia de la Informació
  • Reactors Nuclears, Materials i Residus
  • Sistemes de Transport
  • Aigua i Aigües Residuals

Un proveïdor regional de serveis gestionats de TI, una fàbrica de pastisseria de mida mitjana que subministra a cadenes d'alimentació, una companyia de finançament especialitzada, un proveïdor de facturació sanitària, una empresa de logística que transporta mercaderies regulades: totes aquestes poden encaixar perfectament en un d'aquests sectors molt abans de descriure's a si mateixes com a "infraestructura crítica". Si el teu negoci té relació amb serveis financers, TI, sanitat, cadenes de subministrament alimentari o contractació governamental i ha crescut més enllà d'un equip mínim, val la pena fer realment els càlculs dels estàndards de mida de la SBA en lloc de suposar que la norma és per a un altre.

Què Compta com a Incident Notificable

El desencadenant de la CIRCIA és un "incident cibernètic substancial", que abasta molt més que un apagat total per ransomware. Inclou:

  • Una pèrdua significativa de confidencialitat, integritat o disponibilitat d'un sistema d'informació o de dades
  • Un impacte greu en la seguretat i la resiliència dels sistemes operatius
  • Una interrupció de la teva capacitat per lliurar béns o serveis
  • Un accés no autoritzat derivat d'una compromissió de la cadena de subministrament, inclosa una bretxa en un proveïdor, en un proveïdor de serveis gestionats o en una plataforma al núvol de la qual depens

Aquesta última categoria és la que agafa la gent per sorpresa. Sota la CIRCIA, un incident no ha d'originar-se necessàriament a la teva pròpia xarxa perquè es desencadeni la teva obligació de notificar. Si el teu proveïdor de núvol o un proveïdor de programari del qual depens es veu compromès i això afecta materialment els teus sistemes o dades, això pot ser el teu incident a notificar, no només el seu.

Per Què la Norma s'Ajorna Contínuament — i Per Què Això No T'Ajuda

El Congrés va fixar originalment un termini d'octubre de 2025 perquè la CISA publiqués la norma final de la CIRCIA. La CISA no ho va complir, va endarrerir l'objectiu al maig de 2026, tampoc ho va complir, i ara apunta a algun moment de la tardor de 2026, adduint successius talls de finançament que han paralitzat el procés reglamentari. La CISA també ha estat organitzant, al llarg de l'estiu, una sèrie de sessions informatives per recollir opinions dels actors de les infraestructures crítiques abans que la norma quedi tancada.

És temptador llegir un termini que s'ajorna com un motiu per desprioritzar això. Seria un error. Els retards es produeixen en el procés reglamentari, la part que acaba de fixar els formats exactes de presentació, els llindars precisos i els detalls procedimentals. Els rellotges de 72 hores i de 24 hores en si mateixos són d'origen legal, fixats pel Congrés a la llei subjacent, no per la reglamentació de la CISA. Quan la norma final entri en vigor, aquests rellotges comencen a córrer immediatament; no hi ha cap període de transició en què els terminis siguin de 72 hores en teoria però una mica més flexibles a la pràctica. Un endarreriment en la publicació només significa que tens més marge per preparar-te, no menys obligació quan arribi el moment.

El Rellotge del Pagament del Rescat és Independent — i Més Curt

Val la pena destacar per separat el requisit de notificació del pagament de ransomware, perquè és fàcil passar-lo per alt quan et centres en el termini de 72 hores per als incidents. Si el teu negoci paga un rescat, has de notificar aquest pagament en un termini de 24 hores, 48 hores més ajustades que el rellotge de notificació d'incidents, i s'aplica encara que l'incident subjacent no hagués arribat per si sol al llindar de "substancial". Moltes petites empreses que pateixen un atac de ransomware encara estan negociant amb les asseguradores, valorant si pagar o no, o treballant amb assessors legals externs quan el pagament es fa efectiu. Qui, dins de la teva organització, autoritzi un pagament de rescat, ha de saber per endavant que el rellotge de notificació d'aquesta decisió és encara menys indulgent que el de l'incident en si.

Les Sancions No Són l'Únic que Hi Ha en Joc

La via d'aplicació de la CISA s'escala des d'una sol·licitud d'informació fins a una citació judicial per a les entitats que no compleixen, i no respondre a una citació pot desencadenar una derivació al Departament de Justícia. Més enllà de les sancions directes, els contractistes federals s'enfronten a un risc d'inhabilitació per incompliment, una amenaça molt més gran per a moltes petites empreses que una multa, ja que pot posar fi directament a una font d'ingressos governamentals.

Però la major exposició financera per a la majoria de les petites empreses no és la sanció reglamentària. És l'incident en si mateix. Dades recents del sector situen els costos mitjans de resposta i recuperació d'un incident per a una petita empresa en desenes de milers de dòlars només en concepte d'investigació i recuperació, amb costos totals de resolució per a una bretxa greu que sovint arriben a sis xifres. Les demandes de rescat dirigides a pimes ja fan mitjana de desenes de milers de dòlars per si soles, abans de sumar-hi els costos de recuperació. I una estimació àmpliament citada sosté que la majoria de petites empreses que pateixen un atac significatiu no sobreviuen més de sis mesos després. El termini de notificació és un problema de compliment normatiu. La bretxa en si és un problema de supervivència, i els dos apareixen a la teva taula alhora.

Com Preparar-te Abans que la Norma Sigui Definitiva

La norma encara no està en vigor, però les empreses que la gestionaran amb fluïdesa són les que tracten aquest ajornament com una finestra de planificació, no com un motiu per esperar.

1. Esbrina si realment estàs dins de l'àmbit d'aplicació. No ho suposis a ull. Comprova si el teu negoci encaixa en un dels 16 sectors i, després, fes el càlcul real de l'estàndard de mida de la SBA per al teu codi NAICS concret. Moltes empreses que no es perceben com a "infraestructura crítica" ho són.

2. Redacta ara un pla de resposta a incidents, mentre encara no hi ha cap rellotge en marxa. Un pla de resposta a incidents provat és, sistemàticament, un dels reductors de costos més importants quan es produeix una bretxa, perquè les decisions que consumeixen més temps sota pressió — a qui trucar, què conservar, qui té autoritat per decidir — ja estan preses per endavant en lloc de debatre's en directe durant la primera hora d'una crisi.

3. Determina què significarà "creença raonable" per al teu negoci. No pots esperar una conclusió forense completa abans que comenci el rellotge. Decideix per endavant qui, dins de la teva organització, té autoritat per determinar que s'ha produït un incident notificable, perquè aquest judici no es faci per primera vegada enmig d'un esdeveniment real.

4. Fes un mapa de les teves dependències de proveïdors i núvol. Com que una bretxa en un proveïdor o en un proveïdor de núvol pot ser el teu incident notificable, esbrina quins dels teus sistemes crítics viuen en infraestructura d'un altre i confirma que aquests proveïdors tenen els seus propis compromisos de notificació de bretxes cap a tu que siguin prou ràpids per alimentar el teu rellotge de 72 hores.

5. Mantén registres prou nets per moure't ràpid sota pressió. Quan es produeix un incident, els investigadors i les asseguradores voldran una imatge clara de quins sistemes toquen quines dades, com és una transacció normal i què ha canviat. Un negoci amb els registres financers i operatius ja ben organitzats pot respondre aquestes preguntes en hores. Un negoci que ha de desembullar una comptabilitat informal i desordenada mentre alhora combat una bretxa perd hores precioses de la seva finestra de 72 hores només reconstruint com era la "normalitat".

Aquest últim punt val la pena aturar-s'hi, perquè és fàcil pensar en un termini de compliment com aquest com un problema purament legal o de TI. A la pràctica, una investigació de bretxa recorre els mateixos registres que fa servir el teu comptable: qui té accés a què, quan s'han produït les transaccions, com és el teu patró operatiu normal perquè els investigadors puguin detectar què és anòmal. Les empreses que ja mantenen registres financers transparents i ben organitzats no només són més fàcils d'auditar: també són més ràpides d'investigar quan alguna cosa surt malament, cosa que importa enormement quan el rellotge es mesura en hores, no en setmanes.

Mantén els Teus Registres Financers a Punt per a Qualsevol Cosa que Vingui

Una investigació d'incident cibernètic avança ràpid, i les empreses que ho gestionen bé solen ser aquelles els registres de les quals ja estaven en ordre abans que passés res. Beancount.io ofereix comptabilitat en text pla que et dona un historial financer transparent, controlat per versions i auditable — sense caixa negra, sense dependència d'un proveïdor, i res a desembullar sota pressió. Comença gratis i mantén els teus llibres tan preparats per a l'escrutini com la resta del teu negoci ho necessita ser.

Comparteix aquest article