پرش به محتوای اصلی
Beancount.io Logo

قانون ۷۲ ساعته گزارش‌دهی حوادث سایبری CIRCIA: راهنمایی برای کسب‌وکارهای کوچک

زمان مطالعه 11 دقیقهMike ThriftMike Thrift
قانون ۷۲ ساعته گزارش‌دهی حوادث سایبری CIRCIA: راهنمایی برای کسب‌وکارهای کوچک

اگر کسب‌وکار شما سال آینده هک شود، ممکن است دقیقاً ۷۲ ساعت فرصت داشته باشید تا این موضوع را به دولت فدرال اطلاع دهید — چه برای آن آماده باشید و چه نباشید.

این هسته‌ی یک قانون فدرال جدید است که در حال طی مراحل تصویب در واشنگتن است: قانون گزارش‌دهی حوادث سایبری برای زیرساخت‌های حیاتی، یا CIRCIA. شاید به نظر برسد این قانون فقط شامل نیروگاه‌ها و خطوط لوله می‌شود. اما این‌طور نیست. CISA تخمین می‌زند که این قانون در نهایت بیش از ۳۰۰,۰۰۰ سازمان را پوشش خواهد داد، و بخش قابل‌توجهی از آن‌ها کسب‌وکارهای کوچک و متوسطی هستند که تا به حال هرگز مجبور به ثبت گزارش حادثه برای کسی نبوده‌اند.

این قانون هنوز نهایی نشده — تاریخ انتشار آن بیش از یک‌بار به تعویق افتاده و اکنون انتظار می‌رود در پاییز ۲۰۲۶ منتشر شود. اما دو مهلت اصلی آن، یعنی بازه‌ی ۷۲ ساعته برای گزارش یک حادثه‌ی جدی سایبری و بازه‌ی ۲۴ ساعته برای گزارش پرداخت باج، مستقیماً در قانونی که کنگره تصویب کرده نوشته شده‌اند. هیچ تأخیر بیشتری در فرآیند تدوین مقررات نمی‌تواند این مهلت‌ها را پس از لازم‌الاجرا شدن قانون نرم‌تر کند. اگر کسب‌وکاری اداره می‌کنید که به‌طور معقول ممکن است مشمول این قانون شود، امسال زمان مناسبی است که پیشاپیش آماده شوید، نه اینکه به روش سخت متوجه آن شوید.

CIRCIA واقعاً چه چیزی را الزامی می‌کند

اگر این سرواژه‌ی پیچیده را کنار بگذاریم، CIRCIA در نهایت به دو تعهد برای یک «نهاد مشمول» خلاصه می‌شود:

  1. گزارش یک حادثه‌ی سایبری قابل‌توجه به CISA ظرف ۷۲ ساعت از زمانی که به‌طور معقول باور کنید چنین حادثه‌ای رخ داده است.
  2. گزارش پرداخت باج‌افزار ظرف ۲۴ ساعت از زمان پرداخت آن، حتی اگر خود حادثه به آستانه‌ی «قابل‌توجه» نرسیده باشد.

این‌ها اطلاع‌رسانی‌های داخلی به یک مدیر یا ثبت مبهم «در اسرع وقت» نیستند. این‌ها یک ساعت دقیق و سخت‌گیرانه‌اند که از لحظه‌ای که به‌طور معقول باور می‌کنید حادثه‌ای رخ داده شروع می‌شود — نه از لحظه‌ای که بررسی آن را تمام کرده‌اید، دامنه‌ی کامل آن را تأیید کرده‌اید یا وکیل گرفته‌اید. این تفاوت برای یک کسب‌وکار کوچک اهمیت زیادی دارد، زیرا ۷۲ ساعت زمان زیادی برای هم‌زمان مهار یک نفوذ، فهمیدن اینکه چه اتفاقی افتاده، و تهیه‌ی گزارشی به اندازه‌ی کافی دقیق برای ارسال به یک نهاد فدرال نیست.

چه کسانی واقعاً «مشمول» محسوب می‌شوند

اینجاست که CIRCIA فراتر از چیزی می‌رود که اکثر صاحبان کسب‌وکارهای کوچک تصور می‌کنند. پوشش این قانون از دو مسیر جداگانه اعمال می‌شود و کافی است در یکی از آن‌ها قرار بگیرید.

پوشش مبتنی بر اندازه. اگر کسب‌وکار شما در یکی از ۱۶ بخش زیرساخت حیاتی تعیین‌شده توسط دولت فدرال فعالیت می‌کند و از آستانه‌های اندازه‌ی تعیین‌شده توسط اداره‌ی کسب‌وکارهای کوچک (SBA) فراتر می‌رود (به‌طور کلی چیزی بین ۱۰۰ تا ۱٬۵۰۰ کارمند، یا تقریباً ۲.۲۵ میلیون تا ۴۷ میلیون دلار درآمد سالانه، بسته به کد صنعت خاص)، احتمالاً مشمول این قانون هستید، فارغ از اینکه کسب‌وکارتان چقدر معمولی به نظر برسد.

پوشش مبتنی بر بخش. برخی انواع نهادها بدون نیاز به هیچ آزمون اندازه‌ای، به‌طور کامل مشمول هستند — از جمله بیمارستان‌ها، بانک‌ها و اتحادیه‌های اعتباری، اپراتورهای مخابراتی، شرکت‌های خدمات عمومی، و پیمانکاران فدرال.

این ۱۶ بخش گسترده‌تر از چیزی هستند که عبارت «زیرساخت حیاتی» در گفت‌وگوی روزمره به ذهن متبادر می‌کند:

  • شیمیایی
  • تأسیسات تجاری
  • ارتباطات
  • تولید حیاتی
  • سدها
  • پایه‌ی صنعتی دفاعی
  • خدمات اضطراری
  • انرژی
  • خدمات مالی
  • غذا و کشاورزی
  • خدمات و تأسیسات دولتی
  • مراقبت‌های بهداشتی و سلامت عمومی
  • فناوری اطلاعات
  • رآکتورهای هسته‌ای، مواد و پسماند
  • سیستم‌های حمل‌ونقل
  • آب و فاضلاب

یک ارائه‌دهنده‌ی منطقه‌ای خدمات مدیریت‌شده‌ی فناوری اطلاعات، یک نانوایی تجاری متوسط که به زنجیره‌های فروشگاهی مواد غذایی محصول عرضه می‌کند، یک شرکت مالی تخصصی، یک تأمین‌کننده‌ی صورت‌حساب مراقبت‌های بهداشتی، یک شرکت لجستیک که بار تنظیم‌شده حمل می‌کند — همه‌ی این‌ها می‌توانند به‌طور معقول در یکی از این بخش‌ها قرار بگیرند، مدت‌ها پیش از آنکه خودشان را «زیرساخت حیاتی» بنامند. اگر کسب‌وکار شما به خدمات مالی، فناوری اطلاعات، مراقبت‌های بهداشتی، زنجیره‌ی تأمین غذا یا پیمانکاری دولتی مرتبط است و فراتر از یک تیم حداقلی رشد کرده، ارزش دارد که واقعاً محاسبات استاندارد اندازه‌ی SBA را انجام دهید، به‌جای اینکه فرض کنید این قانون برای شخص دیگری است.

چه چیزی یک حادثه‌ی قابل‌گزارش محسوب می‌شود

محرک CIRCIA یک «حادثه‌ی سایبری قابل‌توجه» است که دامنه‌ی گسترده‌تری از یک توقف کامل ناشی از باج‌افزار را در بر می‌گیرد. این شامل موارد زیر است:

  • از دست رفتن قابل‌توجه محرمانگی، یکپارچگی یا در دسترس بودن یک سیستم اطلاعاتی یا داده
  • تأثیر جدی بر ایمنی و تاب‌آوری سیستم‌های عملیاتی
  • اختلال در توانایی شما برای ارائه‌ی کالا یا خدمات
  • دسترسی غیرمجاز ناشی از نفوذ در زنجیره‌ی تأمین — از جمله نفوذ به یک تأمین‌کننده، یک ارائه‌دهنده‌ی خدمات مدیریت‌شده، یا یک پلتفرم ابری که به آن متکی هستید

آن دسته‌ی آخر همان چیزی است که اغلب افراد را غافلگیر می‌کند. طبق CIRCIA، لازم نیست یک حادثه از شبکه‌ی خود شما آغاز شده باشد تا تعهد گزارش‌دهی شما را فعال کند. اگر ارائه‌دهنده‌ی ابری یا تأمین‌کننده‌ی نرم‌افزاری که به آن متکی هستید مورد نفوذ قرار گیرد و این موضوع تأثیر قابل‌توجهی بر سیستم‌ها یا داده‌های شما بگذارد، این می‌تواند حادثه‌ی شما برای گزارش‌دهی باشد، نه فقط حادثه‌ی آن‌ها.

چرا این قانون همچنان به تعویق می‌افتد — و چرا این به نفع شما نیست

کنگره در ابتدا مهلت اکتبر ۲۰۲۵ را برای انتشار قانون نهایی CIRCIA توسط CISA تعیین کرده بود. CISA این مهلت را از دست داد، هدف را به مه ۲۰۲۶ منتقل کرد، آن را هم از دست داد، و اکنون هدف‌گذاری آن پاییز ۲۰۲۶ است و دلیل آن را وقفه‌های مکرر در بودجه عنوان می‌کند که کار تدوین مقررات را متوقف کرده است. CISA همچنین در طول تابستان سلسله‌ای از جلسات عمومی را برای جمع‌آوری بازخورد از ذی‌نفعان زیرساخت حیاتی، پیش از نهایی شدن قانون، برگزار کرده است.

وسوسه‌انگیز است که این تأخیر در مهلت را دلیلی برای کاهش اولویت این موضوع بدانیم. این یک اشتباه خواهد بود. تأخیرها در فرآیند تدوین مقررات رخ می‌دهند — بخشی که فرمت‌های دقیق ارسال، آستانه‌های مشخص و جزئیات رویه‌ای را نهایی می‌کند. خودِ ساعت‌های ۷۲ ساعته و ۲۴ ساعته قانونی هستند و توسط کنگره در متن قانون اصلی تعیین شده‌اند، نه توسط مقررات CISA. هنگامی که قانون نهایی لازم‌الاجرا شود، این ساعت‌ها بلافاصله شروع می‌شوند؛ هیچ دوره‌ی گذاری وجود ندارد که در آن مهلت‌ها در تئوری ۷۲ ساعت باشند اما در عمل چیزی سست‌تر. تعویق تاریخ انتشار فقط به این معناست که زمان بیشتری برای آماده‌سازی دارید، نه تعهد کمتر پس از لازم‌الاجرا شدن آن.

ساعت پرداخت باج جداگانه است — و کوتاه‌تر

ارزش دارد که الزام گزارش‌دهی پرداخت باج‌افزار را جداگانه مورد توجه قرار دهیم، زیرا وقتی تمرکز روی مهلت ۷۲ ساعته‌ی حادثه است، به‌راحتی می‌توان از کنار آن گذشت. اگر کسب‌وکار شما باجی پرداخت کند، باید آن پرداخت را ظرف ۲۴ ساعت گزارش دهید — که ۴۸ ساعت کامل تنگ‌تر از ساعت گزارش‌دهی حادثه است، و حتی اگر خود حادثه به آستانه‌ی «قابل‌توجه» نرسیده باشد نیز اعمال می‌شود. بسیاری از کسب‌وکارهای کوچکی که مورد حمله‌ی باج‌افزاری قرار می‌گیرند، هنگام پرداخت واقعی هنوز در حال مذاکره با بیمه‌گران هستند، در حال سنجش این‌که اصلاً پرداخت کنند یا نه، یا در حال همکاری با وکیل بیرونی. هر کسی در سازمان شما که پرداخت باج را تأیید می‌کند باید از پیش بداند که ساعت گزارش‌دهی این تصمیم حتی از ساعت خود حادثه هم کمتر انعطاف‌پذیر است.

جریمه‌ها تنها چیزی نیستند که در خطر است

مسیر اجرایی CISA برای نهادهایی که مطابقت ندارند، از یک درخواست اطلاعات تا صدور احضاریه پیش می‌رود، و عدم پاسخ به احضاریه می‌تواند منجر به ارجاع پرونده به وزارت دادگستری شود. فراتر از جریمه‌های مستقیم، پیمانکاران فدرال با خطر محرومیت از قراردادها به دلیل عدم انطباق روبه‌رو هستند — تهدیدی که برای بسیاری از کسب‌وکارهای کوچک بسیار بزرگ‌تر از یک جریمه‌ی مالی است، زیرا می‌تواند به‌طور کامل جریان درآمدی دولتی را قطع کند.

اما ریسک مالی بزرگ‌تر برای اکثر کسب‌وکارهای کوچک، جریمه‌ی نظارتی نیست. بلکه خود حادثه است. داده‌های اخیر صنعت نشان می‌دهد که هزینه‌ی متوسط واکنش به حادثه و بازیابی برای یک حمله به کسب‌وکار کوچک، فقط برای بررسی و بازیابی، به ده‌ها هزار دلار می‌رسد، و هزینه‌ی کل رفع یک نفوذ جدی اغلب به ارقام شش‌رقمی می‌رسد. تقاضاهای باج هدف‌گذاری‌شده برای کسب‌وکارهای کوچک و متوسط اکنون به‌طور متوسط به‌تنهایی ده‌ها هزار دلار است، پیش از افزودن هزینه‌های بازیابی. و طبق برآوردی که به‌طور گسترده نقل می‌شود، اکثر کسب‌وکارهای کوچکی که دچار یک حمله‌ی قابل‌توجه می‌شوند، بیش از شش ماه پس از آن دوام نمی‌آورند. مهلت گزارش‌دهی یک مشکل انطباقی است. خودِ نفوذ یک مشکل بقاست — و این دو هم‌زمان روی میز شما ظاهر می‌شوند.

چگونه پیش از نهایی شدن قانون آماده شویم

این قانون هنوز لازم‌الاجرا نشده، اما کسب‌وکارهایی که به‌خوبی از پس آن برخواهند آمد، همان‌هایی هستند که این تأخیر را یک بازه‌ی زمانی برای برنامه‌ریزی می‌دانند، نه دلیلی برای صبر کردن.

۱. مشخص کنید که آیا واقعاً مشمول هستید. بر اساس حدس و گمان قضاوت نکنید. بررسی کنید که آیا کسب‌وکار شما در یکی از ۱۶ بخش قرار می‌گیرد، سپس آزمون واقعی استاندارد اندازه‌ی SBA را برای کد NAICS خاص خودتان اجرا کنید. بسیاری از کسب‌وکارهایی که حس «زیرساخت حیاتی» بودن ندارند، در واقع هستند.

۲. همین حالا یک برنامه‌ی واکنش به حادثه بنویسید، وقتی هنوز هیچ ساعتی در حال شمارش نیست. یک برنامه‌ی واکنش به حادثه‌ی آزمایش‌شده به‌طور مداوم یکی از بزرگ‌ترین کاهش‌دهنده‌های هزینه هنگام وقوع یک نفوذ است، زیرا تصمیماتی که بیشترین زمان را تحت فشار می‌گیرند — با چه کسی تماس بگیریم، چه چیزی را حفظ کنیم، چه کسی اختیار تصمیم‌گیری دارد — از پیش گرفته شده‌اند، به‌جای آنکه در ساعت اول یک بحران زنده مورد بحث قرار گیرند.

۳. بدانید «باور معقول» برای کسب‌وکار شما به چه معناست. نمی‌توانید پیش از شروع ساعت، منتظر یک نتیجه‌گیری کامل پزشکی‌قانونی بمانید. از پیش تعیین کنید که چه کسی در سازمان شما مجاز است تصمیم بگیرد که یک حادثه‌ی قابل‌گزارش رخ داده است، تا این قضاوت برای اولین بار در میانه‌ی یک رویداد واقعی گرفته نشود.

۴. وابستگی‌های خود به تأمین‌کنندگان و ابر را نقشه‌برداری کنید. از آنجا که نفوذ به یک تأمین‌کننده یا ارائه‌دهنده‌ی ابری می‌تواند حادثه‌ی قابل‌گزارش شما باشد، بدانید کدام‌یک از سیستم‌های حیاتی شما روی زیرساخت شخص دیگری قرار دارند، و مطمئن شوید که آن تأمین‌کنندگان تعهدات اطلاع‌رسانی نفوذ خودشان به شما را دارند که به‌اندازه‌ی کافی سریع باشد تا ساعت ۷۲ ساعته‌ی شما را تغذیه کند.

۵. سوابق را به‌اندازه‌ی کافی منظم نگه دارید تا بتوانید تحت فشار سریع عمل کنید. وقتی یک حادثه رخ می‌دهد، بازرسان و بیمه‌گران می‌خواهند تصویری روشن از اینکه چه سیستم‌هایی با چه داده‌هایی در تماس هستند، یک تراکنش عادی چه شکلی دارد، و چه چیزی تغییر کرده به دست بیاورند. کسب‌وکاری که سوابق مالی و عملیاتی آن از پیش به‌خوبی سازمان‌دهی شده، می‌تواند در عرض چند ساعت به این پرسش‌ها پاسخ دهد. کسب‌وکاری که هم‌زمان با مقابله با یک نفوذ در حال باز کردن گره‌ی حسابداری شلخته و غیررسمی خود است، ساعت‌های ارزشمندی از بازه‌ی ۷۲ ساعته‌اش را فقط صرف بازسازی این می‌کند که «عادی» چه شکلی بوده است.

این نکته‌ی آخر ارزش تأمل دارد، زیرا به‌راحتی می‌توان یک مهلت انطباقی مانند این را صرفاً یک مشکل حقوقی یا فناوری اطلاعات دانست. در عمل، یک بررسی نفوذ به همان سوابقی متکی است که حسابدار شما استفاده می‌کند: چه کسی به چه چیزی دسترسی دارد، تراکنش‌ها چه زمانی رخ داده‌اند، و الگوی عملیاتی عادی شما چه شکلی است تا بازرسان بتوانند تشخیص دهند چه چیزی غیرعادی است. کسب‌وکارهایی که از پیش سوابق مالی شفاف و سازمان‌دهی‌شده‌ای دارند، نه‌تنها ممیزی آن‌ها آسان‌تر است — بلکه هنگامی که مشکلی پیش می‌آید، بررسی آن‌ها سریع‌تر انجام می‌شود، که وقتی ساعت با دقیقه سنجیده می‌شود نه هفته، اهمیت زیادی دارد.

سوابق مالی خود را برای هر آنچه پیش رو دارید آماده نگه دارید

بررسی یک حادثه‌ی سایبری سریع پیش می‌رود، و کسب‌وکارهایی که به‌خوبی از پس آن برمی‌آیند، معمولاً همان‌هایی هستند که سوابقشان از پیش، پیش از وقوع هر اتفاقی، منظم بوده است. Beancount.io حسابداری متن‌ساده‌ای ارائه می‌دهد که به شما تاریخچه‌ای شفاف، نسخه‌بندی‌شده و قابل‌ممیزی از مالیه‌تان می‌دهد — بدون جعبه‌ی سیاه، بدون وابستگی به تأمین‌کننده، و بدون چیزی که لازم باشد تحت فشار باز کنید. رایگان شروع کنید و دفاتر خود را به‌همان اندازه که بقیه‌ی کسب‌وکارتان نیاز دارد، برای بررسی دقیق آماده نگه دارید.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 9 دقیقه

قوانین اطلاع‌رسانی نقض داده‌های ایالتی: راهنمای رعایت برای کسب‌وکارهای کوچک

هر ایالت آمریکا قانون اطلاع‌رسانی نقض داده‌های خاص خود را دارد، با مهلت‌های…

security
compliance
زمان مطالعه 8 دقیقه

قانون امنیت داده‌های بیمه HB 974 میزوری: کارهایی که آژانس‌های کوچک باید پیش از 1 ژانویه 2026 انجام دهند

قانون HB 974 میزوری که در 2 ژوئیه 2025 امضا شد و از 1 ژانویه 2026 اجرایی…

insurance
compliance
زمان مطالعه 10 دقیقه

هزینه ممیزی SOC 2 نوع دو: راهنمای کامل بودجه‌بندی برای یک شرکت کوچک SaaS

یک گزارش SOC 2 نوع دو در سال اول برای یک شرکت SaaS با 10 تا 50 کارمند معمولاً…

compliance
security
زمان مطالعه 8 دقیقه

راهنمای رعایت PCI DSS 4.0 برای بازرگانان کوچک در سال 2026

دوره گذار PCI DSS 4.0 در 31 مارس 2025 به پایان رسید، بنابراین هر ارزیابی…

compliance
security
زمان مطالعه 12 دقیقه

بیمه سایبری برای کسب‌وکارهای کوچک در سال ۲۰۲۶: الزامات MFA، پوشش باج‌افزار و معیارهای حق‌بیمه

موسسه S&P افزایش ۱۵ تا ۲۰ درصدی حق‌بیمه‌های سایبری را برای سال ۲۰۲۶ پس از جهش…

insurance
business-insurance