اگر کسبوکار شما سال آینده هک شود، ممکن است دقیقاً ۷۲ ساعت فرصت داشته باشید تا این موضوع را به دولت فدرال اطلاع دهید — چه برای آن آماده باشید و چه نباشید.
این هستهی یک قانون فدرال جدید است که در حال طی مراحل تصویب در واشنگتن است: قانون گزارشدهی حوادث سایبری برای زیرساختهای حیاتی، یا CIRCIA. شاید به نظر برسد این قانون فقط شامل نیروگاهها و خطوط لوله میشود. اما اینطور نیست. CISA تخمین میزند که این قانون در نهایت بیش از ۳۰۰,۰۰۰ سازمان را پوشش خواهد داد، و بخش قابلتوجهی از آنها کسبوکارهای کوچک و متوسطی هستند که تا به حال هرگز مجبور به ثبت گزارش حادثه برای کسی نبودهاند.
این قانون هنوز نهایی نشده — تاریخ انتشار آن بیش از یکبار به تعویق افتاده و اکنون انتظار میرود در پاییز ۲۰۲۶ منتشر شود. اما دو مهلت اصلی آن، یعنی بازهی ۷۲ ساعته برای گزارش یک حادثهی جدی سایبری و بازهی ۲۴ ساعته برای گزارش پرداخت باج، مستقیماً در قانونی که کنگره تصویب کرده نوشته شدهاند. هیچ تأخیر بیشتری در فرآیند تدوین مقررات نمیتواند این مهلتها را پس از لازمالاجرا شدن قانون نرمتر کند. اگر کسبوکاری اداره میکنید که بهطور معقول ممکن است مشمول این قانون شود، امسال زمان مناسبی است که پیشاپیش آماده شوید، نه اینکه به روش سخت متوجه آن شوید.
CIRCIA واقعاً چه چیزی را الزامی میکند
اگر این سرواژهی پیچیده را کنار بگذاریم، CIRCIA در نهایت به دو تعهد برای یک «نهاد مشمول» خلاصه میشود:
- گزارش یک حادثهی سایبری قابلتوجه به CISA ظرف ۷۲ ساعت از زمانی که بهطور معقول باور کنید چنین حادثهای رخ داده است.
- گزارش پرداخت باجافزار ظرف ۲۴ ساعت از زمان پرداخت آن، حتی اگر خود حادثه به آستانهی «قابلتوجه» نرسیده باشد.
اینها اطلاعرسانیهای داخلی به یک مدیر یا ثبت مبهم «در اسرع وقت» نیستند. اینها یک ساعت دقیق و سختگیرانهاند که از لحظهای که بهطور معقول باور میکنید حادثهای رخ داده شروع میشود — نه از لحظهای که بررسی آن را تمام کردهاید، دامنهی کامل آن را تأیید کردهاید یا وکیل گرفتهاید. این تفاوت برای یک کسبوکار کوچک اهمیت زیادی دارد، زیرا ۷۲ ساعت زمان زیادی برای همزمان مهار یک نفوذ، فهمیدن اینکه چه اتفاقی افتاده، و تهیهی گزارشی به اندازهی کافی دقیق برای ارسال به یک نهاد فدرال نیست.
چه کسانی واقعاً «مشمول» محسوب میشوند
اینجاست که CIRCIA فراتر از چیزی میرود که اکثر صاحبان کسبوکارهای کوچک تصور میکنند. پوشش این قانون از دو مسیر جداگانه اعمال میشود و کافی است در یکی از آنها قرار بگیرید.
پوشش مبتنی بر اندازه. اگر کسبوکار شما در یکی از ۱۶ بخش زیرساخت حیاتی تعیینشده توسط دولت فدرال فعالیت میکند و از آستانههای اندازهی تعیینشده توسط ادارهی کسبوکارهای کوچک (SBA) فراتر میرود (بهطور کلی چیزی بین ۱۰۰ تا ۱٬۵۰۰ کارمند، یا تقریباً ۲.۲۵ میلیون تا ۴۷ میلیون دلار درآمد سالانه، بسته به کد صنعت خاص)، احتمالاً مشمول این قانون هستید، فارغ از اینکه کسبوکارتان چقدر معمولی به نظر برسد.
پوشش مبتنی بر بخش. برخی انواع نهادها بدون نیاز به هیچ آزمون اندازهای، بهطور کامل مشمول هستند — از جمله بیمارستانها، بانکها و اتحادیههای اعتباری، اپراتورهای مخابراتی، شرکتهای خدمات عمومی، و پیمانکاران فدرال.
این ۱۶ بخش گستردهتر از چیزی هستند که عبارت «زیرساخت حیاتی» در گفتوگوی روزمره به ذهن متبادر میکند:
- شیمیایی
- تأسیسات تجاری
- ارتباطات
- تولید حیاتی
- سدها
- پایهی صنعتی دفاعی
- خدمات اضطراری
- انرژی
- خدمات مالی
- غذا و کشاورزی
- خدمات و تأسیسات دولتی
- مراقبتهای بهداشتی و سلامت عمومی
- فناوری اطلاعات
- رآکتورهای هستهای، مواد و پسماند
- سیستمهای حملونقل
- آب و فاضلاب
یک ارائهدهندهی منطقهای خدمات مدیریتشدهی فناوری اطلاعات، یک نانوایی تجاری متوسط که به زنجیرههای فروشگاهی مواد غذایی محصول عرضه میکند، یک شرکت مالی تخصصی، یک تأمینکنندهی صورتحساب مراقبتهای بهداشتی، یک شرکت لجستیک که بار تنظیمشده حمل میکند — همهی اینها میتوانند بهطور معقول در یکی از این بخشها قرار بگیرند، مدتها پیش از آنکه خودشان را «زیرساخت حیاتی» بنامند. اگر کسبوکار شما به خدمات مالی، فناوری اطلاعات، مراقبتهای بهداشتی، زنجیرهی تأمین غذا یا پیمانکاری دولتی مرتبط است و فراتر از یک تیم حداقلی رشد کرده، ارزش دارد که واقعاً محاسبات استاندارد اندازهی SBA را انجام دهید، بهجای اینکه فرض کنید این قانون برای شخص دیگری است.
چه چیزی یک حادثهی قابلگزارش محسوب میشود
محرک CIRCIA یک «حادثهی سایبری قابلتوجه» است که دامنهی گستردهتری از یک توقف کامل ناشی از باجافزار را در بر میگیرد. این شامل موارد زیر است:
- از دست رفتن قابلتوجه محرمانگی، یکپارچگی یا در دسترس بودن یک سیستم اطلاعاتی یا داده
- تأثیر جدی بر ایمنی و تابآوری سیستمهای عملیاتی
- اختلال در توانایی شما برای ارائهی کالا یا خدمات
- دسترسی غیرمجاز ناشی از نفوذ در زنجیرهی تأمین — از جمله نفوذ به یک تأمینکننده، یک ارائهدهندهی خدمات مدیریتشده، یا یک پلتفرم ابری که به آن متکی هستید
آن دستهی آخر همان چیزی است که اغلب افراد را غافلگیر میکند. طبق CIRCIA، لازم نیست یک حادثه از شبکهی خود شما آغاز شده باشد تا تعهد گزارشدهی شما را فعال کند. اگر ارائهدهندهی ابری یا تأمینکنندهی نرمافزاری که به آن متکی هستید مورد نفوذ قرار گیرد و این موضوع تأثیر قابلتوجهی بر سیستمها یا دادههای شما بگذارد، این میتواند حادثهی شما برای گزارشدهی باشد، نه فقط حادثهی آنها.
چرا این قانون همچنان به تعویق میافتد — و چرا این به نفع شما نیست
کنگره در ابتدا مهلت اکتبر ۲۰۲۵ را برای انتشار قانون نهایی CIRCIA توسط CISA تعیین کرده بود. CISA این مهلت را از دست داد، هدف را به مه ۲۰۲۶ منتقل کرد، آن را هم از دست داد، و اکنون هدفگذاری آن پاییز ۲۰۲۶ است و دلیل آن را وقفههای مکرر در بودجه عنوان میکند که کار تدوین مقررات را متوقف کرده است. CISA همچنین در طول تابستان سلسلهای از جلسات عمومی را برای جمعآوری بازخورد از ذینفعان زیرساخت حیاتی، پیش از نهایی شدن قانون، برگزار کرده است.
وسوسهانگیز است که این تأخیر در مهلت را دلیلی برای کاهش اولویت این موضوع بدانیم. این یک اشتباه خواهد بود. تأخیرها در فرآیند تدوین مقررات رخ میدهند — بخشی که فرمتهای دقیق ارسال، آستانههای مشخص و جزئیات رویهای را نهایی میکند. خودِ ساعتهای ۷۲ ساعته و ۲۴ ساعته قانونی هستند و توسط کنگره در متن قانون اصلی تعیین شدهاند، نه توسط مقررات CISA. هنگامی که قانون نهایی لازمالاجرا شود، این ساعتها بلافاصله شروع میشوند؛ هیچ دورهی گذاری وجود ندارد که در آن مهلتها در تئوری ۷۲ ساعت باشند اما در عمل چیزی سستتر. تعویق تاریخ انتشار فقط به این معناست که زمان بیشتری برای آمادهسازی دارید، نه تعهد کمتر پس از لازمالاجرا شدن آن.
ساعت پرداخت باج جداگانه است — و کوتاهتر
ارزش دارد که الزام گزارشدهی پرداخت باجافزار را جداگانه مورد توجه قرار دهیم، زیرا وقتی تمرکز روی مهلت ۷۲ ساعتهی حادثه است، بهراحتی میتوان از کنار آن گذشت. اگر کسبوکار شما باجی پرداخت کند، باید آن پرداخت را ظرف ۲۴ ساعت گزارش دهید — که ۴۸ ساعت کامل تنگتر از ساعت گزارشدهی حادثه است، و حتی اگر خود حادثه به آستانهی «قابلتوجه» نرسیده باشد نیز اعمال میشود. بسیاری از کسبوکارهای کوچکی که مورد حملهی باجافزاری قرار میگیرند، هنگام پرداخت واقعی هنوز در حال مذاکره با بیمهگران هستند، در حال سنجش اینکه اصلاً پرداخت کنند یا نه، یا در حال همکاری با وکیل بیرونی. هر کسی در سازمان شما که پرداخت باج را تأیید میکند باید از پیش بداند که ساعت گزارشدهی این تصمیم حتی از ساعت خود حادثه هم کمتر انعطافپذیر است.
جریمهها تنها چیزی نیستند که در خطر است
مسیر اجرایی CISA برای نهادهایی که مطابقت ندارند، از یک درخواست اطلاعات تا صدور احضاریه پیش میرود، و عدم پاسخ به احضاریه میتواند منجر به ارجاع پرونده به وزارت دادگستری شود. فراتر از جریمههای مستقیم، پیمانکاران فدرال با خطر محرومیت از قراردادها به دلیل عدم انطباق روبهرو هستند — تهدیدی که برای بسیاری از کسبوکارهای کوچک بسیار بزرگتر از یک جریمهی مالی است، زیرا میتواند بهطور کامل جریان درآمدی دولتی را قطع کند.
اما ریسک مالی بزرگتر برای اکثر کسبوکارهای کوچک، جریمهی نظارتی نیست. بلکه خود حادثه است. دادههای اخیر صنعت نشان میدهد که هزینهی متوسط واکنش به حادثه و بازیابی برای یک حمله به کسبوکار کوچک، فقط برای بررسی و بازیابی، به دهها هزار دلار میرسد، و هزینهی کل رفع یک نفوذ جدی اغلب به ارقام ششرقمی میرسد. تقاضاهای باج هدفگذاریشده برای کسبوکارهای کوچک و متوسط اکنون بهطور متوسط بهتنهایی دهها هزار دلار است، پیش از افزودن هزینههای بازیابی. و طبق برآوردی که بهطور گسترده نقل میشود، اکثر کسبوکارهای کوچکی که دچار یک حملهی قابلتوجه میشوند، بیش از شش ماه پس از آن دوام نمیآورند. مهلت گزارشدهی یک مشکل انطباقی است. خودِ نفوذ یک مشکل بقاست — و این دو همزمان روی میز شما ظاهر میشوند.
چگونه پیش از نهایی شدن قانون آماده شویم
این قانون هنوز لازمالاجرا نشده، اما کسبوکارهایی که بهخوبی از پس آن برخواهند آمد، همانهایی هستند که این تأخیر را یک بازهی زمانی برای برنامهریزی میدانند، نه دلیلی برای صبر کردن.
۱. مشخص کنید که آیا واقعاً مشمول هستید. بر اساس حدس و گمان قضاوت نکنید. بررسی کنید که آیا کسبوکار شما در یکی از ۱۶ بخش قرار میگیرد، سپس آزمون واقعی استاندارد اندازهی SBA را برای کد NAICS خاص خودتان اجرا کنید. بسیاری از کسبوکارهایی که حس «زیرساخت حیاتی» بودن ندارند، در واقع هستند.
۲. همین حالا یک برنامهی واکنش به حادثه بنویسید، وقتی هنوز هیچ ساعتی در حال شمارش نیست. یک برنامهی واکنش به حادثهی آزمایششده بهطور مداوم یکی از بزرگترین کاهشدهندههای هزینه هنگام وقوع یک نفوذ است، زیرا تصمیماتی که بیشترین زمان را تحت فشار میگیرند — با چه کسی تماس بگیریم، چه چیزی را حفظ کنیم، چه کسی اختیار تصمیمگیری دارد — از پیش گرفته شدهاند، بهجای آنکه در ساعت اول یک بحران زنده مورد بحث قرار گیرند.
۳. بدانید «باور معقول» برای کسبوکار شما به چه معناست. نمیتوانید پیش از شروع ساعت، منتظر یک نتیجهگیری کامل پزشکیقانونی بمانید. از پیش تعیین کنید که چه کسی در سازمان شما مجاز است تصمیم بگیرد که یک حادثهی قابلگزارش رخ داده است، تا این قضاوت برای اولین بار در میانهی یک رویداد واقعی گرفته نشود.
۴. وابستگیهای خود به تأمینکنندگان و ابر را نقشهبرداری کنید. از آنجا که نفوذ به یک تأمینکننده یا ارائهدهندهی ابری میتواند حادثهی قابلگزارش شما باشد، بدانید کدامیک از سیستمهای حیاتی شما روی زیرساخت شخص دیگری قرار دارند، و مطمئن شوید که آن تأمینکنندگان تعهدات اطلاعرسانی نفوذ خودشان به شما را دارند که بهاندازهی کافی سریع باشد تا ساعت ۷۲ ساعتهی شما را تغذیه کند.
۵. سوابق را بهاندازهی کافی منظم نگه دارید تا بتوانید تحت فشار سریع عمل کنید. وقتی یک حادثه رخ میدهد، بازرسان و بیمهگران میخواهند تصویری روشن از اینکه چه سیستمهایی با چه دادههایی در تماس هستند، یک تراکنش عادی چه شکلی دارد، و چه چیزی تغییر کرده به دست بیاورند. کسبوکاری که سوابق مالی و عملیاتی آن از پیش بهخوبی سازماندهی شده، میتواند در عرض چند ساعت به این پرسشها پاسخ دهد. کسبوکاری که همزمان با مقابله با یک نفوذ در حال باز کردن گرهی حسابداری شلخته و غیررسمی خود است، ساعتهای ارزشمندی از بازهی ۷۲ ساعتهاش را فقط صرف بازسازی این میکند که «عادی» چه شکلی بوده است.
این نکتهی آخر ارزش تأمل دارد، زیرا بهراحتی میتوان یک مهلت انطباقی مانند این را صرفاً یک مشکل حقوقی یا فناوری اطلاعات دانست. در عمل، یک بررسی نفوذ به همان سوابقی متکی است که حسابدار شما استفاده میکند: چه کسی به چه چیزی دسترسی دارد، تراکنشها چه زمانی رخ دادهاند، و الگوی عملیاتی عادی شما چه شکلی است تا بازرسان بتوانند تشخیص دهند چه چیزی غیرعادی است. کسبوکارهایی که از پیش سوابق مالی شفاف و سازماندهیشدهای دارند، نهتنها ممیزی آنها آسانتر است — بلکه هنگامی که مشکلی پیش میآید، بررسی آنها سریعتر انجام میشود، که وقتی ساعت با دقیقه سنجیده میشود نه هفته، اهمیت زیادی دارد.
سوابق مالی خود را برای هر آنچه پیش رو دارید آماده نگه دارید
بررسی یک حادثهی سایبری سریع پیش میرود، و کسبوکارهایی که بهخوبی از پس آن برمیآیند، معمولاً همانهایی هستند که سوابقشان از پیش، پیش از وقوع هر اتفاقی، منظم بوده است. Beancount.io حسابداری متنسادهای ارائه میدهد که به شما تاریخچهای شفاف، نسخهبندیشده و قابلممیزی از مالیهتان میدهد — بدون جعبهی سیاه، بدون وابستگی به تأمینکننده، و بدون چیزی که لازم باشد تحت فشار باز کنید. رایگان شروع کنید و دفاتر خود را بههمان اندازه که بقیهی کسبوکارتان نیاز دارد، برای بررسی دقیق آماده نگه دارید.