Salta al contenuto principale

Regola di segnalazione degli incidenti informatici in 72 ore della CIRCIA: una guida per le piccole imprese

Pubblicato Ultimo aggiornamento 11 minuti di letturaMike ThriftMike Thrift
Regola di segnalazione degli incidenti informatici in 72 ore della CIRCIA: una guida per le piccole imprese

Se la tua azienda subisce un attacco informatico il prossimo anno, potresti avere esattamente 72 ore per informare il governo federale, che tu sia pronto o meno.

Questo è il fulcro di una nuova regola federale in fase di elaborazione a Washington: il Cyber Incident Reporting for Critical Infrastructure Act, o CIRCIA. Sembra qualcosa che si applica solo a centrali elettriche e oleodotti. Non è così. La CISA stima che la regola coprirà alla fine più di 300.000 organizzazioni, e una quota significativa di queste sono piccole e medie imprese che non hanno mai dovuto presentare una segnalazione di incidente a nessuno in vita loro.

La regola non è ancora definitiva — la sua data di pubblicazione è slittata più di una volta, e ora è prevista per l'autunno del 2026. Ma le due scadenze al centro di essa, un termine di 72 ore per segnalare un grave incidente informatico e un termine di 24 ore per segnalare un pagamento ransomware, sono scritte direttamente nello statuto approvato dal Congresso. Nessun ulteriore ritardo nel processo di definizione delle regole può ammorbidire quelle scadenze una volta che la regola entrerà in vigore. Se gestisci un'azienda che potrebbe plausibilmente essere coinvolta, questo è l'anno per mettersi in pari piuttosto che scoprirlo nel modo più duro.

Cosa Richiede Effettivamente la CIRCIA

Togliendo l'acronimo, la CIRCIA si riduce a due obblighi per una "entità coperta":

  1. Segnalare un incidente informatico sostanziale alla CISA entro 72 ore da quando si ha ragionevole motivo di credere che si sia verificato.
  2. Segnalare un pagamento ransomware entro 24 ore dall'effettuazione del pagamento, anche se l'incidente stesso non ha raggiunto la soglia di "sostanziale".

Non si tratta di notifiche interne a un manager o di una vaga comunicazione "con sollecitudine". È un termine rigido che inizia nel momento in cui hai un ragionevole sospetto che si sia verificato un incidente, non quando hai finito di indagarlo, confermato l'esatta portata o consultato un avvocato. Questa distinzione è enormemente importante per una piccola impresa, perché 72 ore non sono molto tempo per contenere contemporaneamente una violazione, capire cosa è successo e produrre un rapporto sufficientemente accurato da presentare a un'agenzia federale.

Chi è Considerato Effettivamente "Coperto"

È qui che la CIRCIA arriva più lontano di quanto la maggior parte dei titolari di piccole imprese creda. La copertura si articola attraverso due percorsi separati e devi rientrare solo in uno di essi.

Copertura basata sulle dimensioni. Se la tua azienda opera in uno dei 16 settori di infrastrutture critiche designati a livello federale e supera le soglie dimensionali della Small Business Administration (SBA) (generalmente comprese tra 100 e 1.500 dipendenti, o tra circa 2,25 e 47 milioni di dollari di fatturato annuo, a seconda del codice di settore specifico), probabilmente sei coperto, indipendentemente da quanto la tua attività possa sembrare poco "critica".

Copertura basata sul settore. Alcuni tipi di entità sono coperte direttamente, senza alcun test dimensionale: ospedali, banche e cooperative di credito, operatori di telecomunicazioni, società di servizi pubblici e appaltatori federali, tra gli altri.

I 16 settori sono più ampi di quanto "infrastruttura critica" faccia intendere in una conversazione informale:

  • Chimico
  • Impianti Commerciali
  • Comunicazioni
  • Produzione Critica
  • Dighe
  • Base Industriale per la Difesa
  • Servizi di Emergenza
  • Energia
  • Servizi Finanziari
  • Alimentazione e Agricoltura
  • Servizi e Strutture Governative
  • Sanità e Salute Pubblica
  • Tecnologia dell'Informazione
  • Reattori Nucleari, Materiali e Rifiuti
  • Sistemi di Trasporto
  • Acqua e Acque Reflue

Un fornitore regionale di servizi IT gestiti, un panificio commerciale di medie dimensioni che rifornisce catene di supermercati, una società finanziaria specializzata, un fornitore di servizi di fatturazione sanitaria, un'azienda di logistica che trasporta merci regolamentate — tutti possono plausibilmente rientrare in uno di questi settori molto prima di descriversi come "infrastruttura critica". Se la tua azienda tocca servizi finanziari, IT, sanità, filiere alimentari o appalti governativi e ha superato lo stadio di "pochi dipendenti", vale la pena eseguire effettivamente i calcoli dimensionali della SBA piuttosto che presumere che la regola sia per qualcun altro.

Cosa Conta come Incidente Segnalabile

Il grilletto della CIRCIA è un "incidente informatico sostanziale", che copre più terreno di un semplice blocco totale ransomware. Include:

  • Una perdita significativa di riservatezza, integrità o disponibilità di un sistema informatico o di dati
  • Un impatto grave sulla sicurezza e resilienza dei sistemi operativi
  • Un'interruzione della tua capacità di fornire beni o servizi
  • Accesso non autorizzato risultante da un compromesso della catena di fornitura — inclusa una violazione presso un fornitore, un fornitore di servizi gestiti o una piattaforma cloud su cui fai affidamento

Quest'ultima categoria è quella che coglie di sorpresa. Ai sensi della CIRCIA, un incidente non deve avere origine sulla tua rete per innescare il tuo obbligo di segnalazione. Se il tuo fornitore di servizi cloud o un fornitore di software da cui dipendi viene compromesso e ciò influisce materialmente sui tuoi sistemi o dati, può essere il tuo incidente da segnalare, non solo il loro.

Perché la Scadenza Continua a Sfuggire — e Perché Questo Non Ti Aiuta

Il Congresso aveva originariamente fissato una scadenza all'ottobre 2025 per la pubblicazione della regola finale CIRCIA da parte della CISA. La CISA l'ha mancata, ha spostato l'obiettivo al maggio 2026, l'ha mancato di nuovo, e ora punta all'autunno del 2026, citando ripetute mancanze di fondi che hanno bloccato il lavoro di definizione delle regole. La CISA ha anche organizzato una serie di riunioni pubbliche durante l'estate per raccogliere feedback dalle parti interessate delle infrastrutture critiche prima che la regola venga definita.

È allettante interpretare una scadenza che slitta come una ragione per de-prioritizzare la cosa. Sarebbe un errore. I ritardi si verificano nella parte del processo di definizione delle regole — quella che finalizza i formati di invio esatti, le soglie precise e i dettagli procedurali. I termini di 72 e 24 ore sono invece di natura statutaria, stabiliti dal Congresso nella legge sottostante, non dai regolamenti della CISA. Quando la regola finale entrerà in vigore, quei termini scatteranno immediatamente; non ci sarà un periodo di transizione in cui le scadenze sono di 72 ore in teoria ma più morbide nella pratica. Una data di pubblicazione che slitta significa solo che hai più tempo per prepararti, non un obbligo minore una volta che la regola sarà in vigore.

L'Orologio per il Pagamento Ransomware è Separato — e Più Breve

Vale la pena sottolineare l'obbligo di segnalazione del pagamento ransomware, perché è facile trascurarlo mentre ci si concentra sulla scadenza di 72 ore per l'incidente. Se la tua azienda paga un riscatto, devi segnalare quel pagamento entro 24 ore — ben 48 ore in meno rispetto all'orologio per la segnalazione dell'incidente, e si applica anche se l'incidente sottostante non ha raggiunto la soglia di "sostanziale". Molte piccole imprese colpite da ransomware sono ancora in trattativa con le assicurazioni, stanno valutando se pagare o meno, o stanno lavorando con consulenti legali esterni quando il pagamento viene effettivamente effettuato. Chiunque nella tua organizzazione sia autorizzato a effettuare un pagamento ransomware deve sapere, in anticipo, che l'orologio per la segnalazione di quella decisione è ancora meno indulgente di quello per l'incidente stesso.

Le Sanzioni Non Sono l'Unica Cosa in Gioco

Il percorso di applicazione della CISA passa da una richiesta di informazioni a un'intimazione (subpoena) per le entità che non si conformano, e il mancato rispetto di un'intimazione può innescare un rinvio al Dipartimento di Giustizia. Oltre alle sanzioni dirette, gli appaltatori federali rischiano l'esclusione dagli appalti (debarment) per non conformità — una minaccia molto più grande per molte piccole imprese di una multa, poiché può porre fine a un flusso di entrate governative in modo definitivo.

Ma l'esposizione finanziaria maggiore per la maggior parte delle piccole imprese non è la sanzione regolatoria. È l'incidente stesso. Dati recenti del settore stimano i costi medi di risposta e recupero per un attacco a una piccola impresa nell'ordine delle decine di migliaia di dollari solo per l'indagine e il ripristino, con costi totali di risoluzione per una violazione grave che spesso raggiungono sei cifre. Le richieste di riscatto mirate alle PMI ora ammontano in media a decine di migliaia di dollari da sole, prima di aggiungere i costi di recupero. E una stima ampiamente citata sostiene che la maggior parte delle piccole imprese che subiscono un attacco significativo non sopravvive per più di sei mesi dopo l'evento. La scadenza per la segnalazione è un problema di conformità. La violazione in sé è un problema di sopravvivenza — e i due si presentano sulla tua scrivania contemporaneamente.

Come Prepararsi Prima che la Regola Sia Definitiva

La regola non è ancora in vigore, ma le aziende che la gestiranno senza intoppi sono quelle che trattano il ritardo come una finestra di pianificazione, non come una ragione per aspettare.

1. Scopri se sei effettivamente nel campo di applicazione. Non indovinare basandoti su sensazioni. Verifica se la tua azienda rientra in uno dei 16 settori, poi esegui il test dimensionale SBA effettivo per il tuo specifico codice NAICS. Molte aziende che non si sentono "infrastruttura critica" in realtà lo sono.

2. Scrivi un piano di risposta agli incidenti ora, mentre non c'è un orologio che corre. Un piano di risposta agli incidenti testato è costantemente uno dei singoli maggiori fattori di riduzione dei costi quando si verifica una violazione, perché le decisioni che consumano più tempo sotto pressione — chi chiamare, cosa preservare, chi ha l'autorità per prendere la decisione chiave — sono già prese in anticipo invece di essere dibattute in diretta durante la prima ora di una crisi.

3. Scopri cosa significherà per la tua azienda il "ragionevole sospetto". Non puoi aspettare una conclusione forense completa prima che l'orologio inizi. Decidi in anticipo chi all'interno della tua organizzazione è autorizzato a stabilire che si è verificato un incidente segnalabile, in modo che questo giudizio non venga preso per la prima volta nel bel mezzo di un evento reale.

4. Mappa le tue dipendenze da fornitori e cloud. Poiché un compromesso presso un fornitore o un provider cloud può costituire un tuo incidente segnalabile, sappi quali dei tuoi sistemi critici risiedono sull'infrastruttura di qualcun altro e conferma che quei fornitori hanno impegni di notifica di violazione nei tuoi confronti sufficientemente rapidi da alimentare il tuo orologio di 72 ore.

5. Mantieni i registri abbastanza puliti da poterti muovere velocemente sotto pressione. Quando si verifica un incidente, investigatori e assicuratori vorranno un quadro chiaro di quali sistemi toccano quali dati, che aspetto ha una transazione normale e cosa è cambiato. Un'azienda i cui registri finanziari e operativi sono già ben organizzati può rispondere a queste domande in poche ore. Un'azienda che dipana una contabilità disordinata e informale mentre contemporaneamente combatte una violazione perde preziose ore della sua finestra di 72 ore solo per ricostruire l'aspetto della "normalità".

Quest'ultimo punto merita attenzione, perché è facile pensare a una scadenza di conformità come a un problema puramente legale o IT. In pratica, un'indagine su una violazione attinge agli stessi registri del tuo commercialista: chi ha accesso a cosa, quando sono avvenute le transazioni, qual è il tuo modello operativo normale in modo che gli investigatori possano individuare ciò che è anomalo. Le aziende che mantengono già registri finanziari trasparenti e ben organizzati non solo sono più facili da revisionare, ma sono più veloci da indagare quando qualcosa va storto, il che è enormemente importante quando l'orologio è misurato in ore, non in settimane.

Tieni i Tuoi Registri Finanziari Pronti per Qualunque Cosa Arrivi

Un'indagine su un incidente informatico procede veloce, e le aziende che la gestiscono bene sono di solito quelle i cui registri erano già in ordine prima che accadesse qualcosa. Beancount.io offre una contabilità in testo semplice che ti dà una storia finanziaria trasparente, con controllo versione e verificabile — niente scatola nera, niente vincolo al fornitore e niente da districare sotto pressione. Inizia gratuitamente e tieni i tuoi libri contabili pronti per il controllo tanto quanto il resto della tua azienda deve essere pronto.

Condividi questo articolo