Pular para o conteúdo principal

A Regra de Notificação de Incidentes Cibernéticos em 72 Horas da CIRCIA: Um Guia para Pequenas Empresas

11 min para lerMike ThriftMike Thrift
A Regra de Notificação de Incidentes Cibernéticos em 72 Horas da CIRCIA: Um Guia para Pequenas Empresas

Se a sua empresa for hackeada no próximo ano, você pode ter exatamente 72 horas para informar o governo federal — esteja você preparado ou não.

Esse é o cerne de uma nova regra federal que está avançando em Washington: o Cyber Incident Reporting for Critical Infrastructure Act, ou CIRCIA. Parece algo que só se aplicaria a usinas de energia e oleodutos. Não é. A CISA estima que a regra acabará cobrindo mais de 300.000 organizações, e uma parcela significativa delas são pequenas e médias empresas que nunca precisaram registrar um relatório de incidente com ninguém em toda a sua existência.

A regra ainda não é final — sua data de publicação já foi adiada mais de uma vez, e agora é esperada para algum momento do outono de 2026. Mas os dois prazos centrais, uma janela de 72 horas para relatar um incidente cibernético grave e uma janela de 24 horas para relatar um pagamento de resgate, estão escritos diretamente na lei aprovada pelo Congresso. Nenhum novo atraso no processo de regulamentação pode suavizar esses prazos assim que a regra entrar em vigor. Se você administra um negócio que pode plausivelmente ser abrangido, este é o ano para se antecipar em vez de descobrir da maneira mais difícil.

O Que a CIRCIA Realmente Exige

Tirando a sopa de siglas, a CIRCIA se resume a duas obrigações para uma "entidade coberta":

  1. Relatar um incidente cibernético substancial à CISA em até 72 horas a partir do momento em que se acredita razoavelmente que ele ocorreu.
  2. Relatar um pagamento de ransomware em até 24 horas após efetuá-lo, mesmo que o incidente em si não tenha atingido o limiar de "substancial".

Essas não são notificações internas a um gerente nem um registro vago feito "prontamente" em algum momento. É um cronômetro rígido que começa a contar no instante em que existe uma crença razoável de que ocorreu um incidente — não no momento em que você termina de investigá-lo, confirma o escopo total ou contrata advogados. Essa distinção importa enormemente para uma pequena empresa, porque 72 horas não é muito tempo para conter uma violação, descobrir o que aconteceu e produzir um relatório preciso o suficiente para enviar a uma agência federal, tudo ao mesmo tempo.

Quem Realmente Conta Como "Coberto"

É aqui que a CIRCIA alcança mais longe do que a maioria dos donos de pequenas empresas imagina. A cobertura passa por dois caminhos separados, e basta se enquadrar em um deles.

Cobertura baseada em porte. Se a sua empresa opera em um dos 16 setores de infraestrutura crítica designados federalmente e ultrapassa os limites de porte da Small Business Administration (geralmente algo entre 100 e 1.500 funcionários, ou aproximadamente US2,25milho~esaUS 2,25 milhões a US 47 milhões em receita anual, dependendo do código específico do setor), você provavelmente está coberto, independentemente de quão modesto o seu negócio pareça.

Cobertura baseada em setor. Certos tipos de entidade são cobertos diretamente, sem necessidade de teste de porte — hospitais, bancos e cooperativas de crédito, operadoras de telecomunicações, concessionárias de serviços públicos e contratados federais, entre outros.

Os 16 setores são mais abrangentes do que "infraestrutura crítica" soa em uma conversa informal:

  • Química
  • Instalações Comerciais
  • Comunicações
  • Manufatura Crítica
  • Barragens
  • Base Industrial de Defesa
  • Serviços de Emergência
  • Energia
  • Serviços Financeiros
  • Alimentos e Agricultura
  • Serviços e Instalações Governamentais
  • Saúde e Saúde Pública
  • Tecnologia da Informação
  • Reatores Nucleares, Materiais e Resíduos
  • Sistemas de Transporte
  • Água e Esgoto

Um provedor regional de serviços gerenciados de TI, uma padaria comercial de médio porte que fornece a redes de supermercados, uma empresa financeira especializada, um fornecedor de faturamento de saúde, uma empresa de logística que transporta cargas regulamentadas — todos esses podem plausivelmente se enquadrar em um desses setores muito antes de se descreverem como "infraestrutura crítica". Se o seu negócio tem contato com serviços financeiros, TI, saúde, cadeias de suprimento de alimentos ou contratos governamentais e cresceu além de uma equipe mínima, vale a pena efetivamente fazer o cálculo dos padrões de porte da SBA em vez de presumir que a regra é para outra pessoa.

O Que Conta Como Incidente Reportável

O gatilho da CIRCIA é um "incidente cibernético substancial", que abrange mais do que um ataque de ransomware que paralisa tudo. Isso inclui:

  • Uma perda significativa de confidencialidade, integridade ou disponibilidade de um sistema de informação ou de dados
  • Um impacto sério na segurança e na resiliência de sistemas operacionais
  • Uma interrupção da sua capacidade de fornecer bens ou serviços
  • Acesso não autorizado resultante de um comprometimento da cadeia de suprimentos — incluindo uma violação em um fornecedor, um provedor de serviços gerenciados ou uma plataforma de nuvem da qual você depende

Essa última categoria é a que pega as pessoas de surpresa. Sob a CIRCIA, um incidente não precisa se originar na sua própria rede para acionar sua obrigação de notificação. Se o seu provedor de nuvem ou um fornecedor de software do qual você depende for comprometido e isso afetar materialmente seus sistemas ou dados, esse pode ser o seu incidente a relatar, não apenas o deles.

Por Que a Regra Continua Atrasando — e Por Que Isso Não Ajuda Você

O Congresso originalmente estabeleceu um prazo de outubro de 2025 para a CISA publicar a regra final da CIRCIA. A CISA não cumpriu o prazo, adiou a meta para maio de 2026, também não cumpriu essa data, e agora mira em algum momento do outono de 2026, citando repetidas interrupções de financiamento que atrasaram o trabalho de regulamentação. A CISA também vem realizando uma série de sessões públicas ao longo do verão para coletar comentários das partes interessadas em infraestrutura crítica antes que a regra seja finalizada.

É tentador interpretar um prazo que atrasa como um motivo para desprezar o assunto. Isso seria um erro. Os atrasos estão ocorrendo no processo de regulamentação — a parte que finaliza os formatos exatos de envio, os limites precisos e os detalhes processuais. Os próprios cronômetros de 72 e 24 horas são estatutários, definidos pelo Congresso na lei subjacente, não pelas regulamentações da CISA. Quando a regra final entrar em vigor, esses cronômetros começam imediatamente; não há um período de transição em que os prazos sejam de 72 horas em teoria, mas algo mais flexível na prática. Um adiamento na data de publicação apenas significa que você tem mais tempo para se preparar, não menos obrigação quando ela entrar em vigor.

O Cronômetro do Pagamento de Resgate É Separado — e Mais Curto

Vale a pena destacar o requisito de notificação de pagamento de ransomware por si só, porque é fácil deixar passar esse ponto enquanto se está focado no prazo de 72 horas para o incidente. Se a sua empresa pagar um resgate, você precisa relatar esse pagamento em até 24 horas — 48 horas mais apertado do que o cronômetro de notificação do incidente — e isso se aplica mesmo que o incidente subjacente não tenha atingido o limiar de "substancial" por si só. Muitas pequenas empresas atingidas por ransomware ainda estão negociando com seguradoras, avaliando se devem pagar ou não, ou trabalhando com advogados externos no momento em que o pagamento efetivamente sai. Quem quer que na sua organização autorizaria um pagamento de resgate precisa saber, com antecedência, que o cronômetro de notificação dessa decisão é ainda menos tolerante do que o do próprio incidente.

As Penalidades Não São a Única Coisa em Jogo

O caminho de execução da CISA escala de um pedido de informações para uma intimação para entidades que não cumprem, e não responder a uma intimação pode desencadear um encaminhamento ao Departamento de Justiça. Além das penalidades diretas, contratados federais enfrentam risco de inabilitação por descumprimento — uma ameaça muito maior para muitas pequenas empresas do que uma multa, já que pode encerrar completamente uma fonte de receita governamental.

Mas a maior exposição financeira para a maioria das pequenas empresas não é a penalidade regulatória. É o próprio incidente. Dados recentes do setor indicam que os custos médios de resposta a incidentes e recuperação para um ataque a uma pequena empresa chegam a dezenas de milhares de dólares apenas em investigação e recuperação, com os custos totais de resolução de uma violação grave muitas vezes atingindo seis dígitos. As exigências de resgate voltadas a pequenas e médias empresas agora giram em torno de dezenas de milhares de dólares por si só, antes de somar os custos de recuperação. E uma estimativa amplamente citada afirma que a maioria das pequenas empresas que sofrem um ataque significativo não sobrevive mais de seis meses depois. O prazo de notificação é um problema de conformidade. A violação em si é um problema de sobrevivência — e os dois aparecem na sua mesa ao mesmo tempo.

Como Se Preparar Antes que a Regra Seja Finalizada

A regra ainda não está em vigor, mas as empresas que vão lidar bem com ela são as que tratam o atraso como uma janela de planejamento, não como um motivo para esperar.

1. Descubra se você realmente está dentro do escopo. Não adivinhe com base em impressões. Verifique se a sua empresa se enquadra em um dos 16 setores e, em seguida, faça o teste real dos padrões de porte da SBA para o seu código NAICS específico. Muitas empresas que não se sentem como "infraestrutura crítica" são.

2. Escreva um plano de resposta a incidentes agora, enquanto não há cronômetro correndo. Um plano de resposta a incidentes testado é consistentemente um dos maiores redutores de custo quando ocorre uma violação, porque as decisões que mais consomem tempo sob pressão — quem chamar, o que preservar, quem tem autoridade para decidir — já foram tomadas com antecedência, em vez de serem debatidas ao vivo na primeira hora de uma crise.

3. Saiba o que "crença razoável" vai significar para o seu negócio. Você não pode esperar por uma conclusão forense completa antes que o cronômetro comece a contar. Decida com antecedência quem dentro da sua organização está autorizado a determinar que ocorreu um incidente reportável, para que esse julgamento não seja feito pela primeira vez no meio de um evento real.

4. Mapeie suas dependências de fornecedores e nuvem. Como um comprometimento em um fornecedor ou provedor de nuvem pode ser o seu incidente reportável, saiba quais dos seus sistemas críticos residem na infraestrutura de terceiros e confirme se esses fornecedores têm compromissos próprios de notificação de violação com você que sejam rápidos o suficiente para alimentar o seu cronômetro de 72 horas.

5. Mantenha registros organizados o suficiente para agir rápido sob pressão. Quando um incidente acontece, investigadores e seguradoras vão querer uma visão clara de quais sistemas tocam quais dados, como é uma transação normal e o que mudou. Uma empresa cujos registros financeiros e operacionais já estão bem organizados consegue responder a essas perguntas em horas. Uma empresa que está tentando desembaraçar uma contabilidade informal e bagunçada ao mesmo tempo em que enfrenta uma violação perde horas preciosas da sua janela de 72 horas apenas reconstruindo como era o "normal".

Esse último ponto merece reflexão, porque é fácil pensar em um prazo de conformidade como esse como um problema puramente jurídico ou de TI. Na prática, uma investigação de violação puxa os mesmos registros que o seu contador usa: quem tem acesso a quê, quando as transações aconteceram, como é o padrão operacional normal para que os investigadores possam identificar o que é anormal. Empresas que já mantêm registros financeiros transparentes e bem organizados não são apenas mais fáceis de auditar — são mais rápidas de investigar quando algo dá errado, o que importa enormemente quando o cronômetro é medido em horas, não em semanas.

Mantenha Seus Registros Financeiros Prontos para o Que Vier

Uma investigação de incidente cibernético se move rápido, e as empresas que lidam bem com isso costumam ser aquelas cujos registros já estavam em ordem antes de qualquer coisa acontecer. A Beancount.io oferece contabilidade em texto simples que fornece um histórico transparente, versionado e auditável das suas finanças — sem caixa-preta, sem dependência de fornecedor, e nada para desembaraçar sob pressão. Comece gratuitamente e mantenha seus livros tão prontos para escrutínio quanto o resto do seu negócio precisa ser.

Partilhar este artigo