Перейти к основному содержимому
Beancount.io Logo

Правило CIRCIA о 72-часовом сроке уведомления о киберинцидентах: руководство для малого бизнеса

9 мин чтенияMike ThriftMike Thrift
Правило CIRCIA о 72-часовом сроке уведомления о киберинцидентах: руководство для малого бизнеса

Если в следующем году ваш бизнес взломают, у вас может оказаться ровно 72 часа на то, чтобы сообщить об этом федеральному правительству — готовы вы к этому или нет.

В этом суть нового федерального правила, которое сейчас проходит все инстанции в Вашингтоне: Закона об отчётности о киберинцидентах для критической инфраструктуры (Cyber Incident Reporting for Critical Infrastructure Act), или CIRCIA. Звучит так, будто это касается только электростанций и трубопроводов. Это не так. По оценкам CISA, в итоге правило охватит более 300 000 организаций, и значительная часть из них — малый и средний бизнес, который никогда в жизни не подавал отчёт об инциденте кому бы то ни было.

Правило ещё не финализировано — дата его публикации переносилась уже не раз, и теперь его ожидают где-то осенью 2026 года. Но два ключевых срока, лежащих в его основе — 72-часовое окно для отчёта о серьёзном киберинциденте и 24-часовое окно для отчёта о выплате вымогателям — закреплены непосредственно в законе, принятом Конгрессом. Никакая дальнейшая задержка в процессе нормотворчества не смягчит эти сроки после того, как правило вступит в силу. Если вы ведёте бизнес, который правдоподобно может попасть под его действие, именно в этом году стоит подготовиться заранее, а не узнавать об этом на собственном горьком опыте.

Что на самом деле требует CIRCIA

Если убрать всю аббревиатурную шелуху, CIRCIA сводится к двум обязательствам для «подпадающей под действие организации» (covered entity):

  1. Сообщить о существенном киберинциденте в CISA в течение 72 часов с момента, когда у вас появились обоснованные основания полагать, что он произошёл.
  2. Сообщить о выплате вымогателям в течение 24 часов после её совершения, даже если сам инцидент не достиг порога «существенного».

Это не внутренние уведомления руководителю и не расплывчатая подача документов когда-нибудь «в ближайшее время». Это жёсткий отсчёт, который начинается в тот момент, когда у вас появляется обоснованное основание полагать, что инцидент произошёл, — а не в тот момент, когда вы закончили расследование, подтвердили полный масштаб или наняли юристов. Это различие имеет огромное значение для малого бизнеса, потому что 72 часа — это не так много времени, чтобы одновременно локализовать взлом, разобраться в том, что произошло, и подготовить отчёт, достаточно точный для подачи в федеральное агентство.

Кто на самом деле считается «подпадающим под действие»

Именно здесь CIRCIA распространяется гораздо шире, чем предполагает большинство владельцев малого бизнеса. Действие правила определяется по двум отдельным критериям, и достаточно попасть хотя бы под один из них.

Покрытие по размеру. Если ваш бизнес работает в одном из 16 федерально определённых секторов критической инфраструктуры и превышает пороговые значения размера, установленные Администрацией малого бизнеса (SBA) (как правило, где-то в диапазоне от 100 до 1500 сотрудников или примерно от 2,25 млн до 47 млн долларов годовой выручки — в зависимости от конкретного отраслевого кода), вы, скорее всего, подпадаете под действие правила, независимо от того, насколько «непримечательным» кажется ваш бизнес.

Покрытие по сектору. Определённые типы организаций подпадают под действие правила безоговорочно, без проверки по размеру — среди них больницы, банки и кредитные союзы, операторы связи, коммунальные предприятия и федеральные подрядчики.

Эти 16 секторов гораздо шире, чем звучит словосочетание «критическая инфраструктура» в обычном разговоре:

  • Химическая промышленность
  • Коммерческие объекты
  • Связь
  • Критическое производство
  • Плотины
  • Оборонно-промышленный комплекс
  • Экстренные службы
  • Энергетика
  • Финансовые услуги
  • Продовольствие и сельское хозяйство
  • Государственные услуги и объекты
  • Здравоохранение и общественное здоровье
  • Информационные технологии
  • Ядерные реакторы, материалы и отходы
  • Транспортные системы
  • Водоснабжение и водоотведение

Региональный поставщик управляемых ИТ-услуг, средняя коммерческая пекарня, поставляющая продукцию сетям продуктовых магазинов, специализированная финансовая компания, поставщик услуг медицинского биллинга, логистическая компания, перевозящая регулируемые грузы — все они вполне могут оказаться внутри одного из этих секторов задолго до того, как назвали бы себя «критической инфраструктурой». Если ваш бизнес связан с финансовыми услугами, ИТ, здравоохранением, продовольственными цепочками поставок или государственными контрактами и вырос за пределы «команды на минималках», стоит на самом деле просчитать критерии размера по SBA, а не предполагать, что правило касается кого-то другого.

Что считается инцидентом, подлежащим отчётности

Триггером CIRCIA является «существенный киберинцидент» — понятие гораздо шире, чем полномасштабная остановка работы из-за вымогательского ПО. Оно включает:

  • Значительную потерю конфиденциальности, целостности или доступности информационной системы или данных
  • Серьёзное влияние на безопасность и устойчивость операционных систем
  • Нарушение вашей способности поставлять товары или услуги
  • Несанкционированный доступ в результате компрометации цепочки поставок — включая взлом у поставщика, у провайдера управляемых услуг или на облачной платформе, от которой вы зависите

Именно последняя категория чаще всего застаёт врасплох. Согласно CIRCIA, инцидент не обязательно должен произойти в вашей собственной сети, чтобы возникло обязательство по отчётности. Если ваш облачный провайдер или используемый вами поставщик ПО подвергся компрометации, и это существенно повлияло на ваши системы или данные, отчитываться, возможно, придётся вам, а не только им.

Почему сроки продолжают сдвигаться — и почему это вам не поможет

Изначально Конгресс установил для CISA срок публикации окончательного правила CIRCIA — октябрь 2025 года. CISA его пропустила, перенесла цель на май 2026 года, снова пропустила и теперь ориентируется на осень 2026 года, ссылаясь на неоднократные перебои с финансированием, которые тормозили работу над нормотворчеством. Всё лето CISA также проводит серию открытых слушаний, чтобы собрать отзывы заинтересованных сторон в сфере критической инфраструктуры, прежде чем правило будет закреплено окончательно.

Соблазнительно воспринять сдвигающийся срок как повод отложить эту тему на второй план. Это было бы ошибкой. Задержки происходят в процессе нормотворчества — той части, которая окончательно определяет точные форматы подачи, конкретные пороги и процедурные детали. Сами по себе 72-часовой и 24-часовой отсчёты установлены законом, принятым Конгрессом, а не регламентами CISA. Когда окончательное правило вступит в силу, эти отсчёты начнутся немедленно; никакого переходного периода, в течение которого сроки формально составляют 72 часа, а на практике мягче, не будет. Сдвигающаяся дата публикации означает лишь то, что у вас больше времени на подготовку, а не то, что обязательство станет меньше, когда правило вступит в силу.

Отсчёт по выплате вымогателям отдельный — и короче

Стоит отдельно выделить требование об отчётности по выплатам вымогателям, потому что его легко упустить из виду, сосредоточившись на 72-часовом сроке для инцидента. Если ваш бизнес заплатил вымогателям, о самой выплате нужно сообщить в течение 24 часов — на целых 48 часов жёстче, чем отсчёт по отчётности об инциденте, и это требование действует, даже если сам исходный инцидент не достиг порога «существенного» самостоятельно. Многие малые предприятия, пострадавшие от вымогательского ПО, в момент, когда выплата фактически происходит, всё ещё ведут переговоры со страховщиками, взвешивают, платить ли вообще, или работают с внешними юристами. Тот, кто в вашей организации будет уполномочен санкционировать выплату выкупа, должен заранее знать, что отсчёт по отчётности за это решение ещё менее снисходителен, чем отсчёт по самому инциденту.

На кону не только штрафы

Путь принудительного исполнения CISA эскалирует от запроса информации до повестки для организаций, которые не соблюдают требования, а игнорирование повестки может привести к передаче дела в Министерство юстиции. Помимо прямых санкций, федеральные подрядчики сталкиваются с риском отстранения от участия в госзакупках за несоблюдение требований — для многих малых предприятий это гораздо более серьёзная угроза, чем штраф, поскольку это может полностью прекратить поток доходов от государственных контрактов.

Но для большинства малых предприятий более серьёзный финансовый риск заключается не в регуляторном штрафе. Он заключается в самом инциденте. По последним отраслевым данным, средние затраты на реагирование и восстановление после атаки для малого бизнеса составляют десятки тысяч долларов только на расследование и восстановление, а общие затраты на устранение последствий серьёзного взлома нередко достигают шестизначных сумм. Требования вымогателей, нацеленные на малый и средний бизнес, сейчас в среднем составляют десятки тысяч долларов сами по себе, ещё до затрат на восстановление. А согласно широко цитируемой оценке, большинство малых предприятий, пострадавших от серьёзной атаки, не переживают её более чем на шесть месяцев. Срок отчётности — это проблема соответствия требованиям. Сам взлом — это проблема выживания, и обе они оказываются у вас на столе одновременно.

Как подготовиться до того, как правило вступит в силу

Правило ещё не действует, но предприятия, которые справятся с ним без проблем, — это те, кто воспринимает отсрочку как окно для планирования, а не как повод подождать.

1. Определите, действительно ли вы подпадаете под действие правила. Не гадайте на ощущениях. Проверьте, относится ли ваш бизнес к одному из 16 секторов, а затем реально просчитайте критерий размера SBA для вашего конкретного кода NAICS. Многие компании, которые не ощущают себя «критической инфраструктурой», на самом деле ею являются.

2. Составьте план реагирования на инциденты уже сейчас, пока отсчёт ещё не запущен. Проверенный план реагирования на инциденты стабильно оказывается одним из главных факторов снижения затрат при взломе, потому что решения, которые отнимают больше всего времени под давлением — кому звонить, что сохранять, кто уполномочен принимать решение, — уже приняты заранее, а не обсуждаются в прямом эфире в первый час кризиса.

3. Определите заранее, что будет означать «обоснованное основание полагать» для вашего бизнеса. Вы не можете ждать полного судебно-технического заключения, прежде чем начнётся отсчёт. Решите заранее, кто внутри организации уполномочен принимать решение о том, что произошёл подлежащий отчётности инцидент, чтобы это суждение не выносилось впервые посреди реального события.

4. Составьте карту зависимостей от поставщиков и облачных провайдеров. Поскольку компрометация у поставщика или облачного провайдера может стать вашим подлежащим отчётности инцидентом, знайте, какие из ваших критических систем работают на чужой инфраструктуре, и убедитесь, что эти поставщики имеют собственные обязательства по уведомлению о взломах перед вами, достаточно быстрые, чтобы уложиться в ваш 72-часовой отсчёт.

5. Ведите записи достаточно аккуратно, чтобы действовать быстро под давлением. Когда происходит инцидент, следователи и страховщики захотят получить чёткую картину того, какие системы связаны с какими данными, как выглядит обычная транзакция и что изменилось. Бизнес, чьи финансовые и операционные записи уже хорошо организованы, сможет ответить на эти вопросы за часы. Бизнес, который одновременно с борьбой со взломом распутывает беспорядочный, неформальный учёт, теряет драгоценные часы своего 72-часового окна просто на восстановление картины того, как выглядела «норма».

Над этим последним пунктом стоит задуматься отдельно, потому что легко воспринимать подобный срок соответствия требованиям как исключительно юридическую или ИТ-проблему. На практике расследование взлома опирается на те же записи, что использует ваш бухгалтер: у кого есть доступ к чему, когда происходили транзакции, как выглядит ваш обычный операционный паттерн, чтобы следователи могли заметить отклонения. Бизнесы, которые уже ведут прозрачные, хорошо организованные финансовые записи, не просто легче проверять — их быстрее расследовать, когда что-то идёт не так, а это имеет огромное значение, когда отсчёт идёт на часы, а не на недели.

Держите свои финансовые записи готовыми к любому повороту событий

Расследование киберинцидента движется быстро, и предприятия, которые справляются с ним успешно, — это, как правило, те, чьи записи уже были в порядке до того, как что-либо произошло. Beancount.io предлагает учёт на основе простого текста (plain-text accounting), который даёт вам прозрачную, версионируемую и проверяемую историю ваших финансов — никакого «чёрного ящика», никакой привязки к конкретному поставщику и ничего, что пришлось бы распутывать под давлением. Начните бесплатно и держите свою бухгалтерию такой же готовой к проверке, какой должна быть остальная часть вашего бизнеса.

Поделиться этой статьёй

9 мин чтения

Законы штатов об уведомлении о нарушении данных: Руководство по соответствию для малого бизнеса

Каждый штат США имеет свой собственный закон об уведомлении о нарушении данных,…

security
compliance
8 мин чтения

Закон HB 974 штата Миссури о безопасности данных страховых компаний: что должны сделать небольшие агентства до 1 января 2026 года

Закон HB 974 штата Миссури, подписанный 2 июля 2025 года и вступающий в силу 1…

insurance
compliance
10 мин чтения

Стоимость аудита SOC 2 Type II: полное руководство по бюджетированию для небольшой SaaS-компании

Отчёт SOC 2 Type II за первый год для SaaS-компании с 10–50 сотрудниками обычно…

compliance
security
8 мин чтения

Руководство по соответствию PCI DSS 4.0 для малых предприятий в 2026 году

Переходный период PCI DSS 4.0 завершился 31 марта 2025 года, поэтому с 2026…

compliance
security
12 мин чтения

Киберстрахование для малого бизнеса в 2026 году: требования к MFA, покрытие программ-вымогателей и ориентиры по страховым премиям

S&P прогнозирует рост премий по киберстрахованию на 15–20% в 2026 году после…

insurance
business-insurance