Preskočiť na hlavný obsah

72-hodinové pravidlo CIRCIA pre nahlasovanie kybernetických incidentov: Sprievodca pre malé firmy

9 minút čítaniaMike ThriftMike Thrift
72-hodinové pravidlo CIRCIA pre nahlasovanie kybernetických incidentov: Sprievodca pre malé firmy

Ak vašu firmu budúci rok napadnú hackeri, môžete mať presne 72 hodín na to, aby ste to nahlásili federálnej vláde — bez ohľadu na to, či ste na to pripravení, alebo nie.

Presne to je jadro nového federálneho pravidla, ktoré sa práve prediera legislatívnym procesom vo Washingtone: zákon Cyber Incident Reporting for Critical Infrastructure Act, skrátene CIRCIA. Znie to ako niečo, čo sa týka len elektrární a ropovodov. Nie je to tak. CISA odhaduje, že pravidlo napokon zasiahne viac ako 300 000 organizácií, pričom podstatnú časť z nich tvoria malé a stredné firmy, ktoré ešte v živote nemuseli podať hlásenie o incidente vôbec nikomu.

Pravidlo ešte nie je finálne — dátum jeho zverejnenia sa už niekoľkokrát posunul a v súčasnosti sa očakáva niekedy na jeseň 2026. Dve kľúčové lehoty v jeho jadre — 72-hodinové okno na nahlásenie závažného kybernetického incidentu a 24-hodinové okno na nahlásenie platby výkupného — sú však zapísané priamo v zákone, ktorý schválil Kongres. Žiadne ďalšie zdržanie v procese tvorby pravidiel nedokáže tieto lehoty zmierniť, keď pravidlo nadobudne účinnosť. Ak vediete firmu, ktorá by mohla reálne spadať pod túto reguláciu, tento rok je čas pripraviť sa vopred, namiesto toho, aby ste sa o tom dozvedeli tvrdou cestou.

Čo CIRCIA v skutočnosti vyžaduje

Keď odstránime skratkovú polievku, CIRCIA sa scvrkáva na dve povinnosti pre „dotknutý subjekt“:

  1. Nahlásiť závažný kybernetický incident úradu CISA do 72 hodín od okamihu, keď má subjekt dôvodné podozrenie, že k nemu došlo.
  2. Nahlásiť platbu výkupného za ransomvér do 24 hodín od jej uskutočnenia, a to aj vtedy, keď samotný incident nedosiahol prah „závažnosti“.

Nejde o interné oznámenie nadriadenému ani o vágne podanie „v primeranej lehote“. Ide o pevne stanovený čas, ktorý začína plynúť v okamihu, keď máte dôvodné podozrenie, že k incidentu došlo — nie v okamihu, keď dokončíte vyšetrovanie, potvrdíte celý rozsah škody alebo si zaistíte právne zastúpenie. Tento rozdiel je pre malú firmu mimoriadne dôležitý, pretože 72 hodín nie je veľa času na to, aby ste súčasne zvládli obmedziť únik, zistili, čo sa stalo, a zostavili hlásenie dostatočne presné na to, aby ste ho mohli predložiť federálnemu úradu.

Kto sa skutočne považuje za „dotknutý subjekt“

Práve tu CIRCIA zasahuje ďalej, než si väčšina majiteľov malých firiem myslí. Pôsobnosť pravidla sa určuje dvoma samostatnými cestami a stačí, aby ste spadali čo i len do jednej z nich.

Pôsobnosť podľa veľkosti. Ak vaša firma pôsobí v jednom zo 16 federálne určených sektorov kritickej infraštruktúry a prekračuje veľkostné prahy Úradu pre malé podnikanie (Small Business Administration) — spravidla niekde v rozmedzí 100 až 1 500 zamestnancov alebo približne 2,25 až 47 miliónov dolárov ročných tržieb, v závislosti od konkrétneho odvetvového kódu —, s najväčšou pravdepodobnosťou spadáte pod pravidlo bez ohľadu na to, aká „nudná“ sa vám vaša firma zdá.

Pôsobnosť podľa sektora. Niektoré typy subjektov spadajú pod pravidlo automaticky, bez ohľadu na veľkostný test — patria medzi ne napríklad nemocnice, banky a úverové družstvá, telekomunikační operátori, poskytovatelia verejných služieb a federálni dodávatelia.

Týchto 16 sektorov je oveľa širších, než ako pojem „kritická infraštruktúra“ znie v bežnom rozhovore:

  • Chemický priemysel
  • Komerčné zariadenia
  • Komunikácie
  • Kritická výroba
  • Priehrady
  • Obranný priemyselný komplex
  • Záchranné služby
  • Energetika
  • Finančné služby
  • Potravinárstvo a poľnohospodárstvo
  • Vládne služby a zariadenia
  • Zdravotníctvo a verejné zdravie
  • Informačné technológie
  • Jadrové reaktory, materiály a odpad
  • Dopravné systémy
  • Vodárenstvo a odpadové vody

Regionálny poskytovateľ spravovaných IT služieb, stredne veľká komerčná pekáreň zásobujúca reťazce potravín, špecializovaná finančná spoločnosť, dodávateľ fakturačných služieb pre zdravotníctvo, logistická firma prepravujúca regulovaný náklad — všetky tieto firmy môžu reálne spadať pod niektorý z týchto sektorov ešte dávno predtým, než by samy seba označili za „kritickú infraštruktúru“. Ak sa vaša firma dotýka finančných služieb, IT, zdravotníctva, potravinových dodávateľských reťazcov alebo štátnych zákaziek a už dávno prerástla veľkosť „hŕstky ľudí“, oplatí sa reálne prepočítať veľkostné kritériá SBA, namiesto toho, aby ste predpokladali, že pravidlo sa týka niekoho iného.

Čo sa počíta ako incident podliehajúci nahláseniu

Spúšťačom podľa CIRCIA je „závažný kybernetický incident“, ktorý pokrýva oveľa viac než len úplný výpadok spôsobený ransomvérom. Patrí sem:

  • Výrazná strata dôvernosti, integrity alebo dostupnosti informačného systému či údajov
  • Vážny dosah na bezpečnosť a odolnosť prevádzkových systémov
  • Narušenie schopnosti dodávať tovar alebo služby
  • Neoprávnený prístup vyplývajúci z narušenia dodávateľského reťazca — vrátane úniku u dodávateľa, poskytovateľa spravovaných služieb alebo cloudovej platformy, na ktorú sa spoliehate

Práve táto posledná kategória ľudí najčastejšie prekvapí. Podľa CIRCIA nemusí incident vzniknúť vo vašej vlastnej sieti na to, aby spustil vašu povinnosť nahlásenia. Ak dôjde k narušeniu u vášho cloudového poskytovateľa alebo dodávateľa softvéru, na ktorom závisíte, a toto narušenie podstatne ovplyvní vaše systémy alebo údaje, môže ísť o incident, ktorý musíte nahlásiť vy — nielen oni.

Prečo sa pravidlo neustále posúva — a prečo vám to nepomáha

Kongres pôvodne stanovil úradu CISA lehotu na zverejnenie finálneho pravidla CIRCIA do októbra 2025. CISA tento termín nestihla, posunula cieľ na máj 2026, nestihla ani ten a teraz sa zameriava na jeseň 2026, pričom ako dôvod uvádza opakované výpadky financovania, ktoré zastavili prácu na tvorbe pravidiel. CISA počas leta zároveň organizovala sériu verejných diskusií, aby ešte pred finalizáciou pravidla zozbierala pripomienky od zainteresovaných strán z oblasti kritickej infraštruktúry.

Je lákavé vnímať posúvajúci sa termín ako dôvod, prečo tejto téme dať nižšiu prioritu. To by bola chyba. Zdržania sa dejú v procese tvorby pravidiel — v tej časti, ktorá dolaďuje presné formáty podania, presné prahové hodnoty a procesné detaily. Samotné 72-hodinové a 24-hodinové lehoty sú stanovené zákonom, ktorý prijal Kongres, nie vyhláškami CISA. Keď finálne pravidlo nadobudne účinnosť, tieto lehoty začnú plynúť okamžite; neexistuje žiadne prechodné obdobie, počas ktorého by lehoty boli teoreticky 72 hodín, no v praxi voľnejšie. Posúvajúci sa dátum zverejnenia znamená len to, že máte viac času na prípravu — nie menšiu povinnosť, keď pravidlo napokon vstúpi do platnosti.

Lehota na nahlásenie platby výkupného je samostatná — a kratšia

Oplatí sa venovať samostatnú pozornosť požiadavke na nahlásenie platby ransomvéru, pretože je ľahké ju prehliadnuť, keď sa sústredíte na 72-hodinovú lehotu pri incidente. Ak vaša firma zaplatí výkupné, musíte túto platbu nahlásiť do 24 hodín — teda o celých 48 hodín prísnejšie než lehota na nahlásenie incidentu, a to platí aj vtedy, keď samotný incident nedosiahol prah „závažnosti“. Mnohé malé firmy zasiahnuté ransomvérom v čase, keď dôjde k samotnej platbe, ešte stále vyjednávajú s poisťovňou, zvažujú, či vôbec zaplatiť, alebo spolupracujú s externým právnym poradcom. Ktokoľvek vo vašej organizácii by mal právomoc schváliť platbu výkupného, musí vopred vedieť, že lehota na nahlásenie tohto rozhodnutia je ešte prísnejšia než lehota na samotný incident.

V hre nie sú len pokuty

Vymáhací proces CISA postupuje od žiadosti o informácie až po predvolanie (subpoena) pre subjekty, ktoré si povinnosti neplnia, a nereagovanie na predvolanie môže viesť k postúpeniu prípadu Ministerstvu spravodlivosti. Okrem priamych sankcií hrozí federálnym dodávateľom za nesúlad riziko vylúčenia zo zoznamu dodávateľov (debarment) — pre mnohé malé firmy oveľa väčšia hrozba než pokuta, keďže to môže úplne ukončiť tok príjmov zo štátnych zákaziek.

Väčšie finančné riziko pre väčšinu malých firiem však nepredstavuje regulačná pokuta, ale samotný incident. Nedávne odvetvové údaje uvádzajú, že priemerné náklady na reakciu a obnovu po útoku na malú firmu dosahujú desiatky tisíc dolárov len za vyšetrovanie a obnovu, pričom celkové náklady na vyriešenie závažného úniku sa často pohybujú v rádoch stotisícov dolárov. Požiadavky na výkupné zamerané na malé a stredné firmy dnes v priemere samy osebe dosahujú desiatky tisíc dolárov, ešte predtým, než sa pripočítajú náklady na obnovu. A podľa široko citovaného odhadu väčšina malých firiem, ktoré utrpia závažný útok, ho neprežije dlhšie ako šesť mesiacov. Lehota na nahlásenie je problém súladu s predpismi. Samotný únik je problém prežitia — a oba sa vám na stole objavia v ten istý deň.

Ako sa pripraviť skôr, než bude pravidlo finálne

Pravidlo ešte nie je účinné, no firmy, ktoré ho zvládnu bez problémov, sú tie, ktoré vnímajú toto zdržanie ako priestor na prípravu, nie ako dôvod čakať.

1. Zistite, či sa vás pravidlo naozaj týka. Nehádajte podľa pocitu. Overte si, či vaša firma spadá do jedného zo 16 sektorov, a potom reálne prepočítajte veľkostný test SBA pre váš konkrétny kód NAICS. Mnohé firmy, ktoré sa necítia ako „kritická infraštruktúra“, ňou v skutočnosti sú.

2. Napíšte si plán reakcie na incidenty už teraz, kým vám ešte nebeží žiadna lehota. Otestovaný plán reakcie na incidenty patrí konzistentne medzi najväčšie faktory znižujúce náklady pri úniku, pretože rozhodnutia, ktoré pod tlakom zožerú najviac času — komu zavolať, čo uchovať, kto má právomoc rozhodovať — sú už vopred urobené, namiesto toho, aby sa o nich diskutovalo naživo počas prvej hodiny krízy.

3. Ujasnite si, čo bude pre vašu firmu znamenať „dôvodné podozrenie“. Nemôžete čakať na kompletný forenzný záver, kým vám začne plynúť lehota. Vopred rozhodnite, kto vo vašej organizácii má právomoc posúdiť, že došlo k incidentu podliehajúcemu nahláseniu, aby sa toto rozhodnutie nerobilo prvýkrát až uprostred skutočnej udalosti.

4. Zmapujte si závislosti od dodávateľov a cloudu. Keďže narušenie u dodávateľa alebo cloudového poskytovateľa môže byť vaším incidentom podliehajúcim nahláseniu, zistite, ktoré z vašich kritických systémov bežia na cudzej infraštruktúre, a overte si, či majú títo dodávatelia vlastné záväzky voči vám ohľadom oznamovania únikov, ktoré sú dostatočne rýchle na to, aby stihli vašu 72-hodinovú lehotu.

5. Udržiavajte si záznamy dostatočne prehľadné, aby ste mohli rýchlo konať pod tlakom. Keď dôjde k incidentu, vyšetrovatelia a poisťovne budú chcieť jasný prehľad o tom, ktoré systémy pracujú s akými údajmi, ako vyzerá bežná transakcia a čo sa zmenilo. Firma, ktorá má finančné a prevádzkové záznamy už dobre usporiadané, dokáže na tieto otázky odpovedať v priebehu hodín. Firma, ktorá musí popri boji s únikom rozpletať neprehľadné, neformálne účtovníctvo, stráca vzácne hodiny zo svojej 72-hodinovej lehoty len tým, že sa snaží zrekonštruovať, ako vyzerala „normálna“ prevádzka.

Nad týmto posledným bodom sa oplatí pozastaviť, pretože je ľahké vnímať takúto lehotu na súlad s predpismi ako čisto právny alebo IT problém. V praxi vyšetrovanie úniku siaha po tých istých záznamoch ako váš účtovník: kto má k čomu prístup, kedy sa uskutočnili jednotlivé transakcie, ako vyzerá váš bežný prevádzkový vzorec, aby vyšetrovatelia dokázali odhaliť, čo je nezvyčajné. Firmy, ktoré si už vedú transparentné a dobre usporiadané finančné záznamy, sa nielen ľahšie auditujú — dajú sa aj rýchlejšie vyšetriť, keď sa niečo pokazí, čo je mimoriadne dôležité, keď sa lehota počíta na hodiny, nie na týždne.

Udržte si finančné záznamy pripravené na čokoľvek, čo príde

Vyšetrovanie kybernetického incidentu prebieha rýchlo a firmy, ktoré ho zvládajú dobre, sú zvyčajne tie, ktorých záznamy boli usporiadané ešte predtým, než sa čokoľvek stalo. Beancount.io ponúka účtovníctvo v podobe obyčajného textu, ktoré vám poskytuje transparentnú, verziovanú a auditovateľnú históriu vašich financií — žiadna čierna skrinka, žiadna väzba na konkrétneho dodávateľa a nič, čo by ste museli rozpletať pod tlakom. Začnite zadarmo a udržte si účtovníctvo pripravené na kontrolu rovnako, ako to potrebuje zvyšok vašej firmy.

Zdieľať tento článok