Якщо ваш бізнес зламають у наступному році, у вас може бути рівно 72 години, щоб повідомити про це федеральний уряд — незалежно від того, готові ви до цього чи ні.
У цьому суть нового федерального правила, яке зараз проходить шлях через Вашингтон: Закон про звітність щодо кіберінцидентів для критичної інфраструктури, або CIRCIA. Звучить так, ніби це стосується лише електростанцій і трубопроводів. Насправді ні. За оцінками CISA, з часом правило охопить понад 300 000 організацій, і значна частка з них — це малі та середні підприємства, які ніколи в житті не подавали звіт про інцидент будь-кому.
Правило ще не є остаточним — дата його публікації вже кілька разів переносилася, і зараз його очікують десь восени 2026 року. Але два ключові терміни, закладені в його основу — 72-годинне вікно для повідомлення про серйозний кіберінцидент і 24-годинне вікно для повідомлення про виплату викупу, — прописані безпосередньо в законі, ухваленому Конгресом. Жодна подальша затримка в процесі нормотворення не зможе пом'якшити ці терміни, щойно правило набуде чинності. Якщо ви керуєте бізнесом, який теоретично може підпасти під дію правила, саме цей рік варто витратити на підготовку, а не чекати, поки дізнаєтеся про це на власному гіркому досвіді.
Що насправді вимагає CIRCIA
Якщо відкинути весь абревіатурний туман, CIRCIA зводиться до двох зобов'язань для «охопленої організації»:
- Повідомити CISA про суттєвий кіберінцидент протягом 72 годин з моменту обґрунтованого припущення, що він стався.
- Повідомити про виплату викупу за вимагацьким ПЗ протягом 24 годин після її здійснення, навіть якщо сам інцидент не досяг порогу «суттєвого».
Це не внутрішні сповіщення менеджеру чи розпливчасте подання «якнайшвидше». Це жорсткий відлік, який починається в момент, коли у вас з'являється обґрунтоване припущення, що інцидент стався, — а не коли ви завершите розслідування, підтвердите повний масштаб чи залучите юристів. Ця відмінність має величезне значення для малого бізнесу, адже 72 години — це не так багато часу, щоб одночасно локалізувати злам, з'ясувати, що сталося, і підготувати достатньо точний звіт для подання до федерального відомства.
Хто насправді підпадає під поняття «охоплений»
Саме тут CIRCIA охоплює значно більше, ніж вважає більшість власників малого бізнесу. Дія правила поширюється двома окремими шляхами, і достатньо потрапити лише під один із них.
Охоплення за розміром. Якщо ваш бізнес працює в одному з 16 федерально визначених секторів критичної інфраструктури і перевищує порогові значення розміру Адміністрації малого бізнесу (SBA) (зазвичай десь у діапазоні від 100 до 1500 співробітників або приблизно від 2,25 млн до 47 млн доларів річного доходу, залежно від конкретного галузевого коду), ви, ймовірно, підпадаєте під дію правила, незалежно від того, наскільки «непомітним» здається ваш бізнес.
Охоплення за сектором. Певні типи організацій охоплюються правилом беззастережно, без жодного тесту на розмір — серед них лікарні, банки та кредитні спілки, телекомунікаційні оператори, комунальні підприємства та федеральні підрядники.
16 секторів значно ширші, ніж звучить поняття «критична інфраструктура» у повсякденній розмові:
- Хімічна промисловість
- Комерційні об'єкти
- Комунікації
- Критичне виробництво
- Дамби
- Оборонно-промисловий комплекс
- Служби екстреного реагування
- Енергетика
- Фінансові послуги
- Продовольство та сільське господарство
- Державні служби та об'єкти
- Охорона здоров'я та громадське здоров'я
- Інформаційні технології
- Ядерні реактори, матеріали та відходи
- Транспортні системи
- Водопостачання та водовідведення
Регіональний постачальник керованих IT-послуг, середня комерційна пекарня, що постачає продукцію мережам продуктових магазинів, спеціалізована фінансова компанія, постачальник послуг з обробки медичних рахунків, логістична компанія, що перевозить регульовані вантажі, — усі вони цілком можуть опинитися в межах одного з цих секторів задовго до того, як самі назвали б себе «критичною інфраструктурою». Якщо ваш бізнес пов'язаний із фінансовими послугами, ІТ, охороною здоров'я, продовольчими ланцюгами постачання чи державними контрактами і виріс за межі команди з кількох людей, варто дійсно прорахувати відповідність стандартам розміру SBA, а не припускати, що правило стосується когось іншого.
Що вважається інцидентом, про який потрібно звітувати
Тригером CIRCIA є «суттєвий кіберінцидент», що охоплює набагато ширше коло подій, ніж повномасштабна зупинка через вимагацьке ПЗ. До нього належать:
- Значна втрата конфіденційності, цілісності чи доступності інформаційної системи або даних
- Серйозний вплив на безпеку та стійкість операційних систем
- Порушення вашої здатності постачати товари чи надавати послуги
- Несанкціонований доступ унаслідок компрометації ланцюга постачання — зокрема злам у постачальника, постачальника керованих послуг чи хмарної платформи, на яку ви покладаєтесь
Остання категорія — саме та, що застає людей зненацька. Згідно з CIRCIA, інцидент не обов'язково має виникнути у вашій власній мережі, щоб спричинити ваш обов'язок звітувати. Якщо ваш хмарний провайдер чи постачальник програмного забезпечення, від якого ви залежите, зазнає компрометації, і це суттєво впливає на ваші системи чи дані, — це може бути саме вашим інцидентом для звітування, а не лише їхнім.
Чому правило постійно затримується — і чому це вам не допомагає
Спочатку Конгрес встановив для CISA термін публікації остаточного правила CIRCIA на жовтень 2025 року. CISA цей термін пропустила, перенесла ціль на травень 2026 року, знову не встигла і тепер орієнтується на осінь 2026 року, посилаючись на повторні перерви у фінансуванні, що загальмували роботу над нормотворенням. Протягом літа CISA також проводить серію публічних зустрічей, щоб зібрати відгуки від зацікавлених сторін критичної інфраструктури, перш ніж правило набуде остаточної форми.
Спокуса сприйняти перенесений термін як привід відкласти підготовку на потім — велика помилка. Затримки відбуваються саме в процесі нормотворення — тій частині, що остаточно визначає точні формати подання, чіткі порогові значення та процедурні деталі. Самі 72-годинний і 24-годинний відліки встановлені законом, ухваленим Конгресом, а не регламентами CISA. Коли остаточне правило набуде чинності, ці відліки почнуться негайно; жодного перехідного періоду, протягом якого терміни були б «72 години в теорії», але щось м'якіше на практиці, не буде. Перенесена дата публікації означає лише те, що у вас більше часу на підготовку, а не менше зобов'язань, коли правило нарешті набуде чинності.
Відлік для виплати викупу — окремий і коротший
Варто окремо виділити вимогу щодо звітування про виплату викупу за вимагацьким ПЗ, бо її легко проґавити, зосередившись на 72-годинному терміні для інциденту. Якщо ваш бізнес сплачує викуп, ви маєте повідомити про цю виплату протягом 24 годин — на цілих 48 годин жорсткіше, ніж відлік для звітування про інцидент, і це стосується навіть якщо сам інцидент не досяг порогу «суттєвого». Багато малих підприємств, що постраждали від вимагацького ПЗ, усе ще ведуть перемовини зі страховиками, зважують, чи платити взагалі, або працюють із зовнішніми юристами саме в той момент, коли виплата фактично здійснюється. Той, хто у вашій організації уповноважений санкціонувати виплату викупу, повинен заздалегідь знати, що відлік для звітування про це рішення ще менш поблажливий, ніж відлік для самого інциденту.
Штрафи — не єдине, що поставлено на карту
Шлях примусового виконання CISA переходить від запиту інформації до повістки для організацій, які не виконують вимоги, а невиконання повістки може призвести до звернення до Міністерства юстиції. Окрім прямих санкцій, федеральні підрядники стикаються з ризиком відсторонення від державних контрактів за недотримання вимог — набагато більшою загрозою для багатьох малих підприємств, ніж штраф, оскільки це може повністю припинити потік доходу від державних контрактів.
Але найбільша фінансова загроза для більшості малих підприємств — не регуляторний штраф. Це сам інцидент. За останніми галузевими даними, середні витрати на реагування та відновлення після атаки для малого бізнесу сягають десятків тисяч доларів лише на розслідування та відновлення, а загальна вартість усунення наслідків серйозного зламу часто вимірюється шестизначними сумами. Вимоги викупу, спрямовані на малий і середній бізнес, тепер у середньому сягають десятків тисяч доларів самі по собі, ще до додавання витрат на відновлення. А за широко цитованою оцінкою, більшість малих підприємств, які зазнали серйозної атаки, не виживають довше шести місяців після неї. Термін звітування — це проблема відповідності вимогам. Сам злам — це проблема виживання, і обидві виникають на вашому столі одночасно.
Як підготуватися до набуття правилом чинності
Правило ще не діє, але бізнеси, які впораються з ним без проблем, — це ті, хто сприймає затримку як вікно для підготовки, а не привід зачекати.
1. З'ясуйте, чи ви справді підпадаєте під дію правила. Не вгадуйте на око. Перевірте, чи ваш бізнес входить в один із 16 секторів, а потім проведіть реальний тест на відповідність стандартам розміру SBA для вашого конкретного коду NAICS. Багато підприємств, які не відчувають себе «критичною інфраструктурою», насправді нею є.
2. Складіть план реагування на інциденти вже зараз, поки відлік ще не запущено. Перевірений план реагування на інциденти незмінно є одним із найбільших факторів зниження витрат під час зламу, адже рішення, які під тиском забирають найбільше часу — кому телефонувати, що зберегти, хто має повноваження ухвалити рішення, — уже прийняті заздалегідь, а не обговорюються наживо в першу годину кризи.
3. Визначте заздалегідь, що означатиме «обґрунтоване припущення» для вашого бізнесу. Ви не можете чекати повного судово-експертного висновку, перш ніж почнеться відлік. Вирішіть заздалегідь, хто у вашій організації уповноважений ухвалювати рішення про те, що стався інцидент, про який потрібно звітувати, щоб це судження не приймалося вперше посеред реальної події.
4. Складіть карту залежностей від постачальників і хмарних сервісів. Оскільки компрометація в постачальника чи хмарного провайдера може стати саме вашим інцидентом для звітування, з'ясуйте, які з ваших критичних систем розташовані на чужій інфраструктурі, і переконайтеся, що ці постачальники мають власні зобов'язання щодо повідомлення про зламу перед вами, достатньо швидкі, щоб вкластися у ваш 72-годинний відлік.
5. Ведіть облік достатньо чистим, щоб діяти швидко під тиском. Коли трапляється інцидент, слідчі та страховики захочуть отримати чітку картину того, які системи торкаються яких даних, як виглядає звичайна транзакція і що змінилося. Бізнес, чиї фінансові та операційні записи вже добре впорядковані, може відповісти на ці питання за години. Бізнес, який одночасно з боротьбою зі зламом розплутує безладний, неформальний облік, втрачає дорогоцінні години свого 72-годинного вікна лише на те, щоб відновити уявлення про те, як виглядала «норма».
Над цим останнім пунктом варто зупинитися, бо легко вважати такий термін дотримання вимог суто юридичною чи ІТ-проблемою. На практиці розслідування зламу спирається на ті самі записи, що й ваш бухгалтер: хто має доступ до чого, коли відбувалися транзакції, як виглядає нормальний режим роботи, щоб слідчі могли помітити відхилення. Бізнеси, які вже ведуть прозорий, добре впорядкований фінансовий облік, не просто легше перевірити — їх швидше розслідувати, коли щось іде не так, а це має величезне значення, коли відлік вимірюється годинами, а не тижнями.
Тримайте фінансовий облік напоготові до всього, що може статися
Розслідування кіберінциденту рухається швидко, і бізнеси, які успішно з ним справляються, — це зазвичай ті, чиї записи вже були в порядку до того, як щось сталося. Beancount.io пропонує текстовий (plain-text) облік, який дає вам прозору, з контролем версій, придатну для аудиту історію ваших фінансів — без чорної скриньки, без прив'язки до постачальника і без нічого, що потрібно розплутувати під тиском. Почніть безкоштовно і тримайте свою бухгалтерію настільки ж готовою до перевірки, наскільки цього потребує решта вашого бізнесу.