如果你的企业明年遭到黑客攻击,你可能只有整整72小时的时间向联邦政府报告此事——无论你是否准备好了。
这就是一项正在华盛顿走完立法程序的新联邦规则的核心内容:《关键基础设施网络事件报告法》(Cyber Incident Reporting for Critical Infrastructure Act),简称CIRCIA。听起来它似乎只适用于发电厂和管道公司。但事实并非如此。CISA估计,这项规则最终将覆盖超过30万家机构,其中相当一部分是从未向任何人提交过事件报告的中小型企业。
该规则尚未正式生效——其发布日期已多次推迟,目前预计将在2026年秋季某个时间发布。但规则中最核心的两个期限——72小时内报告重大网络安全事件、24小时内报告赎金支付——都直接写入了国会通过的法律条文中。一旦规则生效,无论后续制定规则的过程再拖延多久,都无法软化这两个时钟的紧迫性。如果你经营的企业有可能被纳入监管范围,今年就该提前做好准备,而不是等到事后才艰难地发现这一点。
CIRCIA究竟要求什么
抛开一堆缩写术语,CIRCIA对"受监管实体"归结为两项义务:
- 在合理认为发生了重大网络安全事件后72小时内向CISA报告该事件。
- 在支付赎金后24小时内报告该笔赎金支付,即使事件本身并未达到"重大"标准。
这些都不是向经理提交的内部通知,也不是那种模糊地"尽快"提交的报告。计时从你合理认为事件已经发生的那一刻开始——而不是从你完成调查、确认事件全部范围或请好律师的那一刻开始。这个区别对小企业来说至关重要,因为72小时并不足以让你一边控制住入侵、一边搞清楚到底发生了什么,一边还要撰写一份足够准确、可提交给联邦机构的报告。
究竟谁算"受监管"
这正是CIRCIA的适用范围远超大多数小企业主想象的地方。受监管资格通过两条独立途径产生,你只需符合其中一条即可。
基于规模的适用范围。 如果你的企业属于16个联邦指定的关键基础设施行业之一,并且超过了小企业管理局(SBA)的规模门槛(通常大约在100到1500名员工之间,或年营收约225万美元到4700万美元之间,具体取决于所属行业代码),那么无论你的企业听起来多么"不起眼",很可能都在受监管之列。
基于行业的适用范围。 某些类型的实体无需通过规模测试即直接被纳入监管——医院、银行和信用合作社、电信运营商、公用事业公司以及联邦承包商都在其中。
这16个行业远比日常对话中所说的"关键基础设施"要宽泛得多:
- 化工
- 商业设施
- 通信
- 关键制造业
- 水坝
- 国防工业基础
- 应急服务
- 能源
- 金融服务
- 食品与农业
- 政府服务与设施
- 医疗保健与公共卫生
- 信息技术
- 核反应堆、核材料与核废料
- 交通运输系统
- 供水与污水处理
一家为超市连锁供货的区域性IT托管服务提供商、一家中型商业面包厂、一家专业金融公司、一家医疗账单服务商、一家承运受监管货物的物流公司——这些企业完全有可能在自认为是"关键基础设施"之前,就已经落入了上述某个行业范畴之内。如果你的业务涉及金融服务、IT、医疗保健、食品供应链或政府合同,并且规模已超出小作坊阶段,那么值得认真按照SBA的规模标准算一算,而不是想当然地认为这项规则是"别人的事"。
什么算作应报告的事件
CIRCIA的触发条件是"重大网络安全事件",其涵盖范围远不止一次彻底的勒索软件瘫痪事件。它包括:
- 信息系统或数据的机密性、完整性或可用性遭受重大损失
- 对运营系统的安全性和韧性造成严重影响
- 你交付商品或服务的能力受到干扰
- 因供应链遭到入侵而导致的未经授权访问——包括供应商、托管服务提供商或你所依赖的云平台遭到入侵
最后一类恰恰是最容易让人措手不及的。根据CIRCIA,事件不必发生在你自己的网络上才会触发你的报告义务。如果你的云服务商或你所依赖的软件供应商遭到入侵,并对你的系统或数据造成实质性影响,那么这也可能成为你需要报告的事件,而不仅仅是他们的事。
为什么规则一再推迟——以及这为何对你没有帮助
国会最初为CISA发布CIRCIA最终规则设定了2025年10月的截止日期。CISA错过了这个期限,将目标推迟到2026年5月,随后又再次错过,如今目标定在2026年秋季某个时间,并将原因归结为多次资金中断导致规则制定工作停滞。今年夏天,CISA也一直在举办一系列市政厅会议,以便在规则最终敲定之前收集来自关键基础设施利益相关方的反馈意见。
把不断推迟的截止日期解读为可以降低这件事的优先级,是很有诱惑力的想法——但这会是个错误。这些延误发生在规则制定过程中——也就是最终确定具体提交格式、精确阈值和程序细节的那一部分。72小时和24小时的计时本身是法定的,由国会在基础法律中设定,而非由CISA的法规设定。最终规则一旦生效,这些计时会立即启动;不存在一个过渡期,让72小时的期限在理论上存在、但实际执行中更宽松。发布日期推迟,只意味着你有更多时间去准备,而不意味着规则生效后你的义务会减轻。
赎金支付的计时是独立的——而且更短
值得单独强调一下勒索软件赎金支付报告要求,因为在专注于72小时事件报告期限时,很容易忽略这一点。如果你的企业支付了赎金,你必须在24小时内报告这笔支付——比事件报告的计时紧了整整48小时,而且即使基础事件本身未达到"重大"标准,这项要求依然适用。许多遭受勒索软件攻击的小企业,在赎金实际支付时,可能仍在与保险公司协商、权衡是否要支付,或正在与外部律师合作处理此事。你组织内任何有权批准赎金支付的人,都需要提前知道:这项决定的报告计时,甚至比事件本身的报告计时还要严苛。
罚则并非唯一的风险
CISA的执法路径会从信息请求逐步升级为传票,对不配合的实体,未能回应传票可能触发司法部转介调查。除了直接的处罚之外,联邦承包商还面临被取消资格(debarment)的风险——对许多小企业来说,这比罚款的威胁大得多,因为这可能直接终结一条政府营收渠道。
但对大多数小企业而言,更大的财务风险并非监管处罚本身,而是事件本身。近期行业数据显示,小企业遭遇攻击后,仅调查和恢复环节的平均事件响应与恢复成本就高达数万美元,而一次严重入侵的总体处置成本往往达到六位数。如今,针对中小企业的勒索要求平均本身就高达数万美元,尚不包括恢复成本。而一项被广泛引用的估计显示,大多数遭受重大攻击的小企业在事发后六个月内就无法继续经营。报告期限是一个合规问题。入侵事件本身则是一个生存问题——而这两者会在同一时间摆到你的桌面上。
如何在规则最终生效前做好准备
规则尚未生效,但那些能够从容应对的企业,是把这段延迟期当作规划窗口、而非拖延借口的企业。
1. 弄清楚你是否真的在监管范围内。 不要凭感觉猜测。核实你的企业是否属于这16个行业之一,然后根据你所属的具体NAICS行业代码,实际计算SBA的规模标准。很多自认为不属于"关键基础设施"的企业,其实身在其中。
2. 趁着计时尚未启动,现在就写好事件响应计划。 一份经过测试的事件响应计划,几乎始终是入侵发生时降低成本的最大单一因素,因为在压力下最耗时间的那些决策——该联系谁、该保留什么证据、谁有权拍板——都已经提前做好,而不是在危机第一小时里临时争论。
3. 提前明确"合理认为"对你的企业意味着什么。 你不能等到有了完整的取证结论才启动计时。提前决定你组织内谁有权做出"已发生应报告事件"这一判断,这样这个判断就不会是在实际事件发生过程中第一次做出的。
4. 梳理你的供应商与云端依赖关系。 因为供应商或云服务商遭到入侵也可能成为你需要报告的事件,所以要清楚你的哪些关键系统托管在他人的基础设施上,并确认这些供应商对你有自己的入侵通知承诺,且速度快到足以支撑你的72小时计时。
5. 保持记录足够清晰,以便在压力下也能快速行动。 事件发生时,调查人员和保险公司会想要清楚地了解哪些系统接触哪些数据、正常交易是什么样子、发生了什么变化。财务和运营记录本就井井有条的企业,可以在几小时内回答这些问题。而那些在应对入侵的同时还要理清混乱、非正式账目的企业,则会在72小时的窗口期里,白白浪费宝贵时间去重建"正常状态"究竟是什么样子。
最后这一点值得细想,因为人们很容易把这样的合规期限单纯当作法律或IT问题。实际上,入侵调查所依赖的记录,和你的会计所依赖的记录是同一套:谁有权访问什么、交易发生在什么时间、你的正常运营模式是什么样子,这样调查人员才能发现哪里不正常。已经保持透明、井井有条的财务记录的企业,不仅更容易接受审计——出问题时调查起来也更快,而当计时以小时而非周为单位时,这一点至关重要。
让你的财务记录随时准备好应对接下来发生的一切
网络安全事件调查进展迅速,能够从容应对的企业,通常是那些在事件发生之前,账目就已经井井有条的企业。Beancount.io提供纯文本记账方式,让你的财务历史透明、可版本控制、可审计——没有黑箱,没有供应商锁定,压力之下也无需理清任何乱账。立即免费开始使用,让你的账本随时经得起审视,正如你的企业其他方面所需要的那样。