Administracja Bidena
Prezydent Biden podpisał 12 maja rozporządzenie wykonawcze (EO), którego celem jest usunięcie barier w wymianie informacji między sektorem rządowym i prywatnym, aby umożliwić dostawcom usług informatycznych i technologii operacyjnych zgłaszanie naruszeń bez obawy o konsekwencje prawne. EO zachęca do wprowadzenia nowych standardowych zapisów w umowach, które wymagają, aby niektórzy kontrahenci rządowi świadczący usługi w zakresie technologii informacyjno-komunikacyjnych gromadzili i udostępniali informacje dotyczące incydentów związanych z bezpieczeństwem cybernetycznym. Wydając EO, Biały Dom podkreślił, że ostatnie incydenty cybernetyczne "mają wspólne cechy, w tym niewystarczające zabezpieczenia cybernetyczne, które sprawiają, że podmioty sektora publicznego i prywatnego są bardziej narażone na incydenty. "Majowe EO było tylko pierwszym krokiem administracji mającym na celu wzmocnienie amerykańskiej obrony cybernetycznej. W lipcu Senat zatwierdził nominację Jen Easterly do kierowania Agencją ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) oraz Chrisa Inglisa do pełnienia funkcji pierwszego krajowego Dyrektora ds. Cyberbezpieczeństwa. Mając na miejscu kluczowych pracowników, oczekuje się, że administracja będzie nadal kładła nacisk na rozwój narodowej strategii cybernetycznej i podejmie dodatkowe działania w celu poprawy koordynacji między sektorem rządowym i prywatnym w zakresie łagodzenia skutków ataków cybernetycznych i gotowości do walki z cyberprzestępczością. Na przykład, na szczycie 25 sierpnia, administracja ogłosiła, że Narodowy Instytut Standaryzacji i Technologii (NIST) będzie współpracował z przemysłem w celu opracowania nowych ram dla podmiotów publicznych i prywatnych w zakresie tworzenia bezpiecznych technologii i oceny ich bezpieczeństwa, a także szeregu zobowiązań ze strony liderów sektora prywatnego do inwestowania w pracowników, technologie i praktyki w zakresie bezpieczeństwa cybernetycznego. W sytuacji, gdy trudno jest uchwalić przepisy prawne, oczekujemy, że administracja Bidena będzie kontynuować działania poprzez swoje uprawnienia wykonawcze i dobrowolne zobowiązania ze strony przemysłu.
Działania Kongresu
Odpowiednie przepisy w Kongresie rozszerzyłyby wymóg zgłaszania incydentów cybernetycznych poza społeczność dostawców rządowych. W lipcu 2021 r. senatorowie Mark Warner, D-Va., Marco Rubio, R-Fla. i Susan Collins, R-Maine, przedstawili projekt ustawy o powiadamianiu o incydentach cybernetycznych z 2021 r., która, jeśli zostanie uchwalona, będzie stanowić pierwszy federalny mandat dla niektórych podmiotów do zgłaszania naruszeń bezpieczeństwa cybernetycznego. Po wprowadzeniu, przepisy wymagałyby od agencji federalnych, kontrahentów federalnych, właścicieli infrastruktury krytycznej i innych podmiotów zgłaszania incydentów cybernetycznych do CISA w Departamencie Bezpieczeństwa Wewnętrznego USA w ciągu 24 godzin.
Uchwalenie krajowej ustawy o raportowaniu cyberbezpieczeństwa zostało również zalecone przez Cyberspace Solarium Commission (powołaną na mocy 2019 National Defense Authorization Act w celu opracowania strategicznego podejścia do ochrony USA przed cyberatakami). Komisja ta zasugerowała ponadto zmianę ustawy Sarbanes-Oxley Act (SOX) w celu uwzględnienia wymogów dotyczących cyberbezpieczeństwa spółek publicznych, które miałyby być nadzorowane przez SEC. Zauważając, że "bezpieczeństwo cybernetyczne spółki publicznej jest krytycznym elementem jej kondycji finansowej", raport zaleca zmianę ustawy SOX w celu nałożenia na spółki publiczne odpowiedzialności za bezpieczeństwo systemów informatycznych, przeprowadzanie ocen ryzyka cybernetycznego, prowadzenie wewnętrznych rejestrów dotyczących tych ocen oraz "oceny zarządzania i atestacji planów zarządzania ryzykiem związanym z systemami informatycznymi i danymi". Podczas gdy 25 z zaleceń Komisji Solarium zostało uchwalonych, Kongres nie poczynił jeszcze postępów w zakresie zaleceń Komisji dotyczących ujawniania informacji.
The Cybersecurity Disclosure Act of 2021 jest kolejną propozycją, która czeka na rozpatrzenie przez Kongres. Dwustronna ustawa wprowadzona przez Sen. Jacka Reeda, D-R.I., i wspierana przez Sen. Susan Collins, R-Maine, nakazałaby SEC wydać ostateczne zasady wymagające od zarejestrowanej spółki publicznej ujawnienia w swoim sprawozdaniu rocznym lub rocznym oświadczeniu proxy, czy którykolwiek z członków jej zarządu posiada wiedzę lub doświadczenie w zakresie bezpieczeństwa cybernetycznego. Jeśli żaden z członków zarządu nie posiada wiedzy specjalistycznej w zakresie bezpieczeństwa cybernetycznego, spółka powinna poinformować, jakie inne aspekty bezpieczeństwa cybernetycznego spółki były brane pod uwagę przez osoby nominujące i oceniające członków zarządu. Chociaż projekt ustawy został przedstawiony na kilku ostatnich sesjach Kongresu, nie został jeszcze rozpatrzony przez Senat.
Amerykańska Komisja Papierów Wartościowych i Giełd
SEC również podejmuje działania w zakresie bezpieczeństwa cybernetycznego, umieszczając propozycję przepisów dotyczących wymogu ujawniania informacji na temat zarządzania ryzykiem związanym z bezpieczeństwem cybernetycznym w swojej agendzie regulacyjnej jeszcze w tym roku. Nastąpiło to po majowym przesłuchaniu dotyczącym środków na 2021 r., podczas którego przewodniczący SEC Gary Gensler stwierdził, że istnieje zapotrzebowanie wśród inwestorów na takie ujawnienia. Komisja ostatnio dostarczyła wytyczne dla spółek notowanych na giełdzie dotyczące ujawnień związanych z cyberbezpieczeństwem w 2018 roku. Wytyczne te przedstawiają poglądy Komisji na temat stosowania federalnych przepisów dotyczących papierów wartościowych do kwestii związanych z bezpieczeństwem cybernetycznym. W szczególności wytyczne podkreślają znaczenie polityk i procedur w zakresie bezpieczeństwa cybernetycznego, w tym kontroli ujawniania informacji, a także stosowania zasad dotyczących wykorzystywania informacji poufnych w kontekście bezpieczeństwa cybernetycznego.
Od momentu objęcia stanowiska Przewodniczącego SEC w kwietniu, Gensler podkreśla rolę Komisji jako „policjanta dzielnicowego". Dlatego też oczekuje się, że Wydział Egzekwowania Prawa będzie nadal energicznie prowadził dochodzenia dotyczące kwestii bezpieczeństwa cybernetycznego, które były również priorytetem poprzedniego przewodniczącego SEC Jaya Claytona. W czerwcu i sierpniu Komisja rozstrzygnęła sprawy i nałożyła grzywny na firmy, które ujawniły niedostateczne informacje na temat bezpieczeństwa cybernetycznego.
W Stanach Zjednoczonych
Pandemia COVID-19 spowodowała zakłócenia i poważne zmiany w sposobie funkcjonowania rządów i firm w ubiegłym roku, a brak działań ze strony Kongresu skłonił państwa do wprowadzenia wielu różnych przepisów dotyczących bezpieczeństwa cybernetycznego. Incydent SolarWinds, oprócz wpływu na rząd federalny i systemy wielu firm, spowodował również naruszenia systemów rządów stanowych i lokalnych, co sprawiło, że bezpieczeństwo cybernetyczne stało się priorytetem dla wielu ustawodawców stanowych. Podczas sesji legislacyjnych w latach 2020-21, 45 stanów i Puerto Rico wprowadziło lub rozpatrzyło ponad 250 projektów ustaw lub rezolucji, które w istotny sposób dotyczą bezpieczeństwa cybernetycznego. Główne problemy, z którymi próbowali zmierzyć się ustawodawcy, obejmują:
- Wymóg powiadamiania rządów i konsumentów o incydentach związanych z bezpieczeństwem cybernetycznym
- Terminy raportowania i odpowiedzialne strony różnią się w poszczególnych stanach, ale jest to rosnący trend, którym zajmują się ustawodawcy
- Wymóg, aby agencje rządowe wdrożyły szkolenia z zakresu bezpieczeństwa cybernetycznego, ustanowiły i przestrzegały formalnych polityk, standardów i praktyk bezpieczeństwa, a także zaplanowały i przetestowały sposób reagowania na incydenty bezpieczeństwa
- Uregulowanie kwestii bezpieczeństwa cybernetycznego w ramach branży ubezpieczeniowej lub uwzględnienie ubezpieczeń od bezpieczeństwa cybernetycznego
- Tworzenie grup zadaniowych, rad lub komisji w celu badania kwestii związanych z bezpieczeństwem cybernetycznym lub udzielania porad w tym zakresie
- Wspieranie programów lub zachęt na rzecz szkoleń i kształcenia w zakresie bezpieczeństwa cybernetycznego