CISA、CIRCIA最終規則をホワイトハウスの審査に送付

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、2022年の重要インフラ向けサイバーインシデント報告法(CIRCIA)に基づく最終規則を策定し、ホワイトハウスの審査に送付しました。 CIRCIAは、重要インフラ事業者によるサイバーセキュリティインシデントやランサムウェアの身代金支払いのCISAへの報告について、CISAが規則を策定・実施することを義務付けています。CISAは規則の策定にあたり、16の重要インフラ部門それぞれのセクターリスク管理機関、司法省、その他の関係連邦機関、さらにDHSが議長を務めるサイバーインシデント報告評議会と連携しました。

CIRCIAは、医療・公衆衛生(HPH)を含む16の重要インフラ部門を対象とし、企業、政府機関、請負業者などに適用されます。主な要件は、重大なインシデントが発生したと判断してから72時間以内に、重要インフラ事業者がCISAへサイバーインシデントを報告することです。身代金を支払ったランサムウェア攻撃の場合は、支払いから24時間以内にCISAへ通知しなければなりません。

報告の基準は、一般に企業規模と年間売上高に基づきますが、部門ごとに異なります。報告義務を負う事業者は約31万6,000と推定されています。医療部門では、100床以上の病院、規模を問わずすべての救急医療アクセス病院(critical access hospital)、中小企業庁(SBA)の規模基準を超えるHPH部門の事業者、規制対象の医薬品・医療機器の製造業者が含まれます。この報告要件は、HIPAAに基づく報告要件に加えて課されます。

CISAは現在、すべての重要インフラ事業者に対し、サイバーインシデントや身代金支払いを自主的に報告するよう促しています。しかし、CISAが重要インフラ部門全体のサイバー動向を効果的に把握し、被害者を支援するためにリソースを投入し、攻撃や手口について他の事業者へ時機を逸さず警告して、攻撃の防止や攻撃成功時の被害軽減につなげるには、義務的な報告が必要だとしています。

CISAの規則案告示(NPRM)は2024年4月4日に公表され、30日間の意見募集期間が設けられました。ただし、規則の長さと複雑さを理由とする業界団体の意見を受け、この期間は延長されました。規則案には、関係者や一般から大量の意見が寄せられました。その中には、対象範囲が広すぎることや、既存の報告要件と重複することへの強い批判も含まれていました。

当初は2025年10月の最終規則公表を目標としていましたが、公表時期は2026年5月に延期され、さらに2026年9月に再延期されました。CISAはタウンホール会議を開催し、最終規則は現在、行政管理予算局(OMB)の審査に送付されています。最終規則は年内に公表される見込みです。

翻訳元: https://www.hipaajournal.com/cisa-circia-final-rule-white-house-review/

本記事は hipaajournal.com の記事を翻訳・要約したものです。