Compliance · · 4 min read
Une commission du Sénat soutient un cadre volontaire de cybersécurité pour les télécommunications
Un projet de loi bipartisan créerait des recommandations de sécurité et un système de certification propres au secteur, en réponse aux failles mises en évidence par la campagne de cyberespionnage Salt Typhoon.
La commission du Commerce du Sénat a approuvé un projet de loi qui créerait un cadre volontaire de cybersécurité pour le secteur des télécommunications, selon app.govly.com. Le Telecommunications Cybersecurity and Resilience Act, soutenu par les deux partis, a été présenté par les sénateurs Mark Warner et Ted Cruz.
Le texte associerait des pratiques de sécurité recommandées à un processus de certification destiné aux entreprises de télécommunications. Plutôt que d’imposer un ensemble fixe d’exigences fédérales, il mettrait en place un système visant à aider les entreprises à évaluer et à renforcer leurs défenses grâce à des recommandations élaborées spécifiquement pour le secteur.
Le projet de loi intervient après que la campagne de cyberespionnage Salt Typhoon a mis au jour des failles dans les réseaux de télécommunications. L’article décrit cette intrusion comme le piratage de télécommunications le plus grave de l’histoire du pays, soulignant les inquiétudes concernant la sécurité des infrastructures qui soutiennent les services de communication.
Son avancée intervient également après le recul de la Federal Communications Commission sur les précédentes mesures de protection en matière de sécurité. La combinaison de la cyberattaque et de l’évolution de l’approche réglementaire a intensifié le débat sur la manière dont les entreprises de télécommunications devraient protéger leurs systèmes et sur le degré auquel cette protection devrait être définie par le gouvernement fédéral.
Un processus entre pouvoirs publics et secteur privé
En vertu du projet de loi, la National Telecommunications and Information Administration réunirait un groupe de travail composé de représentants des pouvoirs publics et du secteur privé. Ce groupe serait chargé d’élaborer des protocoles de cybersécurité conçus pour les entreprises de télécommunications, plutôt que d’adapter des normes générales à un secteur particulier.
Le groupe de travail disposerait de 18 mois pour produire les premiers protocoles. Le cadre serait ensuite mis à jour périodiquement, afin que ses recommandations puissent évoluer au gré des risques et des progrès technologiques. Ce processus de révision est au cœur de l’approche du projet de loi : les législateurs et les acteurs du secteur pourraient répondre aux nouvelles menaces sans dépendre exclusivement de règles susceptibles de devenir obsolètes.
La proposition privilégie donc la coopération et l’évaluation des risques à des obligations fédérales rigides. Ses partisans estiment que les recommandations de sécurité devraient tenir compte des différents risques auxquels sont confrontées les entreprises de télécommunications et pouvoir évoluer à mesure que ces risques changent. Le cadre resterait volontaire, ce qui signifie que le projet de loi n’instaurerait pas de régime universel et obligatoire de cybersécurité pour le secteur.
Cette distinction est importante, car les réseaux de télécommunications sont soumis à des conditions techniques et de sécurité en constante évolution. Une règle conçue en réponse à une menace donnée pourrait perdre de sa pertinence lorsque les attaquants adopteraient d’autres méthodes. Le cycle de développement et de révision prévu par le projet de loi vise à rendre le cadre plus adaptable, tandis que l’élément de certification offrirait aux entreprises participantes un moyen officiel de démontrer leur conformité aux pratiques recommandées.
Effet potentiel sur le marché de la cybersécurité
Le système proposé pourrait créer du travail supplémentaire pour les entreprises qui aident les sociétés de télécommunications à comprendre, mettre en œuvre et documenter les contrôles de cybersécurité. App.govly.com relève des possibilités pour les prestataires dans le conseil en cybersécurité des télécommunications, les services de certification et l’accompagnement en matière de conformité.
Les consultants pourraient aider les entreprises à interpréter les protocoles propres au secteur une fois ceux-ci élaborés. Les prestataires de certification pourraient accompagner le processus d’évaluation visant à déterminer si une entreprise respecte les normes du cadre. Les spécialistes de la conformité pourraient aider les organisations à préparer les documents et les procédures liés à une participation volontaire.
Ces possibilités dépendraient du contenu définitif des protocoles et de la manière dont le processus de certification serait organisé. La législation, telle qu’elle est décrite dans le rapport, fixe la structure nécessaire à l’élaboration de ces éléments plutôt que de fournir immédiatement des normes achevées. Le groupe de travail dirigé par la NTIA serait chargé de définir les recommandations propres aux télécommunications au cours de la période de développement de 18 mois.
L’approbation du projet de loi par la commission du Commerce constitue une étape de ce processus, et non la confirmation que le cadre est déjà en vigueur. Le soutien bipartisan dont bénéficient les sénateurs Warner et Cruz donne à la proposition l’appui des deux partis, tandis que sa conception volontaire vise à faire participer le secteur au processus plutôt qu’à s’en remettre uniquement à l’application de mesures coercitives depuis Washington.
Le rapport situe le texte dans le cadre des travaux de plusieurs institutions fédérales, notamment la FCC, la NTIA, le Sénat, le Federal Bureau of Investigation et le Department of Commerce. Ensemble, ces références témoignent de l’attention accrue portée par les pouvoirs publics à la sécurité des infrastructures de communication après la campagne Salt Typhoon et la réévaluation des mesures de protection antérieures.
Pour les entreprises de télécommunications, la question pratique sera de savoir si le cadre offre une protection utile sans devenir une nouvelle obligation statique de conformité. Pour les prestataires, l’élaboration de recommandations et d’un système de certification propres au secteur pourrait accroître la demande d’expertise spécialisée. L’argument central du projet de loi est qu’un partenariat fondé sur les risques, régulièrement mis à jour, entre les pouvoirs publics et le secteur privé peut remédier aux vulnérabilités plus efficacement que des exigences rigides qui prennent rapidement du retard sur les menaces auxquelles elles étaient censées répondre.