Compliance · · 4 min read

Commissione del Senato sostiene un quadro volontario per la cybersicurezza delle telecomunicazioni

Un disegno di legge bipartisan creerebbe linee guida e certificazioni di sicurezza specifiche per il settore, rispondendo alle vulnerabilità evidenziate dalla campagna Salt Typhoon.

La Commissione Commercio del Senato ha approvato un disegno di legge che istituirebbe un quadro volontario per la cybersicurezza del settore delle telecomunicazioni, secondo app.govly.com. Il Telecommunications Cybersecurity and Resilience Act, sostenuto da entrambi i partiti, è stato presentato dai senatori Mark Warner e Ted Cruz.

Il provvedimento abbinerebbe pratiche di sicurezza raccomandate a un processo di certificazione per le aziende di telecomunicazioni. Anziché imporre un insieme rigido di requisiti federali, istituirebbe un sistema pensato per aiutare le aziende a valutare e migliorare le proprie difese attraverso linee guida sviluppate specificamente per il settore.

Il disegno di legge arriva dopo che la campagna di cyber-spionaggio Salt Typhoon ha messo in luce le vulnerabilità delle reti di telecomunicazioni. L’articolo descrive quell’intrusione come il più grave attacco informatico mai subito dal settore delle telecomunicazioni nella storia del Paese, sottolineando le preoccupazioni per la sicurezza delle infrastrutture che supportano i servizi di comunicazione.

Il suo avanzamento segue inoltre il ridimensionamento, da parte della Federal Communications Commission, delle precedenti misure di sicurezza. La combinazione tra l’attacco informatico e i cambiamenti nell’approccio normativo ha intensificato il dibattito su come le aziende di telecomunicazioni dovrebbero proteggere i propri sistemi e su quanta parte di tale protezione dovrebbe essere stabilita dal governo federale.

Un processo tra governo e industria

Secondo il disegno di legge proposto, la National Telecommunications and Information Administration convocherebbe un gruppo di lavoro composto da rappresentanti del governo e dell’industria. Il gruppo avrebbe il compito di sviluppare protocolli di cybersicurezza pensati per le aziende di telecomunicazioni, invece di adattare standard generici alle esigenze di un settore specifico.

Il gruppo di lavoro avrebbe 18 mesi per produrre i protocolli iniziali. Il quadro verrebbe poi aggiornato periodicamente, consentendo alle raccomandazioni di cambiare con l’evoluzione dei rischi e della tecnologia. Questo processo di revisione è centrale nell’approccio del disegno di legge: i legislatori e i rappresentanti dell’industria potrebbero rispondere alle nuove minacce senza affidarsi esclusivamente a norme che potrebbero diventare obsolete.

La proposta privilegia quindi la cooperazione e la valutazione dei rischi rispetto a mandati federali rigidi. I suoi sostenitori sostengono che le linee guida sulla sicurezza dovrebbero riflettere i diversi rischi affrontati dalle aziende di telecomunicazioni e poter cambiare con l’evolversi di tali rischi. Il quadro resterebbe volontario, il che significa che il disegno di legge non istituirebbe un regime universale e obbligatorio di cybersicurezza per il settore.

La distinzione è importante perché le reti di telecomunicazioni devono affrontare condizioni tecniche e di sicurezza in continua evoluzione. Una norma scritta in risposta a una minaccia potrebbe perdere rilevanza quando gli aggressori adottano metodi diversi. Il ciclo di sviluppo e revisione previsto dal disegno di legge mira a rendere il quadro più adattabile, mentre l’elemento della certificazione fornirebbe alle aziende partecipanti un modo formale per dimostrare la conformità alle pratiche raccomandate.

Possibili effetti sul mercato della cybersicurezza

Il sistema proposto potrebbe creare ulteriore lavoro per le aziende che aiutano le imprese di telecomunicazioni a comprendere, attuare e documentare i controlli di cybersicurezza. App.govly.com individua opportunità per i fornitori nei servizi di consulenza sulla cybersicurezza delle telecomunicazioni, nei servizi di certificazione e nel supporto alla conformità.

I consulenti potrebbero assistere le aziende nell’interpretazione dei protocolli specifici per il settore una volta che saranno sviluppati. I fornitori di certificazioni potrebbero supportare il processo di valutazione del rispetto degli standard del quadro da parte di un’azienda. Gli specialisti della conformità potrebbero aiutare le organizzazioni a predisporre documenti e procedure legati alla partecipazione volontaria.

Tali opportunità dipenderebbero dal contenuto definitivo dei protocolli e dal modo in cui verrebbe organizzato il processo di certificazione. La legislazione, così come descritta nel rapporto, stabilisce la struttura per sviluppare questi dettagli anziché fornire immediatamente standard già completati. Il gruppo di lavoro guidato dalla NTIA dovrebbe definire le linee guida specifiche per le telecomunicazioni durante il periodo di sviluppo di 18 mesi.

L’approvazione del disegno di legge da parte della Commissione Commercio rappresenta un passo in questo processo, non l’affermazione che il quadro sia già operativo. Il sostegno bipartisan dei senatori Warner e Cruz conferisce alla proposta l’appoggio di entrambi i partiti, mentre la sua impostazione volontaria mira a coinvolgere l’industria nel processo anziché fare affidamento esclusivamente sull’azione coercitiva da parte di Washington.

Il rapporto colloca il provvedimento nell’ambito del lavoro di diverse istituzioni federali, tra cui la FCC, la NTIA, il Senato, il Federal Bureau of Investigation e il Department of Commerce. Nel loro insieme, questi riferimenti riflettono la più ampia attenzione del governo alla sicurezza delle infrastrutture di comunicazione dopo la campagna Salt Typhoon e la rivalutazione delle precedenti misure di salvaguardia.

Per le aziende di telecomunicazioni, la questione pratica sarà se il quadro offrirà una protezione utile senza trasformarsi in un altro obbligo statico di conformità. Per i fornitori, la creazione di linee guida e certificazioni specifiche per il settore potrebbe aumentare la domanda di competenze specialistiche. L’argomento centrale del disegno di legge è che una collaborazione tra governo e industria, basata sui rischi e aggiornata regolarmente, può affrontare le vulnerabilità in modo più efficace di requisiti rigidi che perdono rapidamente il passo rispetto alle minacce per contrastare le quali sono stati concepiti.

telecommunicationscybersecuritysenatecompliancecritical infrastructuresalt typhoonregulation

Continue reading

Read this in another language