Compliance · · 4 min read
Comissão do Senado apoia marco voluntário de cibersegurança para o setor de telecomunicações
Projeto bipartidário criaria orientações de segurança e certificação específicas para o setor, em resposta às vulnerabilidades evidenciadas pela campanha Salt Typhoon.
A Comissão de Comércio do Senado apoiou um projeto de lei que criaria um marco voluntário de cibersegurança para o setor de telecomunicações, segundo o app.govly.com. A Lei de Cibersegurança e Resiliência das Telecomunicações, de autoria bipartidária, foi apresentada pelos senadores Mark Warner e Ted Cruz.
A medida combinaria práticas de segurança recomendadas com um processo de certificação para empresas de telecomunicações. Em vez de impor um conjunto fixo de exigências federais, criaria um sistema destinado a ajudar as empresas a avaliar e aprimorar suas defesas por meio de orientações desenvolvidas especificamente para o setor.
O projeto surge após a campanha de ciberespionagem Salt Typhoon expor vulnerabilidades nas redes de telecomunicações. O artigo descreve essa intrusão como o ataque hacker mais grave contra o setor de telecomunicações da história do país, ressaltando as preocupações com a segurança da infraestrutura que sustenta os serviços de comunicação.
Seu avanço também ocorre após a Comissão Federal de Comunicações revogar salvaguardas de segurança adotadas anteriormente. A combinação do ataque cibernético com as mudanças na abordagem regulatória intensificou o debate sobre como as empresas de telecomunicações devem proteger seus sistemas e quanto dessa proteção deve ser orientada pelo governo federal.
Um processo entre governo e setor privado
De acordo com o projeto de lei proposto, a Administração Nacional de Telecomunicações e Informação reuniria um grupo de trabalho composto por representantes do governo e do setor privado. O grupo seria responsável por desenvolver protocolos de cibersegurança voltados para empresas de telecomunicações, em vez de adaptar padrões de uso geral a um setor específico.
O grupo de trabalho teria 18 meses para produzir os protocolos iniciais. O marco seria então atualizado periodicamente, permitindo que suas recomendações mudassem à medida que os riscos e a tecnologia evoluíssem. Esse processo de revisão é fundamental para a abordagem do projeto: parlamentares e representantes do setor poderiam responder a novas ameaças sem depender exclusivamente de regras que podem se tornar obsoletas.
A proposta, portanto, privilegia a cooperação e a avaliação de riscos em lugar de exigências federais inflexíveis. Seus apoiadores argumentam que as orientações de segurança devem refletir os diferentes riscos enfrentados pelas empresas de telecomunicações e ser capazes de mudar conforme esses riscos se alterem. O marco continuaria sendo voluntário, o que significa que o projeto não estabeleceria um regime universal obrigatório de cibersegurança para o setor.
A distinção é importante porque as redes de telecomunicações enfrentam condições técnicas e de segurança em constante mudança. Uma regra escrita em resposta a uma ameaça poderia perder relevância à medida que os invasores adotassem métodos diferentes. O ciclo planejado de desenvolvimento e revisão do projeto pretende tornar o marco mais adaptável, enquanto o elemento de certificação proporcionaria uma forma formal de as empresas participantes demonstrarem conformidade com as práticas recomendadas.
Possível efeito sobre o mercado de cibersegurança
O sistema proposto poderia gerar trabalho adicional para empresas que ajudam as companhias de telecomunicações a compreender, implementar e documentar controles de cibersegurança. O app.govly.com identifica oportunidades para prestadores de serviços em consultoria de cibersegurança para telecomunicações, serviços de certificação e apoio à conformidade.
Consultores poderiam ajudar as empresas a interpretar os protocolos específicos do setor depois que eles fossem desenvolvidos. Prestadores de certificação poderiam apoiar o processo de avaliação para verificar se uma empresa atende aos padrões do marco. Especialistas em conformidade poderiam ajudar as organizações a preparar registros e procedimentos relacionados à participação voluntária.
Essas oportunidades dependeriam do conteúdo final dos protocolos e da forma como o processo de certificação fosse organizado. A legislação, conforme descrita no relatório, estabelece a estrutura para desenvolver esses detalhes, em vez de fornecer imediatamente os padrões concluídos. Espera-se que o grupo de trabalho liderado pela Administração Nacional de Telecomunicações e Informação formule as orientações específicas para o setor de telecomunicações durante o período de desenvolvimento de 18 meses.
O apoio da Comissão de Comércio ao projeto é uma etapa desse processo, não uma declaração de que o marco já esteja em funcionamento. O patrocínio bipartidário dá à proposta o apoio tanto de Warner quanto de Cruz, enquanto seu desenho voluntário busca envolver o setor no processo, em vez de depender exclusivamente da fiscalização de Washington.
O relatório situa a medida no trabalho de várias instituições federais, incluindo a Comissão Federal de Comunicações, a Administração Nacional de Telecomunicações e Informação, o Senado, o Departamento Federal de Investigação e o Departamento de Comércio. Em conjunto, essas referências refletem a atenção mais ampla do governo à segurança da infraestrutura de comunicações após a campanha Salt Typhoon e a reavaliação das salvaguardas adotadas anteriormente.
Para as empresas de telecomunicações, a questão prática será saber se o marco oferece proteção útil sem se tornar mais uma obrigação estática de conformidade. Para os prestadores de serviços, a criação de orientações e certificação específicas para o setor poderia ampliar a demanda por conhecimentos especializados. O argumento central do projeto é que uma parceria entre governo e setor privado, baseada em riscos e atualizada regularmente, pode lidar com as vulnerabilidades de forma mais eficaz do que exigências rígidas que rapidamente deixam de acompanhar as ameaças que foram criadas para enfrentar.