Compliance · · 3 min read
参议院委员会支持自愿性电信网络安全框架
一项两党法案将制定行业专属的安全指引和认证机制,同时回应“盐台风”行动暴露出的漏洞。
据 app.govly.com 报道,参议院商务委员会已支持一项法案,将为电信行业建立自愿性的网络安全框架。这项两党共同提出的《电信网络安全与韧性法案》由参议员马克·沃纳和特德·克鲁兹提出。
该法案将把推荐的安全实践与电信企业认证流程结合起来。它不会强制实施一套固定的联邦要求,而是建立一个旨在帮助企业通过专门为该行业制定的指引评估并加强防御能力的体系。
这项法案出台之际,“盐台风”网络间谍行动暴露了电信网络存在的弱点。文章称,这次入侵是该国历史上最严重的电信网络攻击,凸显了人们对支撑通信服务的基础设施安全性的担忧。
该法案的推进也发生在联邦通信委员会撤回早期安全保障措施之后。网络攻击与监管方式变化叠加在一起,加剧了有关电信企业应如何保护其系统、以及这类保护应在多大程度上由联邦政府主导的争论。
政府与行业共同参与的流程
根据拟议法案,国家电信和信息管理局将召集一个由政府和行业参与者组成的工作组。该工作组负责制定面向电信企业的网络安全协议,而不是将通用标准调整后用于某一特定行业。
工作组将有18个月时间制定初步协议。此后,框架将定期更新,使其建议能够随着风险和技术的发展而变化。这一修订流程是该法案思路的核心:立法者和行业参与者能够应对新的威胁,而不必完全依赖可能逐渐过时的规则。
因此,该提案更倾向于通过合作和风险评估来实现安全,而不是采取僵化的联邦强制要求。支持者认为,安全指引应反映电信企业所面临的不同风险,并能够随着这些风险的变化而调整。该框架仍将是自愿性的,这意味着法案不会为整个行业建立一套普遍强制执行的网络安全制度。
这一点之所以重要,是因为电信网络面临不断变化的技术和安全环境。针对某一种威胁制定的规则,可能会随着攻击者采用不同手段而失去相关性。法案规划的制定和修订周期旨在让框架更具适应性,而认证环节则将为参与企业提供一种正式方式,以证明其符合推荐的实践。
对网络安全市场的潜在影响
拟议体系可能为帮助电信企业理解、实施和记录网络安全控制措施的企业带来更多业务。App.govly.com 指出,电信网络安全咨询、认证服务和合规支持领域将出现承包商机会。
协议制定完成后,咨询顾问可以协助企业解读这些行业专属协议。认证服务提供商可以支持评估企业是否符合框架标准的流程。合规专家则可以帮助组织准备与自愿参与相关的记录和程序。
这些机会将取决于协议最终包含的内容,以及认证流程的组织方式。正如报道所述,这项立法设定的是制定这些细节的框架,而不是立即提供已经完成的标准。由国家电信和信息管理局牵头的工作组预计将在18个月的制定期内形成电信行业专属指引。
商务委员会的支持是这一进程中的一步,并不意味着该框架已经开始运行。该提案由沃纳和克鲁兹跨党派共同支持,同时其自愿性设计力图让行业参与其中,而不是单纯依靠华盛顿方面的执法。
报道将这项措施置于多个联邦机构的工作背景下,其中包括联邦通信委员会、国家电信和信息管理局、参议院、联邦调查局和商务部。这些机构共同出现,反映出在“盐台风”行动以及对早期保障措施进行重新评估之后,政府更广泛地关注通信基础设施安全。
对电信企业而言,实际问题在于,这一框架能否在不变成另一项僵化的合规义务的情况下,提供切实有用的保护。对承包商而言,行业专属指引和认证机制的建立可能扩大对专业技能的需求。该法案的核心观点是,政府与行业之间定期更新、以风险为基础的合作,比那些很快就跟不上其原本意在应对的威胁的僵化要求,更能有效解决安全漏洞。