1. Federale opdrachtnemers die gevoelige informatie verwerken, kunnen binnenkort een aanzienlijke wijziging zien in de regels voor de bescherming van die informatie en het melden van inbreuken.
2. Voorgestelde federale regelgeving inzake "Controlled Unclassified Information" (CUI), een categorie gevoelige gegevens die onder de geclassificeerde gegevens valt, kan aan het einde van 2026 worden ingevoerd, maar uiterlijk aan het einde van de ambtstermijn van president Trump. De ambtstermijn van president Trump eindigt op 20 januari 2029.
3. CUI omvat onder meer persoonsgegevens zoals burgerservicenummers en informatie die kwetsbaarheden in kritieke infrastructuur kan blootleggen.
4. De voorgestelde CUI-regels vereisen dat ongeautoriseerde toegang tot CUI, inclusief als gevolg van een cyberaanval, binnen 72 uur na ontdekking aan de federale overheid moet worden gemeld.
5. Deze 72-uurs meldingsperiode is afgestemd op de naderende regels van de Cybersecurity and Infrastructure Security Agency (CISA) voor eigenaren en exploitanten van kritieke infrastructuur onder de Cybersecurity Incident Reporting for Critical Infrastructure Act (CIRCIA).
6. Opdrachtnemers die CUI verwerken, moeten voldoen aan specifieke cybersecuritystandaarden van het National Institute of Standards and Technology (NIST), zoals SP 800-171.
7. De CUI-regels vereisen dat opdrachtnemers voldoen aan minimale elektronische beveiligingsnormen voor het beschermen van gevoelige informatie.
8. Deze vereisten moeten door opdrachtnemers worden doorgegeven aan hun onderaannemers, inclusief het identificeren en controleren van de omgang met CUI.
9. Het doel van de voorgestelde regel is om het voor opdrachtnemers gemakkelijker te maken te voldoen aan één set normen in plaats van meerdere. Dit bouwt voort op een uitvoerend bevel uit 2010 dat de behoefte aan consistente vereisten voor CUI-bescherming benadrukte.
10. De huidige voorgestelde regel lijkt te vereisen dat meldingen aan agentschapsspecifieke contactpersonen worden gedaan, in plaats van aan een centraal punt.
11. Een eerdere versie van de regel had een meldingsstandaard van 8 uur en vereiste ook de melding van vermoede incidenten.
12. Sommige brancheorganisaties, zoals de Aerospace Industries Association, hebben bezorgdheid geuit over de korte meldingsperioden, en pleiten voor een verlenging naar 30 kalenderdagen.
13. Experts stellen dat niet-naleving van de cybersecurityrichtlijnen kan leiden tot straffen onder de False Claims Act, een middel dat de federale overheid sinds 2022 steeds vaker gebruikt.
14. Experts verwachten dat de regels het aantal opdrachtnemers dat onder de False Claims Act kan vallen, zullen uitbreiden, met name degenen die uitsluitend voor civiele instanties werken en nog niet aan deze normen gebonden waren.
15. Een definitieve regel kan tegen het einde van 2026 worden verwacht, of er kan een tussentijdse regel van kracht worden. President Trump's regering wil dat alle regelgeving voor het einde van zijn termijn is afgerond.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!