← 返回博客

有人说 CIRCIA 申报已经开始,先查规则状态

把 2022 年法案、2024 年拟议规则和 2026 年 CISA 规则制定公告分开,再判断 72 小时或 24 小时是不是已经生效的申报义务。

一张带日期的 CIRCIA 来源状态卡分开法案、拟议规则、规则制定公告与未来最终规则
  1. 01当前事件是规则制定继续,不是最终规则上线
  2. 02把每条截止期说法放进“来源状态卡”
  3. 03把 72 小时和 24 小时留在“拟议”栏
#CIRCIA#CISA#网络事件申报#Federal Register#关键基础设施

重点监测信号

  • 关键基础设施运营方要求做 CIRCIA 实施项目,但只引用 2024 NPRM
  • 消息称 CIRCIA 72 小时或 24 小时时钟已经生效,却没有最终规则发布日期和生效日期
  • 2026 年 CISA town hall 公告引出可能改变最终规则的范围或负担问题

截至 2026 年 8 月 14 日,本文核查的官方记录没有显示已生效的 CIRCIA 最终规则。Federal Register 仍把 CISA 在 2024 年 4 月 4 日发布的文件归类为 proposed rule(拟议规则)。2026 年 5 月 26 日的公告还在邀请利益相关方就该提案的范围和负担提供有限的补充意见。常被转述的事件 72 小时、赎金支付 24 小时,来自提案,不是最终规则的生效日期公告。

对网络事件申报平台或咨询服务商销售负责人来说,这会改变处理获授权关键基础设施、Information Sharing and Analysis Center(ISAC,信息共享与分析中心)和 CISO Telegram 群消息的第一步。“CIRCIA this quarter starts”要先查来源,才能进入截止期项目。晚一天看到可能错过需求会,但编造生效日期会让整个项目范围走偏。

当前事件是规则制定继续,不是最终规则上线

CIRCIA 是 2022 年《关键基础设施网络事件报告法》。法案要求 Cybersecurity and Infrastructure Security Agency(CISA,美国网络安全和基础设施安全局)制定法规,落实 covered entity 的 covered cyber incident 与 ransom payment 申报。

2024 年 4 月 4 日,CISA 发布 CIRCIA Reporting Requirements NPRM。NPRM 是 Notice of Proposed Rulemaking,即“拟议规则制定公告”:它提出监管文本并征求意见,不是最终规则。

2026 年 5 月 26 日 Federal Register 公告公布了修订后的 town hall 日程,让利益相关方继续就 2024 NPRM 的范围与负担提出意见。这是规则制定仍在继续的直接证据,不是生效日期公告。

把每条截止期说法放进“来源状态卡”

状态卡只需要五个字段:

  • **授权来源:**法案、拟议规则、最终规则、行业规则、州法、SEC 规则或合同;
  • **文件状态:**已制定、拟议、最终、暂停、修订或生效;
  • **适用主体与事件:**谁申报,哪个事实启动时钟;
  • **时间:**数字、单位,以及从哪个时点开始计算;
  • **截至日期:**最后核查官方来源的日期。

这张来源状态卡是本文的原创贡献。它避免“数字本身正确、法律状态却接错”这种常见错误。

本文状态卡写的是:CIRCIA 法案于 2022 年制定;实施 NPRM 于 2024 年 4 月 4 日发布;2026 年仍有补充规则制定意见活动;截至 2026 年 8 月 14 日,在核查的 Federal Register 记录中没有找到最终规则。

把 72 小时和 24 小时留在“拟议”栏

2024 NPRM 提议:covered entity 在合理相信 covered cyber incident 已发生后 72 小时内向 CISA 报告;支付赎金后 24 小时内报告。出现重大的新信息或不同信息时,提案还要求补充报告。

这些数字对产品架构和情境演练仍有价值。事件申报平台可能需要事件发生时间、合理相信或作出判断的时间、法律实体负责人、付款时间、提交状态和后续补充历史。但标注为“拟议”的要求,不能作为已经运行的 CIRCIA 法定截止期销售。

最终规则仍可能改变定义、covered entity 范围、例外、报告内容、流程细节和负担。发布后必须重新读取最终文件和生效日期条款。

示例:这条 72 小时需求可能属于另一套规则

下面是说明用的合成对话,不是真实客户交流:

“Ops wants CIRCIA workflow live before September. They said 72h.”

“We are public, transport subsidiary. Legal also mentioned SEC, not sure which clock.”

讨论给出了月份、拟议的 CIRCIA 数字、上市公司身份和运输子公司,却没有说明事件、重大性判断、具体运输规则、covered entity、赎金支付、合同或官方引用。

来源状态卡应拆成四条:

  • CIRCIA:截至核查日仍为提案状态;适用主体与事件定义尚未最终确定;
  • SEC:独立的上市公司披露分析,有自己的触发与时间;
  • 运输:可能适用行业义务,需要确认具体运营方与规则;
  • 合同:客户或保险通知条款可能更短,而且独立存在。

商务需求可能完全真实:团队确实需要把一份事件记录交给多套规则时钟。只是“CIRCIA 已经 live”仍没有证据。

没有 CIRCIA 最终规则,不等于“无需申报”

企业可能已经受行业监管、州数据泄露法、SEC 披露规则、政府合同、保险条款或客户协议约束。CISA 也接受自愿报告。不能为了让项目显得及时,就把这些路线都改叫 CIRCIA。

更可靠的范围是一份 rule-aware incident record:事实只保留一次,再由获授权的法律和合规负责人将它映射到每一套适用触发条件。平台供应商不能承诺一个通用 severity 字段就能替所有制度判断重大性、覆盖范围和可报告性。

需要恢复另一条官方披露来源时,可阅读 SEC 网络事件披露来源说明官方来源阶梯解释了为什么截图或转发不能替代当前一手文件。

接下来监测什么

只有官方事件发生变化,状态卡才更新。应监测 Federal Register 中标识为 final rule 的文件、最终监管文本、生效日期、可能的分阶段合规日期,以及 CISA 更新后的实施说明。记录准确发布日期与访问日期。

TOP Prospect 可以从用户主动连接且有权访问的 Telegram 群里找出这些事件的提及,保留消息来源和时间,合并重复说法,再按查看优先级排序。它不能宣布规则生效、解释主体覆盖、提交事件报告或联系消息作者。定价与访问方案覆盖的是发现,不是法律申报。

关键事实

  • CIRCIA 于 2022 年制定,要求 CISA 通过法规落实 covered cyber incident 与 ransom payment 报告。
  • 2024 年 4 月 4 日 Federal Register 文件标记为 proposed rule。
  • 拟议期限是 covered cyber incident 72 小时、ransom payment 24 小时。
  • 2026 年 5 月 26 日公告继续就 NPRM 范围和负担收集意见。
  • 2026 年 8 月 14 日核查的官方来源没有显示已发布 CIRCIA 最终规则。
  • 其他事件申报和披露义务可能独立适用。
  • 将来改变状态卡的,是最终规则及其生效日期文字,不是群消息。

常见问题

截至 2026 年 8 月 14 日,CIRCIA 最终规则发布了吗?

核查的 Federal Register 材料仍把 2024 年 4 月 4 日 CIRCIA 文件列为 proposed rule;2026 年公告仍在为该 NPRM 征求补充意见。本次官方来源核查没有找到已发布的 CIRCIA 最终规则。

拟议的 72 小时与 24 小时就没有意义吗?

不是。它们是 NPRM 中重要的设计假设:covered cyber incident 为 72 小时,ransom payment 为 24 小时。在生效最终规则确定可执行要求之前,必须标为拟议。

没有 CIRCIA 最终规则,企业就没有事件申报义务吗?

不是。行业规则、SEC 披露、州法、合同通知条款和 CISA 自愿报告都可能独立存在。每条说法都需要自己的授权来源与触发条件。

官方来源核查从文件状态开始

先看 Federal Register 的文件类型、发布日期和生效日期文字,再用 CISA 当前规则制定材料和企业具体适用制度交叉确认。

把“截至日期”写在截止期旁边,否则一个拟议数字会悄悄变成虚构的生效日。

常见问题

截至 2026 年 8 月 14 日,CIRCIA 最终规则发布了吗?

2026 年 8 月 14 日核查的 Federal Register 材料仍把 2024 年 4 月 4 日 CIRCIA 文件列为 proposed rule;2026 年公告仍在为该 NPRM 征求补充意见。本次官方来源核查没有找到已发布的 CIRCIA 最终规则。

拟议的 72 小时与 24 小时就没有意义吗?

不是。它们是 NPRM 中重要的设计假设:covered cyber incident 为 72 小时,ransom payment 为 24 小时。在生效最终规则确定可执行要求之前,必须标为拟议。

没有 CIRCIA 最终规则,企业就没有事件申报义务吗?

不是。行业规则、SEC 披露、州法、合同通知条款和 CISA 自愿报告都可能独立存在。每条说法都需要自己的授权来源与触发条件。

先查哪个官方来源?

先看 Federal Register 的文件类型、发布日期和生效日期文字,再用 CISA 当前规则制定材料和企业具体适用制度交叉确认。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页