「72 小时报事件,24 小时报赎金」:CISA 拟于 2026 年 9 月发布 CIRCIA 最终规则(6 C.F.R. Part 226),16 个关键基础设施行业约 31.6 万家实体纳入——在美中资制造、化工与 IT 企业的准备清单
开篇:一部拖了四年的报告规则,本月要落地
美国网络安全与基础设施安全局(CISA)在 2026 年春季《联邦监管与放松监管统一议程》(Unified Agenda,RIN 1670-AA04)中列明,《关键基础设施网络事件报告法》(Cyber Incident Reporting for Critical Infrastructure Act of 2022,下称 CIRCIA)的最终规则预计于 2026 年 9 月发布。这部规则的核心只有两条时限:受管辖实体在合理相信发生了受管辖网络事件后 72 小时内向 CISA 报告;支付赎金后 24 小时内报告。按 CISA 在拟议规则中的估算,全美将有约 31.6 万家实体落入管辖范围,横跨 16 个关键基础设施行业。
对在美经营的中资企业而言,这不是一部只针对电网和水厂的法。制造业、化工、通信设备、IT 与 OT 软硬件供应、医疗器械、物流运输,都是拟议规则点名的行业。一家在俄亥俄州做汽车零部件的中资工厂,只要越过美国小企业管理局(SBA)的规模线,或者符合任一行业标准,最终规则生效后即负有报告义务。
法规背景:从 2022 年立法到 2026 年最终规则
CIRCIA 系 2022 年 3 月 15 日随《2022 年综合拨款法》(Pub. L. 117-103, Division Y)签署生效,现编入 6 U.S.C. § 681 以下各条。立法直接起因是 2021 年 5 月的 Colonial Pipeline 输油管道勒索事件:联邦政府事后才得知运营商已支付约 440 万美元赎金,东海岸燃油供应中断数日。
CISA 于 2022 年 9 月发布信息征询(RFI),2024 年 4 月 4 日在《联邦公报》刊登拟议规则(89 Fed. Reg. 23644),拟新增 6 C.F.R. Part 226,公众评论期至 2024 年 7 月 3 日截止。法律要求最终规则在拟议规则发布后 18 个月内出台,即 2025 年 10 月,CISA 未能如期完成。CISA 随后将内部目标改为 2026 年 5 月,理由是评论意见集中要求缩减范围、减轻负担并与其他联邦报告制度协调。分行业线上听证会(town hall)原定 2026 年 3、4 月举行,因国土安全部拨款中断推迟至 6 月 15 日至 18 日,四天共有 1,200 余家机构参与。听证会之后,统一议程给出的时间表就是本月。
需要交代一点:截至本文发稿,最终规则尚未在《联邦公报》刊登。CISA 已多次表示会「精简」拟议规则,下文所述的管辖范围与义务均以 2024 年拟议规则为基础,最终文本可能收窄,但 72 小时与 24 小时两条法定时限写在制定法里,规则无权改动。
谁是「受管辖实体」:规模与行业两条路径
拟议 6 C.F.R. § 226.2 采用两条并列路径认定受管辖实体,符合其一即可。
第一条看规模。凡处于 16 个关键基础设施行业之一(化工、商业设施、通信、关键制造、水坝、国防工业基地、应急服务、能源、金融服务、食品与农业、政府设施、医疗与公共卫生、信息技术、核设施、交通运输、供水与污水处理),且超过 SBA 依 13 C.F.R. Part 121 为该行业设定的小企业标准的实体,一律纳入。SBA 标准按 NAICS 代码分别以雇员人数或年营业额划线,制造业多数类别在 500 至 1,500 名雇员之间,服务类别则多以 225 万至 4,700 万美元的年营业额划线。
第二条看行业特征,与规模无关。拟议规则列出 16 项行业标准,只要符合一项,再小的企业也在范围内。与中资企业关系较近的几项包括:制造初级金属、机械、电气设备与元器件或交通运输装备的企业;受《化学设施反恐标准》(CFATS)管辖的化学设施;以有线或无线方式提供通信服务的实体;向联邦政府提供 IT 软硬件、系统或服务的企业;制造、销售或运维支持运营技术(OT)的软硬件的企业;依 DFARS 252.204-7012 负有报告义务的国防承包商及分包商;服务人口超过 3,300 人的供水系统;拥有 100 张以上床位的医院、Class II 与 Class III 医疗器械制造商,以及受 TSA 监管的铁路、管道和航空运营商。
这一设计的后果是,很多从未把自己视为「关键基础设施」的企业会被纳入。一家为美国数据中心供应配电柜的中资电气设备厂,无论美国雇员是 30 人还是 3,000 人,都已符合关键制造这一项标准。
什么事件必须报:「实质性网络事件」的四种情形
受管辖网络事件(covered cyber incident)指受管辖实体经历的「实质性网络事件」(substantial cyber incident)。拟议规则将其界定为导致下列任一结果的网络事件:其一,实体信息系统或网络的保密性、完整性或可用性遭受实质性损失;其二,实体运营系统和流程的安全性与韧性受到严重影响;其三,实体开展业务或工业运营、交付商品或服务的能力被中断;其四,因云服务商、托管服务商(MSP)、第三方数据托管商被攻破或供应链被植入后门,导致实体系统被未授权访问。
第四种情形值得特别留意。事故发生在供应商一端,报告义务却落在受管辖实体身上。CISA 在配套说明中举的例子包括勒索软件加密核心业务系统、攻击者利用 MSP 泄露的凭据登入客户系统、漏洞被利用造成长时间停机。实体自行委托的渗透测试、仅造成轻微短暂影响的事件,以及尚未发生的威胁,均不在报告之列。
72 小时的起算点是「合理相信」(reasonably believes)事件已经发生,而非调查确认之时。这一点决定了内部升级流程的速度要求:安全团队发现异常、法务判断是否达到报告门槛、管理层决定提交,三个环节须在三天内完成。
四类报告、两年保存与「实质相似」豁免
拟议规则设四类报告。受管辖网络事件报告须在 72 小时内提交;赎金支付报告须在支付后 24 小时内提交,即便该次支付所对应的事件本身未达到实质性门槛,只要付了赎金,就要报;两者同时发生的,可在 72 小时内提交合并报告;此后凡有重大新信息或需更正的,须及时提交补充报告,直至事件处置完毕。外部律师、MSP 或安全公司可代为提交,但法律责任仍由受管辖实体承担。
受管辖实体还须自最后一份报告提交之日起保存相关数据至少两年,包括威胁行为者的通信、入侵指标、日志、取证镜像、网络流量、赎金支付凭证与取证报告。
关于与其他联邦报告制度的关系,制定法设有「实质相似报告」(substantially similar reporting)豁免:实体已依其他联邦法律向另一联邦机构报告了实质相似的信息,且 CISA 与该机构签有 CIRCIA 协议的,可免于重复报告。但截至目前尚无任何一份 CIRCIA 协议公布,且拟议规则明确,向州监管机构的报告不能替代 CIRCIA 报告。这意味着在可见的将来,一家纽约州的受管辖金融机构在事件发生后,须同时应对 NYDFS Part 500 § 500.17 的 72 小时通知、CIRCIA 的 72 小时报告,以及(若为上市公司)SEC Form 8-K Item 1.05 在认定重大性后 4 个工作日内的披露。
不报的后果,以及报告本身享有的保护
CIRCIA 不设逾期报告的罚款。执法路径是:CISA 有理由相信某实体发生了受管辖事件或支付了赎金却未报告的,可先发出信息请求(RFI),实体须在 72 小时内回应;回应不足或不回应的,CISA 局长可签发传票(subpoena);拒不遵从传票的,CISA 可提请司法部向联邦地区法院申请强制执行。依传票取得的信息可移交司法部及其他监管机构用于民事或刑事执法,这一移交不可上诉。报告或回应中若有虚假陈述,依 18 U.S.C. § 1001 最高可判处五年监禁。对联邦承包商而言,CISA 还可将不合规行为提交国土安全部的暂停与除名官员(Suspension and Debarment Official),直接影响其承接联邦合同的资格。
另一面,制定法 6 U.S.C. § 681e 为自愿依规提交的报告设了几层保护:报告免于《信息自由法》(FOIA)披露;联邦、州和地方机构不得仅凭报告内容对报告实体采取监管执法行动;任何人不得仅以提交报告为由对实体起诉;提交报告不构成对律师-客户特权或工作成果保护的放弃。这些保护只覆盖依规提交的报告,不覆盖依传票交出的材料。及时报告与被传票追问,在法律待遇上有实质区别。
对中资企业的合规要点
其一,先做管辖判断并留档。对照 SBA 规模标准和 16 项行业标准核对美国子公司的 NAICS 代码、雇员数、营业额与产品线,把结论写成书面备忘。集团内有多家美国实体的,须逐一判断。
其二,把 72 小时和 24 小时写进事件响应计划。多数中资企业现有的应急预案建立在中国《网络安全法》第 25 条和 2025 年 11 月 1 日起施行的《国家网络安全事件报告管理办法》之上,后者要求运营者在发现较大及以上事件后 4 小时内报告。两套时限并行的企业,需要一张统一的升级路线图,明确由谁判断「合理相信」、由谁决定向 CISA 提交,并事先与总部商定跨境通报的口径。
其三,审查供应商与集团内部的访问权限。第四类实质性事件把 MSP、云服务商和供应链攻破都算作受管辖实体自己的事件。在美子公司若与境内母公司共用域控、安全运营中心或远程运维通道,母公司一端的事故可能直接构成美国子公司的报告事项。供应商合同中的事件通知条款需要与 72 小时倒推匹配,通常应要求供应商在 24 小时内通知。
其四,评估报告内容的中国法出境问题。CIRCIA 报告须附日志、入侵指标和取证材料。这些数据若存储于中国境内,或涉及集团其他成员的系统,向 CISA 提交前需考虑《数据安全法》第 36 条和《个人信息保护法》第 41 条关于未经中国主管机关批准不得向外国司法或执法机构提供境内存储数据的规定,以及数据出境安全评估的适用性。这一冲突在事件发生后 72 小时内没有时间从头分析,只能事先准备好方案。
其五,建立两年数据保存能力,并把 CIRCIA 报告与 SEC、州法、行业监管的通知义务并入同一张时间表。CIRCIA 报告的 72 小时时限通常先于 SEC 的重大性认定,两者内容须一致。
格知律所如何协助
格知律所的数据合规团队可为在美中资企业出具 CIRCIA 管辖判断备忘录,逐项对照 SBA 规模标准与 16 项行业标准,并在最终规则刊登后就范围变化提供更新意见;协助修订事件响应计划,把 CISA 72 小时报告、赎金 24 小时报告与 SEC Form 8-K Item 1.05、州数据泄露通知法、NYDFS Part 500 及中国《国家网络安全事件报告管理办法》的时限整合为一套可执行的升级流程;审查 MSP、云服务及集团内部 IT 共享协议中的事件通知条款;就报告内容涉及的《数据安全法》第 36 条与数据出境问题预先设计合规路径;在事件实际发生时代表企业起草并提交 CIRCIA 报告,并处理 CISA 信息请求与传票程序。团队律师同时具备中美两国法律背景,能够在事件的头 72 小时内协调美国子公司与境内总部的决策。
结语
CIRCIA 最终规则从 2025 年 10 月的法定期限拖到 2026 年 9 月,行业普遍预期最终文本会比拟议规则窄一些。但制定法确定的两条时限、供应链事故视同自身事故的逻辑,以及传票和除名的执法工具,都不会因规则精简而消失。对在美中资企业而言,最有价值的准备工作是在规则刊登之前完成管辖判断和响应流程的改造。规则生效之后,第一次 72 小时倒计时开始时,已经没有时间讨论谁该拿起电话。