GAO报告揭示联邦网络安全监管重叠范围
美国政府问责局(GAO)最新报告指出,约70%的联邦网络安全法规存在冗余报告要求,37个机构发布的117项规则中,80项覆盖相同领域,涉及125项不同要求。报告警告,若无监管协调,CIRCIA规则将加剧金融等行业的合规负担。

美国政府问责局(GAO)最新报告显示,约70%的联邦网络安全法规包含冗余的报告要求,这可能对关键基础设施运营商造成不必要的负担,而对其政府监管方并未产生显著效益。
GAO在周三发布的一份报告中指出,37个机构已发布117项网络安全规则,覆盖九个基础设施领域,其中80项规则涉及相同内容,要求提交网络安全事件、计划或审计报告。在这80项规则中,GAO识别出125项不同的具体要求。
GAO分析师在提交给众议院和参议院国土安全委员会领导人的报告中写道:“许多法规要求多种类型的报告。当多项法规具有相同类型的报告要求时,特别是当这些要求影响同一领域或跨领域的实体时,这些法规就可能存在重复或冲突。”报告原文可查阅:GAO报告全文。
具体而言,GAO识别出27个机构提出的48项事件报告要求、26个机构提出的52项计划报告要求,以及15个机构提出的25项审计报告要求。
在事件报告领域,金融服务行业的公司面临最显著的潜在监管重叠。任何一家公司可能需遵守来自财政部、联邦贸易委员会、联邦存款保险公司或其他机构的15项规则中的一项或多项。
在网络安全计划报告方面,联邦承包商可能需分别向每个机构客户提交相同的计划信息。而在高度多元化的交通运输行业,其监管机构已发布七项要求计划报告的规则。GAO指出,“影响所有行业的法规可能与针对特定行业的法规重复或冲突”。
对于要求公司提供第三方审计或评估结果的法规,GAO警告称,公司“可能被要求提供重复的合规数据,或进行多次合规审计,这些审计的范围、深度和方法可能因法规不同而各异”。
这份关于监管重叠的GAO报告发布之际,网络安全和基础设施安全局(CISA)正在敲定一项由《关键基础设施网络事件报告法案》(CIRCIA)要求的规则,该规则预计将对广泛的关键基础设施跨行业领域施加重要的事件报告要求。相关报道见:CISA规则制定动态。
GAO表示,若无监管协调,CIRCIA将使冗余问题恶化,尤其是在金融等已受严格监管的行业。除冗余外,CIRCIA还可能引发矛盾。分析师写道:“CIRCIA可能对金融服务行业实体报告网络安全事件的时间、内容以及通知联邦机构的时限提出不同要求。”相关背景:行业反馈与GAO小组讨论。
GAO称,其正在收集基础设施运营商对联邦监管“密林”的反馈,并计划于秋季发布一份包含他们观点的报告。相关反馈收集见:基础设施运营商反馈。
协调努力停滞不前
拜登政府和特朗普政府均曾承诺通过消除重复规则和现代化监管文本,来理顺监管环境,但GAO发现各机构在此方面并未取得重大进展。相关承诺见:拜登政府承诺及特朗普政府承诺。
跨机构的“独立与行政分支监管机构网络安全论坛”自2024年末以来一直处于休眠状态。国土安全部未提供任何证据表明其正在实施网络事件报告委员会的建议,而特朗普政府在发布实施总统唐纳德·特朗普国家网络安全战略的计划方面也行动迟缓。
GAO分析师写道:“除了制定实施计划外,国家网络总监办公室(ONCD)及其他相关机构应优先考虑并持续推进先前启动的网络安全法规协调工作。这样做将有助于实现减少私营部门潜在负担的目标,同时增强国家关键基础设施的网络安全。”相关建议见:ONCD建议。
GAO将其报告分享给ONCD以征求意见和评论,但该办公室拒绝置评。