Кіріспе
Ақпаратты қамтамасыз ету (АҚ) талаптарына шолу
Киберқауіпсіздік ережелері ақпараттық технологиялар мен компьютерлік жүйелерді қорғауға бағытталған директиваларды қамтиды. Олар компаниялар мен ұйымдарды вирустар, құрттар, трояндық бағдарламалар, фишинг, қызметтен бас тарту (DoS) шабуылдары, рұқсатсыз қол жеткізу (интеллектуалдық меншік немесе құпия ақпаратты ұрлау) және басқару жүйелеріне жасалатын кибершабуылдардан өз жүйелерін және ақпараттарын қорғауға міндеттейді. Киберқауіпсіздік ережелері киберқауіптерді азайту және қорғауды күшейту мақсатын көздейді, бірақ ережелердің жиі өзгеруі немесе жаңа ережелердің енгізілуінен туындайтын белгісіздік ұйымдардың жауап беру стратегиясына елеулі әсер етуі мүмкін. Кибершабуылдарды болдырмау үшін көптеген шаралар бар. Киберқауіпсіздік шараларына өрт қабырғалары, антивирустық бағдарламалық қамтамасыз ету, кіргізуді анықтау және алдын алу жүйелері, шифрлау және кіру парольдері жатады. Киберқауіпсіздікті реттеу және үкімет пен жеке сектор арасындағы ынтымақтастық арқылы киберқауіпсіздікті жақсартуға бағытталған әрекеттер жасалды. Соңғы зерттеулер көрсеткендей, теңіз бизнесінде, соның ішінде кемелер мен порттар арасындағы цифрлық байланыста киберқауіпсіздік реттеуі мен оның іске асырылуы жетіспейді.
Өмірбаян
2011 жылы Қорғаныс министрлігі (DoD) «Киберкеңістікте жұмыс істеу стратегиясы» атты нұсқаулықты жариялады, онда бес мақсат белгіленді: киберкеңістікті операциялық домен ретінде қарастыру, Қорғаныс министрлігінің желілері мен жүйелерін қорғау үшін жаңа қорғаныс концепцияларын қолдану, «үкіметтің жалпы киберқауіпсіздік стратегиясын» іске асыру үшін басқа агенттіктермен және жеке сектормен әріптестік орнату, ұжымдық киберқауіпсіздікті қолдау үшін халықаралық одақтастармен бірлесіп жұмыс істеу және жылдам технологиялық инновацияларға қабілетті кибержұмыс күшін дамытуды қолдау. 2011 жылдың наурызындағы GAO есебі «федералды үкіметтің ақпараттық жүйелерін және елдің кибер-критикалық инфрақұрылымын қорғауды үкіметтік деңгейде жоғары тәуекел аймағы ретінде анықтады» деп көрсетті, сондай-ақ федералдық ақпараттық қауіпсіздік 1997 жылдан бері жоғары тәуекел аймағы ретінде белгіленгенін атап өтті. 2003 жылдан бастап, кибер-критикалық инфрақұрылымды қорғау жүйелері де осы санатқа енгізілді. 2013 жылдың қараша айында Қорғаныс министрлігі жаңа киберқауіпсіздік ережесін (78 Fed. Reg. 69373) ұсынды, ол мердігерлерге белгілі бір талаптарды қойды: белгілі бір NIST IT стандарттарына сәйкестік, киберқауіпсіздік оқиғалары туралы Қорғаныс министрлігіне міндетті түрде хабарлау және субподрядшыларға да сондай талаптарды қолданатын «ағын» бабы. 2013 жылдың маусым айындағы Конгресс баяндамасында киберқауіпсіздікке сәйкес келетін 50-ден астам заң бар екені анықталды. 2002 жылғы Федералдық ақпараттық қауіпсіздікті басқару туралы заң (FISMA) – федералдық киберқауіпсіздікті реттейтін негізгі заңдардың бірі.
Мемлекеттік органдар
Мемлекеттік үкіметтер киберқауіпсіздікті жақсарту үшін нашар қорғалған компаниялардың жұртшылыққа көрінуін арттыруға тырысты. 2003 жылы Калифорнияда «Қауіпсіздік бұзуы туралы хабарлау» заңы қабылданды, онда Калифорния азаматтарының жеке ақпаратын сақтайтын және қауіпсіздік бұзуы бар кез келген компания оқиғаның толық мәліметтерін жариялауға міндетті. Жеке ақпаратқа – аты-жөні, әлеуметтік қамсыздандыру нөмірі, жүргізуші куәлігінің нөмірі, кредиттік карта нөмірі немесе қаржылық мәліметтер кіреді. Басқа бірнеше штат Калифорнияның үлгісін алып, ұқсас қауіпсіздік бұзуы туралы хабарлау ережелерін қабылдады. Мұндай ережелер компанияларды киберқауіпсіздіктегі кемшіліктері үшін жазалайды, сонымен бірге оларға өз жүйелерін қалай қорғау керектігін таңдау еркіндігін береді. Бұған қоса, бұл ереже компанияларды киберқауіпсіздікке ерікті түрде инвестиция жасауға ынталандырады, бұл репутацияның жоғалуынан және сәтті кибершабуылдан туындайтын экономикалық зиянды болдырмауға көмектеседі. Заң жобасында «компьютерді рұқсатсыз пайдалану, оны бақылауға алу, параметрлерін өзгерту, иесінен жеке ақпаратты жинауға немесе беруге мәжбүрлеу, қажетсіз бағдарламаларды орнату, қауіпсіздік, шпиондық бағдарламаларға қарсы немесе антивирустық бағдарламаларды бұрмалау заңсыз деп танылды». 2011 жылдың 12 мамырында АҚШ президенті Барак Обама АҚШ азаматтарының, федералды үкіметтің және маңызды инфрақұрылымның қауіпсіздігін арттыру мақсатында киберқауіпсіздікке қатысты заңнамалық реформалар жиынтығын ұсынды. Одан кейін бір жыл бойы қоғамдық пікірталастар мен Конгресс тыңдаулары өтті, нәтижесінде Өкілдер палатасы ақпарат алмасу туралы заң жобасын қабылдады, ал Сенат ұлттық қауіпсіздік, жеке өмір және бизнес мүдделерін теңестіруге бағытталған келісім жобасын әзірледі. 2012 жылдың шілдесінде сенаторлар Джозеф Либерман мен Сьюзан Коллинз 2012 жылғы Киберқауіпсіздік заңын ұсынды. Заң жобасында кібершабуылдардан маңызды инфрақұрылымды қорғау үшін «үздік тәжірибе стандарттарын» құру көзделген, оларды бизнеске жауапкершіліктен қорғау сияқты шаралар арқылы қабылдауға ынталандыру жоспарланған. Заң жобасы Сенатта дауысқа салынып, қабылданбады. Бұл заңға АҚШ әскери және ұлттық қауіпсіздік органдарының өкілдері, соның ішінде Ақ үйдің терроризмге қарсы кеңесшісі Джон О. Бреннан қолдау білдірді. «Вашингтон пост» газетінің хабарлауынша, сарапшылар бұл заңның қабылданбауы АҚШ-ты «жаппай хакерлік шабуылға немесе күрделі кибершабуылға» сезімтал қалдыруы мүмкін екенін айтты. Бұл заңға Джон Маккейн сияқты республикашыл сенаторлар қарсы болды, олар заңның тиімді болмайтыны және бизнес үшін «ауыр жүк» болатынынан алаңдады. Сенатта дауыс бергеннен кейін республикашыл сенатор Кей Бейли Хатчисон заң жобасына қарсылықтың партиялық мәселе емес екенін, бірақ ол киберқауіпсіздікке дұрыс бағытталмағанын мәлімдеді. Сенаттағы дауыс партиялық бағытта жүргізілмеді, өйткені алты демократ қарсы дауыс берді, ал бес республикашыл қолдады. Заң жобасын АҚШ Сауда палатасы, Америка азаматтық бостандықтар одағы және Электрондық шекаралар қоры сияқты әртүрлі ұйымдар сынға алды, сондай-ақ киберқауіпсіздік сарапшысы Джоди Вестби және The Heritage Foundation да сынға алды. Олардың пікірінше, үкімет киберқауіпсіздік бойынша әрекет етуі керек, бірақ заң жобасы тәсілінде кемшілікке ие және «федералдық араласудың тым көп болуын» білдіреді. 2013 жылдың ақпан айында Обама «Критикалық инфрақұрылымның киберқауіпсіздігін жақсарту» туралы жарлыққа қол қойды. Бұл саясаттың соңғы нұсқасы, бірақ ол әлі Конгресс қарауына түспегендіктен заң болып саналмайды. Ол DHS және маңызды инфрақұрылым компаниялары арасындағы ақпарат алмасуын жылдамдату арқылы қолданыстағы мемлекеттік-жеке серіктестікті жақсартуға бағытталған. Жарлық федералдық агенттіктерге кибер қауіп туралы ескертулерді жеке сектордың кез келген нысанына жеткізуді тапсырады. Сонымен қатар, ол DHS-ке мемлекеттік және жеке сектордың тиісті нысандары үшін қауіпсіздік тексеру процесін жеделдетуді тапсырады, бұл федералдық үкіметке осы ақпаратты тиісті деңгейде бөлісуге мүмкіндік береді. Ол қазіргі индустриялық тәжірибелер мен ерікті стандарттарды қамтитын кибер тәуекелдерді азайтуға бағытталған құрылымды әзірлеуді де тапсырады. Сонымен қатар, ол жеке өмір мен бостандықтарды қорғау принциптерін сақтауды қамтамасыз етуді міндеттейді. 2015 жылдың қаңтарында Обама жаңа киберқауіпсіздік заңнамалық ұсынысын жариялады. Бұл ұсыныс АҚШ-ты киберқылмыстың өсіп келе жатқан санынан қорғау мақсатында жасалды. Ұсыныста Обама АҚШ үшін қауіпсіз киберкеңістікке жету үшін үш негізгі бағытты белгіледі. Бірінші бағыт киберқауіпсіздік туралы ақпаратты бөлісуді қамтамасыз етудің маңыздылығын атап өтті. Бұл арқылы үкімет пен жеке сектор арасында ақпарат алмасуға ынталандырылды. Бұл үкіметке жеке компаниялардың қандай кибер қауіптерге тап болып жатқанын білуге және ақпарат бөліскен компанияларға жауапкершіліктен қорғауды ұсынуға мүмкіндік береді. Бұдан әрі, бұл үкіметке АҚШ қорғауы керек нәрсе туралы нақтырақ түсінік береді. Ұсыныстағы тағы бір маңызды бағыт – құқық қорғау органдарының өкілеттіктерін жаңғырту, оларды киберқылмыстармен тиімді күресу үшін қажетті құралдармен қамтамасыз ету болды. Бұл киберқылмыстардың жіктелуін және салдарына да қатысты. Мұның бір жолы – қаржылық ақпаратты шетелде сатуды қылмыс деп тану. Бағыттың тағы бір мақсаты – киберқылмыстарды қудалауға мүмкіндік беру. Соңғы маңызды бағыт – компанияларды деректер бұзу туралы хабарлауға міндеттеу, егер олардың жеке ақпараты құрбан болған жағдайда. Компаниялар осылай істеуге міндеттелген жағдайда, тұтынушылар өздерінің жеке басының құпия ақпаратының ұрлану қаупі бар екенін біледі. 2016 жылдың ақпанында Обама Киберқауіпсіздік ұлттық қауіпсіздік іс-қимыл жоспарын (CNAP) жасады. Бұл жоспар АҚШ-ты кибер қауіптерден қорғау үшін ұзақ мерзімді шаралар мен стратегияларды жасау мақсатында жасалды. Жоспардың басты назары – жұртшылықты киберқылмыстардың өсіп келе жатқан қаупі туралы хабардар ету, киберқауіпсіздік қорғауын күшейту, американдықтардың жеке ақпаратын қорғау және американдықтарға цифрлық қауіпсіздікті қалай басқаруға болатынын түсіндіру болды. Жоспардың маңызды бөліктерінің бірі – «Ұлттық киберқауіпсіздікті арттыру комиссиясын» құру. Бұл комиссияның мақсаты – қоғамдық және жеке сектор үшін күшті киберқауіпсіздік құру бойынша ұсыныстар жасауға болатын әртүрлі ойлаушылар тобынан тұруы керек. Жоспардың екінші маңызды бөлігі – Үкіметтік ақпараттық технологияларды жаңғырту. Жаңа Үкіметтік ақпараттық технологиялар қауіпсіздігі жоғары ақпараттық технологияларды енгізуге мүмкіндік береді. Жоспардың үшінші маңызды бөлігі – американдықтарға олардың онлайн шоттарын қалай қорғауға болатынын және көп факторлы аутентификация арқылы жеке ақпараттарының ұрлануын қалай болдырмауға болатынын үйрету. Жоспардың төртінші маңызды бөлігі – 2016 жылға қарағанда киберқауіпсіздікке 35% көбірек қаражат инвестициялау.
Басқа да мемлекеттік шаралар
Регламенттен басқа, федералды үкімет зерттеулерге көбірек ресурстар бөлу және жеке сектормен бірлесіп стандарттар жазу арқылы киберқауіпсіздікті жақсартуға тырысты. 2003 жылы Президенттің киберкеңістікті қорғау жөніндегі ұлттық стратегиясы Ішкі қауіпсіздік департаментіне (DHS) қауіпсіздік ұсыныстарын дайындау және ұлттық шешімдерді зерттеуді тапсырды. Бұл жоспарда үкімет пен өнеркәсіп арасындағы ынтымақтастық туралы айтылған, оның мақсаты – «кибершабуылдарға төтенше жағдайларға қарсы әрекет ету жүйесін құру және елдің осындай қауіп-қатерлерге ұшырау мүмкіндігін азайту». 2004 жылы АҚШ Конгресі киберқауіпсіздікке 4,7 миллиард доллар бөлді және Президенттің киберкеңістікті қорғау жөніндегі ұлттық стратегиясында белгіленген көптеген мақсаттарға қол жеткізуге бағытталды. Кейбір қауіпсіздік сарапшылары Президенттің киберкеңістікті қорғау жөніндегі ұлттық стратегиясы – жақсы бастама, бірақ оның жеткілікті еместігін айтады. Брюс Шнайер: «Киберкеңістікті қорғаудың ұлттық стратегиясы әлі ештеңені қорғамады» деді. Дегенмен, Президенттің ұлттық стратегиясы компьютерлік жүйелердің иелеріне өздерінің қауіпсіздігін арттыру үшін құрылымдық негіз беруді мақсат етеді, ал проблеманы шешу үшін үкіметтің араласуына қарағанда, олардың өздеріне жауапкершілік жүктеледі. Алайда, стратегияда көзделген бірлескен жұмыстарға қатысатын компаниялар анықталған қауіпсіздік шешімдерін қабылдауға міндетті емес. АҚШ-та АҚШ Конгресі 2012 жылғы Киберқауіпсіздік заңының Сенатта қабылданбауынан кейін, маңызды инфрақұрылымды қорғау үшін ерікті стандарттарды құруды көздеп, ақпаратты ашық етуге тырысуда. 2013 жылдың ақпан айында Ақ үй «Критиктік инфрақұрылымның киберқауіпсіздігін жақсарту» деген тақырыптағы жарлық шығарды, ол атқарушы билікке қауіп-қатер туралы ақпаратты көбірек компаниялармен және жеке тұлғалармен бөлісуге мүмкіндік береді. 2013 жылдың сәуірінде Өкілдер палатасы Кибербарлауды ортақтастыру және қорғау туралы заңды (CISPA) қабылдады, ол деректердің бұзылуы туралы ақпаратты жариялаған компанияларға қарсы сот процесінен қорғауды көздейді.
" In 2004, the US Congress allocated $4.7 billion toward cybersecurity and achieving many of the goals stated in the President's National Strategy to Secure Cyberspace. Some industry security experts state that the President's National Strategy to Secure Cyberspace is a good first step but is insufficient. Bruce Schneier stated, "The National Strategy to Secure Cyberspace hasn't secured anything yet." However, the President's National Strategy clearly states that the purpose is to provide a framework for the owners of computer systems to improve their security rather than the government taking over and solving the problem. However, companies that participate in the collaborative efforts outlined in the strategy are not required to adopt the discovered security solutions. In the United States, the US Congress is trying to make information more transparent after the Cyber Security Act of 2012, which would have created voluntary standards for protecting vital infrastructure, failed to pass through the Senate. In February 2013, the White House issued an executive order, titled "Improving Critical Infrastructure Cybersecurity," which allows the executive branch to share information about threats with more companies and individuals. In April 2013, the House of Representatives passed the Cyber Intelligence Sharing and Protection Act (CISPA), which calls for protecting against lawsuits aimed at companies that disclose breach information.
Еуропалық Одақ
Қазіргі технологияға негізделген бизнесте киберқауіпсіздік стандарттары ерекше маңызға ие. Корпорациялар пайдасын арттыру үшін технологияны пайдаланады және көптеген операцияларын интернет арқылы жүргізеді. Интернет желісі арқылы жүзеге асырылатын операциялармен байланысты көптеген тәуекелдер болғандықтан, мұндай операцияларды жан-жақты және толыққанды реттеулермен қорғау қажет. Қолданыстағы киберқауіпсіздік реттеулерінің барлығы бизнес-операциялардың әртүрлі аспектілерін қамтиды және көбінесе бизнес жұмыс істейтін аймаққа немесе елге байланысты өзгереді. Бір елдің әлеуметтік құрылымы, инфрақұрылымы және құндылықтарындағы айырмашылықтарға байланысты, жалпыға ортақ киберқауіпсіздік стандарты тәуекелдерді азайту үшін тиімді емес. АҚШ стандарттары операциялар үшін негіз болса, Еуропалық Одақ Еуроодақта жұмыс істейтін кәсіпорындарға арналған арнайы реттеулерді жасады. Сонымен қатар, Brexit аясында Ұлыбританияның осындай қауіпсіздік реттеулеріне қалай сәйкес келетінін ескеру маңызды. Еуроодақтағы үш маңызды реттеу: ENISA, NIS директивасы және ЕО GDPR. Олар сандық бірыңғай нарық стратегиясының бөлігі болып табылады. Стандарттарға қатысты, Киберқауіпсіздік туралы акті / ENISA реттеуінде стандарттарға тікелей сілтеме жасалмайды. Дегенмен, ENISA өз веб-сайтында «Еуроодақтың киберқауіпсіздік стратегиясы еуропалық стандарттау ұйымдары (CEN, CENELEC және ETSI) және ISO арқылы стандарттауды күшейтуді қолдайды» деп мойындайды. ISO/IEC стандарттары, сондай-ақ CEN, CENELEC және ETSI-дің еуропалық стандарттары Еуроодақ заңнамасының талаптарын қолдау үшін ерікті түрде қолданылуы мүмкін. Киберқауіпсіздік тақырыбындағы ISO/IEC және CEN/CENELEC стандарттарының жаңартылған тізімін Genorma.com тегін және барлығына қолжетімді ақпараттық веб-сайты арқылы қарауға болады.
NIS директивасы
2016 жылғы 6 шілдеде Еуропалық Парламент желілер мен ақпараттық жүйелердің қауіпсіздігі туралы директиваны (NIS директивасы) қабылдады. Директива 2016 жылдың тамызында күшіне енді, ал Еуропалық Одақтың барлық мүше мемлекеттеріне директиваның ережелерін өздерінің ұлттық заңдарына енгізуге 21 ай берілді. NIS директивасының мақсаты – Еуропалық Одақта киберқауіпсіздіктің жалпы деңгейін арттыру. Директива цифрлық қызметтер провайдерлеріне (DSP) және маңызды қызметтер операторларына (OES) елеулі әсер етеді. Маңызды қызметтер операторларына – маңызды әлеуметтік немесе экономикалық қызметпен айналысатын ұйымдар, егер олардың жұмысы қауіпсіздік бұзушылығы салдарынан үлкен зардап шегетін болса, жатады. DSP және OES енді компьютерлік қауіпсіздік оқиғаларына жауап беру топтарына (CSIRT) ірі қауіпсіздік оқиғалары туралы хабарлауға міндетті. DSP-лерге негізгі қызметтер операторларына қарағанда кем талаптар қойылатын болса да, ЕО-да тіркелмеген, бірақ ЕО-да жұмыс істейтін DSP-лер де ережелерге бағынуға тиіс. Егер DSP және OES ақпараттық жүйелерін күтуді үшінші тараптарға тапсырса да, NIS директивасы кез келген қауіпсіздік оқиғалары үшін оларды жауапкершілікке тартады. ЕО мүше мемлекеттері CSIRT-ті, сондай-ақ Ұлттық құзыретті органдарды (NCA) және Бірыңғай байланыс нүктелерін (SPOC) қамтитын NIS директивасы стратегиясын жасауы тиіс. Мұндай ресурстарға киберқауіпсіздік бұзушылықтарын салдары минималды болу үшін шешуге жауапкершілік жүктеледі. Сонымен қатар, барлық ЕО мемлекеттері киберқауіпсіздік туралы ақпарат алмасуға ұмтылуда. Қауіпсіздік талаптарына киберқауіпсіздік бұзушылықтарының тәуекелдерін алдын ала басқаруға бағытталған техникалық шаралар кіреді. DSP және OES ақпараттық жүйелері мен қауіпсіздік саясатын жан-жақты бағалауға мүмкіндік беретін ақпарат ұсынуы керек. Барлық маңызды оқиғалар туралы CSIRT-ке хабарлау қажет. Киберқауіпсіздіктің маңызды оқиғалары қауіпсіздік бұзушылығына ұшыраған пайдаланушылар санымен, оқиғаның ұзақтығымен және географиялық аумағымен анықталады. Қазірге дейін тек 23 мемлекет NIS директивасында көзделген шараларды толыққанды іске асырды. Оларға қатысты директиваны күштеу үшін шаралар қолданылмады және жақын арада қолданылуы күтілмейді. Бұл орындалмағандық ЕО бойынша киберқауіпсіздік мүмкіндіктерінің фрагментациясына алып келді, әртүрлі мемлекеттерде әртүрлі стандарттар, оқиғалар туралы хабарлау және күштеу талаптары қолданылуда.
Еуропалық одақтың киберқауіпсіздік туралы заңы
Еуроодақтың киберқауіпсіздік заңы цифрлық өнімдер, қызметтер және процестер үшін Еуропалық деңгейдегі киберқауіпсіздікті сертификаттау жүйесін құрады. Ол NIS директивасын толықтырады. ENISA еуропалық киберқауіпсіздікті сертификаттау жүйесін құру және оны қолдау тұрғысынан маңызды рөл атқарады.
ЕС GDPR
Еуроодақтың Жалпы деректерді қорғау регламенті (GDPR) 2016 жылдың 14 сәуірінде қабылданды, бірақ күшіне енуі 2018 жылдың 25 мамырына белгіленген. GDPR-дің мақсаты – Еуроодақтағы барлық мүше мемлекеттер арасында деректерді қорғаудың бірыңғай стандартын орнату. Өзгерістерге географиялық шекараларды қайта қарау кіреді. Бұл регламент Еуроодақта қызмет ететін немесе Еуроодақ тұрғындарының деректерін өңдейтін кез келген ұйымға қолданылады. Деректер қайда өңделгеніне қарамастан, егер Еуроодақ азаматының деректері өңделсе, онда бұл ұйым GDPR талаптарына бағынуға міндетті. GDPR бойынша айыппұлдар да едәуір қатаңдатылды және ұйымның жылдық табысының 4% немесе 20 миллион еуроға дейін жетеді, олардың арасынан жоғары сомасы алынады. Бұдан өзге, азаматтар өздері туралы сақталған деректерді өңдеуге шектеу қоюға және компанияларға деректерін сақтауға, бірақ өңдемеуге рұқсат беруге құқылы, бұл нақты айырмашылықты құрайды. Алдыңғы регламенттерден өзгеше, GDPR азаматтардың деректерін Еуроодақтан тысқары елдерге немесе үшінші тарапқа азаматтың алдын ала келісімінсіз беруді де шектейді.
Цифрлық операциялық тұрақтылық туралы заң (DORA)
DORA цифрлық операциялық төзімділік жөніндегі нормативтік-құқықтық базаны құрайды, осы арқылы барлық компаниялардың түрлі ІКТ-мен байланысты бұзылулар мен қауіптерге төтеп беруге, оларға ден қоюға және олардан қалпына келтіруге қабілетті екендігіне көз жеткізуі қажет. Бұл талаптар барлық ЕО мүше мемлекеттері үшін біркелкі болып табылады. Ереже 2025 жылдың 17 қаңтарынан бастап тиісті қаржылық ұйымдар мен ІКТ үшінші тарап қызметтеріне қолданылады.
Кибер-сақтық туралы заң
Кибер-тұрақтылық туралы акт (CRA) – Еуропалық комиссияның 2022 жылғы 15 қыркүйекте ұсынған, Еуроодақта аппараттық және бағдарламалық өнімдер үшін ортақ киберқауіпсіздік стандарттарын белгілейтін регламент.
Ирландия Республикасы
2017 жылғы мамыр айында компьютерлік қылмыстар туралы заңнаманы біріктіру мақсатында Қылмыстық сот жүйесі (ақпараттық жүйелерге қатысты құқық бұзушылықтар) заңы қабылданды.
Реакциялар
Сарапшылар киберқауіпсіздікті жақсарту қажет екеніне келіседі, бірақ шешім мемлекеттік реттеуде ме, әлде жеке сектордың инновациялық дамуында ма деген мәселеде пікір қалыптаспаған.
Қолдау
Көптеген мемлекеттік қызметкерлер мен киберқауіпсіздік сарапшылары жеке сектор киберқауіпсіздік мәселесін шеше алмады және реттеу қажет деп санайды. Ричард Кларк: "Индустрия тек реттеу туралы қорқыту болғанда ғана жауап береді. Егер индустрия [қатерге] жауап бермесе, сіз міндетті түрде оны іске асыруыңыз керек" дейді. Оның пікірінше, бағдарламалық қамтамасыз ету компаниялары қауіпсіз бағдарламалар жасауға міндетті болуы керек. Брюс Шнайер де экономикалық ынталандыру арқылы бағдарламалық қамтамасыз ету компанияларын қауіпсіз код жазуға ынталандыратын реттеуді қолдайды. АҚШ Конгресінің өкілі Рик Бучер (D–VA) бағдарламалық қамтамасыз ету компанияларын олардың кодындағы қауіпсіздік кемшіліктері үшін жауапты ету арқылы киберқауіпсіздікті жақсартуды ұсынады. Сонымен қатар, бағдарламалық қамтамасыз ету қауіпсіздігін жақсартумен қатар, Кларк кейбір салалар, мысалы, коммуналдық қызметтер және интернет-провайдерлер реттеуді қажет етеді деп санайды.
Қарсылық
Екінші жағынан, көптеген жеке сектор басшылары мен лоббистер көбірек реттеу олардың киберқауіпсіздікті жақсарту мүмкіндігін шектейді деп санайды. Американың ақпараттық технологиялар қауымдастығының президенті және лоббист Харис Миллер реттеу инновацияны тежейді деп есептейді. Рик Уайт, бұрынғы корпоративтік заңгер және TechNet лобби тобының президенті мен бас директоры, сондай-ақ, көбірек реттеуге қарсы. Ол "жеке сектор киберкеңістіктегі жаңа шабуыл әдістеріне жауап ретінде жаңалықтар енгізуді және бейімделуді жалғастыруы тиіс" деп мәлімдейді. Осы мақсатта президент Буш пен Конгресске нормативтік шектеулерді сақтағаны үшін ризашылығымызды білдіреміз. Жеке сектор басшыларының көптегені реттеуге қарсы болуының тағы бір себебі – оның қымбатқа түсуі және жеке кәсіпкерлікте мемлекеттік бақылаудың болуы. Фирмалар кіберқауіпсіздік мәселесін тиімді шешудегі икемділігін шектейтін реттеулермен қатар, пайданы азайтатын реттеулер туралы да алаңдайды. Әсіресе CRA төңірегінде, Eclipse Foundation, Internet Society және Python Software Foundation сияқты танымал еркін және ашық кодты бағдарламалық жасақтама ұйымдары оның кең қамтуына қатысты алаңдаушылық білдірді. Бұл ұйымдар реттеуде көрсетілмеген, ашық кодты қозғалысқа елеулі зиян келтіретін бірнеше салдарды атап көрсетті. Олар ашық кодты коммерциялық бағдарламалық жасақтаманы әзірлеушілерге қолданылатын сияқты реттелмей, Еуроодақта пайдалануға мүмкіндік беретін өзгерістерді ұсынады.