NIST新的网络安全标准或让企业面临责任风险

美国国家标准与技术研究所(NIST)正在制定网络安全标准,如果无法满足这些标准,关键基础设施企业可能会面临新的责任风险。

该标准的草案原计划在周四发布,但由于美国政府关门,NIST推迟了该标准的发布。

在今年早些时候总统奥巴马签发了行政命令(Executive Order),该标准始于命令发布之后。 然而,该标准的草案初稿迟迟没有发布。

根据原定的时间表,在该草案的正式版本发布后,将接受公众的审查,直到2014年2月。在审查完成后,最终版本将会发布。

这个NIST网络安全框架旨在为关键基础设施行业(例如电力、电信、金融服务和能源)的企业提供最佳安全做法。该框架的制定还参考了行业利益相关者的意见。

该框架并不是强制执行特定的安全控制,而是提供广泛的标准来识别和保护关键数据、服务和资产。它提供很多用来检测和响应攻击的最佳做法,缓解网络事件带来的影响以及风险。

奥巴马在2月份签发了行政命令,他表示需要迫切解决关键基础设施安全问题,抵御网络攻击。政府官员称美国国会试图建立可行的网络安全立法,但屡遭失败。

参与该标准计划完全是自愿的。行政命令要求负责关键部门的联邦机构通过激励以及其他方式来推动该标准的部署。

法律公司Venable LLP的律师Jason Wool表示,但在实践中,关键基础设施所有者和运营商将可能别无选择,他们必须遵循这些标准,或者至少展示他们部署了类似的安全措施。

忽视或者违反这些标准的企业可能面临诉讼以及其他责任索赔。这些标准可能被视为关键基础设施行业安全措施的最低水平。

“你不需要采用这些标准,但事实上,这个框架列出了网络安全的建议做法,企业需要满足这些做法,”Wool表示,“在最低限度下,该框架要求关键基础设施的所有者和运营者了解自己的做法,并做出差距分析。”

即使企业不采用这些标准,他们也需要证明他们采取的做法是行之有效的。

Wool表示:“如果一家公司被起诉,该公司需要能够提供证据证明他们已经研读了这些标准,执行了风险评估,并以合理的方式管理他们的风险。”

Fox Rothschild公司的律师Scott Vernick表示,这个NIST标准最终可能成为特定领域的法规,由负责不同关键基础设施领域的联邦机构来监管。从这一点来看,关键基础设施领域的企业将别无选择,只能部署该标准。

关键基础设施所有者和运营者至少需要确定其安全做法能与这些标准相媲美。企业还应该考虑加入信息共享计划和其他网络安全论坛来表明他们正在努力了解新的威胁。

具有讽刺意味的是,即使是采用了这个框架的企业可能也不能摆脱责任风险。

布什政府前助理国务卿Stewart Baker,例如,用于保护个人身份信息(PII)的某些规定可能会给关键基础设施企业带来问题。Baker现在是Steptoe & Johnson律师事务所的律师。

这个隐私规定可能需要企业采取广泛的措施来保护个人身份信息,同时执行网络安全功能。

例如,如果企业想要与其他企业共享威胁信息,他们将需要先对信息进行处理,以确保不涉及个人身份信息。

Baker表示草案文件中的规定很含糊,并没有明确说明。

共享包含个人数据的威胁信息(例如IP地址和电子邮件地址)的企业可能面临一些法律问题。

他表示:“在NIST隐私附录生效后,隐私网络安全共享将会变得非常缓慢,因为律师需要确保信息中没有涉及个人身份信息。总之,在NIST框架下,现在使用的所有网络安全措施都将出现新的局限性和带来新的责任风险。”(邹铮编译)

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148429.html<

(0)
运维的头像运维
上一篇2025-03-12 03:49
下一篇 2025-03-12 03:51

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注