Очевидный вопрос о новой частной наступательной киберпрограмме Вашингтона заключается в том, какие поставщики услуг безопасности к ней присоединятся. Вопрос для директора по информационной безопасности (CSO) заключается в том, что произойдет с вами, когда это сделает один из ваших поставщиков.
Президентский меморандум по национальной безопасности от 12 августа «Расширение возможностей для борьбы с транснациональной киберпреступностью» предписывает Национальному координационному центру создать программу для проверенных «Компаний-участников». Министерство юстиции и Министерство внутренней безопасности совместно управляют ею, и два соисполнительных директора должны письменно утверждать каждую операцию. После подписания директорами компания-участник может проводить скрытые операции с целью оставаться незамеченной (операции кибернаблюдения) или манипулировать системами, нарушать их работу, ухудшать их состояние или уничтожать их (операции кибервоздействия). Меморандум предписывает операционные процедуры, разрешающие Министерству юстиции (DOJ) и Министерству внутренней безопасности (DHS) требовать залоговый депозит в размере не менее 1 миллиона долларов США в качестве условия контракта. Эти процедуры, регулирующие повседневное исполнение, остаются неопубликованными. Они должны быть представлены к середине октября, через 60 дней после подписания.
Информационный бюллетень Белого дома представляет программу как защиту потребителей, ссылаясь на убытки американцев от киберпреступности в 2025 году в размере более 20,8 миллиарда долларов США. Однако для директора по информационной безопасности важна другая перспектива. Меморандум переносит суверенную деятельность на коммерческую инфраструктуру, оставляя значительную остаточную ответственность в частных руках. Он действует как договор о передаче риска, за исключением того, что большинство сторон, несущих риск, никогда его не подписывали.
Щит тоньше, чем разрешение
Уголовная защита программы основана на одном непроверенном толковании одного пункта закона. Закон о мошенничестве и злоупотреблениях в компьютерных сетях (CFFA) освобождает «законно санкционированную следственную, защитную или разведывательную деятельность правоохранительного органа» согласно 18 U.S.C. 1030(f), и меморандум представляет каждую операцию как деятельность федеральных правоохранительных органов, чтобы подпадать под это исключение. Конгресс написал это исключение для правоохранительных органов. Ни один суд не выносил решения о том, распространяется ли оно на частную компанию, действующую по контракту. Закон может создать такую защиту напрямую. Закон об обеспечении активной киберзащиты (Active Cyber Defense Certainty Act) предоставил бы компаниям право на защиту от обвинений по CFAA за ответные действия, но Конгресс его так и не принял. Президентский меморандум не может изменять закон. В деле Литтл против Баррема Верховный суд постановил, что президентский приказ не защищает должностное лицо от возмещения ущерба, когда изъятие превышало полномочия Конгресса.
То, что меморандум не учитывает, более значительно, чем то, что он предоставляет. Аналитический отчет Crowell & Moring перечисляет пробелы: отсутствие гражданской защиты, поэтому гражданские иски по CFAA со стороны косвенных жертв остаются в силе; отсутствие презумпции отмены законов штатов о борьбе с взломом; отсутствие защиты по иностранному законодательству; отсутствие возмещения убытков. Раздел 5(c) затем закрывает другую сторону, не создавая права или выгоды, подлежащей исполнению против Соединенных Штатов. Компания-участник имеет недоказанную уголовно-правовую теорию, в то время как гражданская, государственная, иностранная и договорная ответственность находится вне сферы действия защиты.
Тот же язык государственного контроля, который поддерживает внутреннюю теорию CFAA, также укрепляет аргумент в пользу отнесения операций к Соединенным Штатам на международном уровне. Согласно статье 8 статей о международной ответственности государств Комиссии международного права, частное поведение приписывается государству, когда это поведение соответствует инструкциям государства или осуществляется под его руководством и контролем. Оба утверждения верны одновременно, и именно это является проблемой для компании, а не для правительства. Чем сильнее доказательства контроля, поддерживающие защиту поставщика по CFAA, тем легче иностранному министерству рассматривать работу этого поставщика как официальный акт Соединенных Штатов.
Неучастие не является освобождением
Большинство организаций по безопасности отнесут это к чужой проблеме. Риски достигают их четырьмя путями.
- Субстрат. Преступные группы арендуют и компрометируют те же облака, сети доставки контента и платформы SaaS, на которых размещаются ваши рабочие нагрузки. Утвержденная операция по оказанию воздействия на эту инфраструктуру может проявиться в вашей среде как необъяснимый сбой. Меморандум предвидит такое событие: его руководящие принципы предписывают компании-участнику прекратить, минимизировать и уведомить, когда операция непреднамеренно затрагивает систему в Соединенных Штатах или под американским контролем. Правительства не пишут процедуры очистки для событий, которые они считают маловероятными. Раздел 5(c) затем не предоставляет пострадавшей компании никакого средства правовой защиты по самому меморандуму, который направляет любую претензию в обычное право и обычные расходы.
- Молчание. Компании-участники должны раскрывать свои коммерческие соглашения Национальному координационному центру (NCC), а не своим клиентам. Меморандум не создает обязательств по раскрытию информации клиентам, поэтому бремя ложится на покупателя, чтобы получить письменное заявление, а на поставщика — решить, предоставить ли его. Cloud Security Alliance делает вывод ясно: при отсутствии стандартного подтверждения само гражданство поставщика становится разумным критерием для закупок для иностранных покупателей.
- Покрытие. Рыночный бюллетень Lloyd’s Y5381 требует, чтобы его синдикаты включали исключения, связанные с государственными кибератаками, в отдельные киберполисы, а стандартные положения связывают атрибуцию с государственными определениями. Событие возмездия или косвенный ущерб от операции, управляемой государством, напрямую подпадает под анализ исключений, связанных с государством.
- Каналы. Меморандум предлагает компаниям-участникам покупать информацию об угрозах у частных лиц и предлагать операции, основанные на ней. Данные об угрозах, которыми вы делитесь с ISAC, государственными каналами или коммерческими платформами, могут быть использованы для наступательных предложений, где это разрешено договорными правами получателя. Меморандум не отменяет ни один из этих контрактов, поэтому ограничения на их использование являются единственными средствами контроля, которые у вас есть. Проверьте их на предмет остаточной ответственности и обязанностей по уведомлению клиентов, прежде чем ваши телеметрические данные станут данными для нацеливания.
Китай уже использовал сценарий ответных мер
Самые яркие рыночные свидетельства предшествуют меморандуму, что именно и делает их свидетельствами. Reuters сообщил в январе 2026 года, что Пекин предписал китайским фирмам прекратить использование программного обеспечения для кибербезопасности примерно от 15 американских и израильских поставщиков. В феврале Reuters сообщил, что Palo Alto Networks смягчила свою атрибуцию китайской кампании шпионажа из-за опасений, что ее сотрудники в Китае или клиенты в других странах столкнутся с ответными мерами. 6 августа, за шесть дней до подписания, Администрация киберпространства Китая начала официальную проверку кибербезопасности продуктов Palo Alto, механизм, наиболее известный прецедент которого закончился запретом Micron на участие в закупках критически важной инфраструктуры Китая.
Программа не вызвала ничего из этого; последовательность началась за семь месяцев до ее существования. Смысл в другом. Пекин использует продемонстрированный регуляторный и закупочный сценарий для преобразования трений в киберполитике в коммерческое давление на конкретные компании, а меморандум расширяет круг американских фирм, находящихся в его досягаемости. Китайские государственные СМИ уже стирают грань, которую Вашингтон проводил два десятилетия между взломом подрядчиков и законной практикой, представляя программу как попытку Америки вывести ранее скрытые операции на свет.
Для транснациональных корпораций риски также распространяются внутрь. Закон Китая о безопасности данных (Data Security Law) запрещает предоставление данных, хранящихся в Китае, иностранным правоохранительным органам без разрешения и требует сотрудничества с китайскими органами безопасности. Китайское законодательство может запретить китайским сотрудникам поставщика поддерживать американскую программу, к которой присоединился их работодатель, и лично привлекать этих сотрудников к ответственности за предполагаемое сотрудничество. Протокол поездок сотрудников теперь должен быть включен в реестр рисков.
Что должны решить неопубликованные правила
Меморандум ни разу не упоминает искусственный интеллект, и одно такое упущение имеет операционное значение. Текст предписывает Национальному координационному центру использовать автоматизацию для оптимизации программы. Crowell & Moring указывает на возможный сбой. Агентские инструменты сокращают интервал между одобренным действием и непреднамеренным последствием. Автономная операция может выйти за рамки своих параметров со скоростью машины, подвергая поставщика риску конфискации залога и гражданских исков до вмешательства человека. Будут ли октябрьские правила требовать человеческого надзора при исполнении, существенно повлияет на эту подверженность риску. Затем это распространяется теми же четырьмя путями на клиентов поставщика. Определение операции кибервоздействия также распространяется на системы промышленного управления и встраиваемые контроллеры, что поднимает тот же вопрос о косвенных последствиях для подключенных физических систем.
Ограничения программы реальны. Двойное письменное одобрение, запреты на критические последствия и правила минимизации налагают существенно более строгие меры контроля, чем режим неограниченного ответного взлома. И никто пока не может сказать, сократит ли программа убытки от киберпреступности или увеличит их; операционные данные, которые решают этот вопрос, именно то, что меморандум держит в секрете. Однако оба момента остаются в силе, и ни один из них не меняет распределения ответственности. Что бы ни достигла программа против преступных сетей, остаточный юридический, страховой и рыночный риск лежит на частных компаниях, и большая его часть лежит на компаниях, которые никогда не присоединялись.
Пять вопросов должны быть на повестке дня совета директоров до публикации операционных правил:
- Какие из наших критически важных поставщиков услуг безопасности, облачных сервисов, управления идентификацией и реагирования на инциденты намерены участвовать, и будут ли они письменно подтверждать этот статус в пределах, допускаемых законом?
- Может ли каждый поставщик-участник отделять наши данные от своей операционной работы, и будет ли он заключать контракт на такое разделение?
- Какие заявления клиентам, регулирующим органам и страховщикам становятся неполными, если поставщик участвует, а мы об этом не знаем?
- Что покроет наша киберстраховка в случае ответной государственной кибератаки, случайного воздействия, управляемого США, и сбоя в общей облачной среде? Спросите до получения письма об отказе от ответственности.
- Какие сотрудники, аффилированные лица и совместные предприятия в Китае или других конкурирующих юрисдикциях связаны с поставщиками-участниками, и что требует их протокол поездок?
Следите за двумя документами: операционными процедурами и Законом о письмах-каперах и репризалах в киберпространстве (Cyber Letters of Marque and Reprisal Act), внесенным 15 июля как S. 5000 и H.R. 9697. Раздел 8 законопроекта Палаты представителей запрещает любое судебное преследование против держателя письма за действия, прямо разрешенные письмом, что обеспечит законодательную гражданскую защиту, которой нет в меморандуме, и которую исполнительный инструмент создать не может.
Участие — это решение, которое принимают ваши поставщики. Относитесь к меморандуму как к инструменту передачи риска, которым он является: правительство санкционирует операцию, а большая часть остаточной юридической, страховой и коммерческой ответственности остается в частном секторе, в том числе у компаний, которые ничего не подписывали.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Collin Hogue-Spears




