As Regras CIRMP Aprimoradas entraram em vigor em 10 de junho de 2026 e encerram a era baseada em princípios para nove classes de ativos: radiodifusão, sistemas de nomes de domínio, eletricidade, operadores do mercado de energia, infraestrutura de transporte de carga, serviços de transporte de carga, gás, combustível líquido e água. As obrigações cibernéticas agora são específicas. Autenticação multifatorial resistente a phishing com registro centralizado. Segregação de rede dos sistemas críticos. Sistemas críticos que continuam em operação por pelo menos três meses enquanto tudo ao seu redor é reconstruído.
Os períodos de carência estabelecem as primeiras datas definitivas para junho de 2027 e junho de 2028, o que parece distante até você calcular o custo da mudança na arquitetura.
Baixe a visão geral da solução da RSA para verificar como cada requisito se relaciona com um recurso específico da RSA, de modo que você possa identificar em quais aspectos seu programa já está em conformidade e em quais ainda não.
Seção 8B, riscos de comprometimento de credenciais
A RSA pode ajudar as infraestruturas críticas da Austrália organizações atender aos requisitos relativos ao phishing- autenticação FIDO2 resistente a ataques, executada localmente nas instalações da OT e hospedada na nuvem para a TI, abrangendo jump boxes do Windows, Linux e máquinas Unix, além de casos de uso de SAML ou OIDC. Mais as mais de 200 mensagens de log de autenticação e administrativas que atendem ao registro centralizado de logs, monitoramento e a obrigação de revisão.
Seção 8C, riscos de deslocamento lateral
Veja como Gerenciador de autenticação RSA permite que as organizações autenticar-se de forma independente enquanto os sistemas críticos estão segregados; como a autenticação se mantém por mais de 90 dias do isolamento em relação ao restante da rede e como os agentes, mapeados a terminais, grupos e funções, garantem o princípio do privilégio mínimo em todos os sistemas que têm acesso a ativos críticos.
Seção 9A, riscos ao pessoal
Controles de acesso para impedir o acesso não autorizado ou sem supervisão a componentes críticos, e acesso privilegiado mapeado para terminais, grupos e funções específicos.
A maioria das implantações de identidade pressupõe conectividade. A autenticação multifatorial (MFA) resistente a phishing fornecida por um provedor de identidade na nuvem constitui uma dependência de terceiros, e a Seção 8C exige que os sistemas críticos permaneçam operacionais por pelo menos três meses enquanto outros computadores estiverem em processo de restauração ou recuperação.
Se um ambiente OT isolado for desconectado de seu serviço de autenticação na nuvem, os operadores ficarão sem acesso justamente no momento em que o controle de acesso é mais importante. A norma não oferece nenhuma solução para isso. Ela estabelece a capacidade de operar o ativo e prestar serviços essenciais mesmo quando isolado.
A RSA realiza a autenticação em ambientes locais, isolados e semi-isolados, por meio do evento de isolamento e da reconstrução. Essa é a diferença entre um controle que atende ao requisito 8B no papel e aquele que cumpre o requisito 8C na prática.
As Regras CIRMP Aprimoradas foram registradas em 9 de junho de 2026 e entraram em vigor no dia seguinte. Os períodos de carência começam a contar a partir da data de entrada em vigor.
O prazo de doze meses termina em junho de 2027. Ele abrange riscos materiais adicionais, incluindo participação acionária estrangeira, controle e influência, riscos cibernéticos essenciais relacionados a sistemas sem atualizações, tecnologias legadas e tecnologias emergentes, além de riscos relacionados à gestão de acesso.
O prazo de 24 meses termina em junho de 2028. Ele abrange os riscos remanescentes à segurança cibernética e à segurança da informação, incluindo autenticação multifatorial (MFA) resistente a phishing e segregação de redes, além de questões relacionadas à cadeia de suprimentos, segurança física e verificação de antecedentes dos funcionários.
As regras também exigem um nível de maturidade mais elevado das entidades responsáveis, incluindo o Essential Eight, o AESCSF, a ISO 27001, o NIST CSF 2.0 ou o C2M2.
A quem se aplicam as Regras CIRMP Aprimoradas?
Entidades responsáveis por nove classes de ativos de infraestrutura crítica: radiodifusão, sistemas de nomes de domínio, eletricidade, operadores do mercado de energia, infraestrutura de transporte de carga, serviços de transporte de carga, gás, combustíveis líquidos e água. As entidades que não se enquadram nessas classes mantêm suas obrigações básicas existentes no âmbito do CIRMP.
Quando entram em vigor as Regras CIRMP Aprimoradas?
Eles tiveram início em 10 de junho de 2026. Os períodos de carência de doze meses expiram em junho de 2027 e os de vinte e quatro meses, em junho de 2028, dependendo da categoria de risco.
O que a Seção 8B exige em relação à autenticação multifatorial?
Autenticação multifatorial resistente a ataques de phishing em todos os sistemas e redes especificados, além de registro centralizado, monitoramento e análise periódica das tentativas de autenticação bem-sucedidas e malsucedidas.
A autenticação multifatorial (MFA) resistente a phishing precisa funcionar sem conexão com a nuvem?
A Seção 8B não afirma isso diretamente. A Seção 8C deixa isso claro: os sistemas críticos devem permanecer operacionais por pelo menos três meses enquanto os demais computadores estão sendo restaurados. Se a autenticação depender de um serviço em nuvem externo, ela não atende a esse requisito no momento em que o ambiente for isolado.
O que significa, na prática, a exigência operacional de três meses?
Os sistemas críticos devem ser projetados para funcionar de forma independente durante a resposta a incidentes e a recuperação, o que inclui a autenticação. O RSA Authentication Manager opera no modo ativo/ativo e é tolerante a falhas, continuando a realizar a autenticação no local enquanto os sistemas estão isolados, sendo reconstruídos ou recuperados.
O que a Seção 9A exige para o acesso privilegiado?
Um processo ou sistema no CIRMP que minimiza ou elimina o risco significativo de acesso não autorizado ou sem supervisão a componentes críticos, bem como de comprometimento ou uso indevido de credenciais e acesso privilegiado utilizados para acessar o ativo.
A RSA oferece suporte a ambientes OT isolados fisicamente?
Sim. A RSA oferece a autenticação FIDO2 resistente a phishing, que é executada localmente nas instalações da empresa e é compatível com ambientes isolados (air-gapped) e semi-isolados (semi-air-gapped), além da infraestrutura de TI convencional.