Segundo os auditores do GAO (U.S. Government Accounting Office), 70% das normas federais de cibersegurança que regem a infraestrutura crítica contêm requisitos de relatórios duplicados, expondo uma falha estrutural que obriga os operadores vitais a priorizar a conformidade administrativa em detrimento da defesa ativa contra ameaças. Os Estados Unidos dependem de uma rede frágil de entidades privadas para manter os seus sistemas de água, redes eléctricas e redes hospitalares. No entanto, quando estas organizações sofrem uma intrusão na sua rede, são lançadas numa teia caótica de supervisão federal descoordenada. Em nove setores de infraestruturas críticas, os operadores estão sujeitos a 117 regulamentos de cibersegurança distintos, geridos por 37 agências federais, de acordo com a auditoria, sendo que 80 destes regulamentos apresentam requisitos sobrepostos, gerando pelo menos 125 obrigações de comunicação separadas para incidentes idênticos.
Esta abordagem fragmentada cria um ambiente em que a resposta a um único ciberataque exige que as equipas traduzam os mesmos dados técnicos em múltiplos formatos para se adequarem a diferentes prazos, definições e limites burocráticos. Em vez de procurarem ameaças persistentes, os profissionais de segurança preenchem formulários redundantes. Em casos extremos, as empresas reportaram ter recebido pedidos de até sete auditores diferentes, exigindo informação idêntica, segundo os profissionais do setor, o que desvia os engenheiros da tarefa de isolar os servidores comprometidos.
A carga administrativa está prestes a aumentar. A Agência de Segurança Cibernética e de Infraestruturas (CISA) está a preparar-se para finalizar as normas da Lei de Comunicação de Incidentes Cibernéticos para Infraestruturas Críticas (Ciber Incident Reporting for Critical Infrastructure Act), que exigirá que as entidades comuniquem violações substanciais no prazo de 72 horas e pagamentos de resgate no prazo de 24 horas. Embora a lei tenha sido aprovada com intenções bipartidárias para melhorar a visibilidade federal sobre ataques após violações de alto perfil, o processo de regulamentação tem enfrentado dificuldades em evitar conflitos com as normas sectoriais existentes. Originalmente prevista para outubro de 2025, a norma final sofreu vários atrasos e está agora prevista para setembro de 2026, de acordo com o Nextgov, enquanto as entidades reguladoras se esforçam por simplificar os requisitos.
Esta disfunção estrutural persiste apesar das repetidas tentativas de reforma da burocracia por parte de várias administrações. Embora um memorando de segurança nacional de 2024 e a estratégia nacional de cibersegurança de 2026 tenham explicitamente solicitado a harmonização regulamentar, a inércia burocrática tem impedido mudanças significativas. Os organismos reguladores sectoriais continuam a proteger agressivamente os seus respectivos domínios de supervisão, resultando numa relutância sistémica em consolidar os canais de comunicação ou em estabelecer o reconhecimento mútuo das estruturas de conformidade. Os esforços federais de harmonização obtiveram apenas progressos limitados, segundo os órgãos de fiscalização do Congresso, deixando intacta a causa principal da ineficiência.
As consequências desta lacuna regulamentar são mensuráveis. Os operadores de serviços públicos de pequena e média dimensão, que muitas vezes não possuem os grandes departamentos de conformidade das grandes empresas, veem os seus orçamentos limitados de segurança consumidos por honorários de advogados e administrativos. Quando as organizações dedicam a maior parte dos seus recursos de cibersegurança à comprovação de conformidade com dezenas de agências diferentes, em vez de atualizar hardware obsoleto ou realizar testes de penetração, a própria infraestrutura torna-se mais vulnerável a hackers patrocinados por estados estrangeiros e grupos de ransomware. Resolver esta crise exige que o Congresso determine definições padronizadas para relatórios de incidentes em todas as agências federais, garantindo que a proteção da infraestrutura nacional não seja ofuscada pelo ato de documentá-
la .