Der Vorstoß von Warner und Cruz setzt bewusst auf Freiwilligkeit statt auf Auflagen. Die geplante Arbeitsgruppe bei der NTIA soll neue Regeln entwickeln, die „auf bestehenden bundesstaatlichen Rahmenwerken und Bedrohungsinformationen aufbauen und sich dabei gezielt auf den Telekommunikationssektor konzentrieren“. Die Empfehlungen sollen alle zwei Jahre überprüft und nach schwerwiegenden Cybervorfällen aktualisiert werden; zudem ist ein jährlicher Bericht der Arbeitsgruppe an den Kongress vorgesehen.

Hinzu kommt das freiwillige Zertifikat: Unternehmen können sich von einer unabhängigen dritten Stelle bestätigen lassen, dass sie die Best Practices eingeführt haben und dauerhaft einhalten.

Cruz begründete den Ansatz damit, dass ausländische Gegner zunehmend die amerikanischen Kommunikationsnetze ins Visier nähmen. „Diese vernünftige Vorlage bringt Regierung und Industrie zusammen, um freiwillige, auf die Telekommunikation zugeschnittene Sicherheitspraktiken zu entwickeln, statt starre bundesweite Vorgaben zu erlassen, die schnell veralten“, sagte der Senator.

Anzeige

Anlass ist die Kampagne Salt Typhoon, bei der staatlich gestützte chinesische Hacker über Jahre hinweg weitreichenden Zugang zu mindestens neun großen US-Telekomkonzernen erlangten, darunter Verizon, AT&T und Lumen. Die Eindringlinge gelangten an Call Detail Records – Verbindungsdaten, die detailliert zeigen, mit wem jemand wann und wie lange gesprochen hat und wo sich die Person dabei aufhielt. In einigen Fällen konnten die Angreifer auch Audio- und Textinhalte abfangen.

Berichten zufolge richtete sich die Kampagne auf rund 150 hochrangige Ziele, unter ihnen Präsident Donald Trump, Vizepräsident JD Vance sowie Mitarbeiter der damaligen Vizepräsidentin Kamala Harris und weitere führende Regierungsvertreter wie Senator Chuck Schumer.

Die von parteiübergreifender Empörung angestoßenen Untersuchungen führten zu Berichten von Vertretern der Biden-Regierung, wonach die Salt-Typhoon-Operation für die chinesische Seite „weitaus riskanter, schwieriger und teurer“ gewesen wäre, hätten die Netzbetreiber Mindeststandards eingehalten – etwa sichere Konfigurationen, aktuelle Patchstände, eine Architektur zur Erkennung auffälligen Verhaltens, die den Angriff früher sichtbar gemacht hätte, sowie die Absicherung von Administratorkonten mit Mehrfaktor-Authentifizierung.

Die inzwischen gestrichenen Vorschriften hätten die Telekomunternehmen verpflichtet, ihre Netze besser abzusichern und jährlich zu bestätigen, dass sie einen Plan zum Management von Cyberrisiken erstellt haben. Warner und andere demokratische Amtsträger hatten die Abschaffung scharf kritisiert und gewarnt, freiwillige Regelwerke ohne Sanktionen ließen der chinesischen Regierung freie Hand für weitere Angriffskampagnen.

Der Entwurf wurde zusammen mit einer Reihe weiterer, parteipolitisch geprägter Cybersicherheitsvorlagen zum Thema künstliche Intelligenz eingebracht.