No hay tal control. Además, podría argumentar que si existiera dicho control, casi con seguridad fallaría.
Ciertas industrias tienen su propia regulación; por ejemplo, hay HIPAA para atención médica, SOX para empresas que cotizan en bolsa y toda una serie de regulaciones para la defensa y contratistas federales. La mayoría de estas reglas no tienen nada que ver con la seguridad de TI, pero afectan e informan la manera en que los profesionales de TI tienen que ver su trabajo.
Y luego hay un montón de implicaciones de responsabilidad, de las cuales obtienes cosas extrañas como la prohibición explícita de usar iTunes en una instalación nuclear o en una torre de control de tráfico aéreo.
Pero en cuanto a una agencia federal que establece reglas y regulaciones para mantener la seguridad de Internet: no existe tal cosa.
NOTA
Existen varias organizaciones comerciales que ofrecen orientación de seguridad; PCI-DSS, por ejemplo, es principalmente una creación de Visa / MC / et.al., Y el cumplimiento es una cuestión de cumplimiento del contrato en lugar del control regulatorio.
Si bien el cumplimiento de PCI no es suficiente para una seguridad real, lo mejor para la industria de las tarjetas es continuar mejorando la política tan rápidamente como sea manejable. La ley de los EE. UU. Hace que Visa y otros emisores de tarjetas (en lugar de los usuarios o comerciantes) sean los responsables finales del costo del fraude relacionado con sus tarjetas, por lo que Visa actúa en su propio interés al exigir un nivel mínimo de seguridad con respecto al uso de la tarjeta. / p>
Si una agencia gubernamental hubiera prescrito tales reglas, estarían sujetos a política, cabildeo, disputas partidistas y una influencia desproporcionada por parte de organizaciones bien conectadas.
En cambio, al establecer los incentivos de manera que la organización en la mejor posición para hacer las reglas (Visa et.al) es la que más pierde, debido a la inseguridad, estas compañías naturalmente establecerán una línea de base de estándares de seguridad que coincida con el costo de explotación (desde su perspectiva) con el costo de la seguridad (nuevamente, desde su perspectiva).
Para mejorar aún más los estándares de seguridad, la regulación más efectiva pondrá el costo de la explotación no necesariamente en la víctima, sino en la organización mejor posicionada para mejorar las condiciones.