La Loi sur l'assurance cybersécurité de 2025 exige que le secrétaire adjoint au Commerce pour les communications et l'information crée un groupe de travail sur l'assurance cybernétique dans les 90 jours suivant l'entrée en vigueur de la loi. Le groupe de travail doit inclure des représentants de la CISA, du NIST, du ministère des Finances, du ministère de la Justice, de la Commission fédérale du commerce et d'au moins un régulateur d'assurance d'État. Le secrétaire adjoint présidera le groupe.
Le groupe de travail doit définir ou affiner le terme "assurance cybernétique", expliquer les termes de la police courants en langage simple et montrer comment les dispositions de la police correspondent à des incidents cybernétiques courants (y compris les ransomwares) et à des réponses clients courantes telles que la récupération de systèmes et les paiements de rançon possibles. Le groupe doit également expliquer les inclusions et exclusions de couverture, décrire les contraintes auxquelles les émetteurs font face lorsqu'ils couvrent de grandes pertes (par exemple, perte de réputation ou perte de propriété intellectuelle) et développer des orientations que les clients peuvent utiliser pour évaluer les niveaux de couverture. Le groupe recueillera des avis d'émetteurs sur les moyens d'élargir la couverture (comme de meilleures données actuarielle et de risque cybernétique, le partage d'informations et la mesure des pratiques de cybersécurité des clients) et identifiera des mesures qui pourraient réduire les coûts des polices et diminuer le risque et les incidents cybernétiques.
Le groupe de travail doit consulter publiquement les émetteurs, agents et courtiers, représentants des entreprises et des petites entreprises, le milieu académique, les régulateurs d'État, les propriétaires et opérateurs d'infrastructures critiques, et d'autres experts. Il doit soumettre un rapport au Congrès dans l'année suivant sa première réunion et se termine lorsque le rapport est soumis. La loi stipule que les recommandations du groupe de travail n'ont pas à être adoptées et que le groupe ne gagne pas de nouvelles autorités pour réglementer l'assurance.
Après la soumission du rapport, le secrétaire adjoint doit publier des ressources informatives sur le site web public de la NTIA dans les 90 jours. Ces ressources doivent incorporer les recommandations du groupe de travail, être utiles à de nombreux intervenants (émetteurs, agents, courtiers et clients), inclure des études de cas lorsque cela est approprié, et être promues par le biais de sensibilisation. L'utilisation des ressources est volontaire.
Aucune information publique disponible sur les coûts ou les crédits. Le texte du projet de loi ne précise pas de financement ni n'autorise des crédits particuliers.
Aucune information publique disponible sur les arguments des partisans dans le texte du projet de loi ou les métadonnées.
Aucune information publique disponible sur les arguments des opposants dans le texte du projet de loi ou les métadonnées.