С 19 октября Министерство транспорта США относит кибератаки к обстоятельствам, которые авиакомпания не может контролировать, при условии что перевозчик выполняет установленные требования по защите данных. Это меняет оба момента сразу: официальную статистику рейсов и перечень услуг, на которые пассажиры имеют право при сбоях.
Последствие выходит за границы статистики. Регламент обслуживания пассажиров привязывает бесплатный отель, еду, трансфер и компенсации именно к задержкам и отменам, которые произошли по вине перевозчика. Министерство ожидает, что после введения нового правила число случаев с такими услугами снизится, хотя точную цифру оценить невозможно.
Исключение действует с условием: авиакомпания должна была соблюдать применимые стандарты кибербезопасности. Требования не привязаны к одному конкретному документу, поэтому набор обязательных мер зависит от затронутых систем и деталей инцидента. Сама по себе атака не даёт автоматическое право считать её неконтролируемой для перевозчика.
Кибератака вошла в список из десяти событий, которые Конгресс вывел из категории контролируемых причин согласно закону о повторной авторизации FAA 2024 года. DOT пропустил обычный процесс общественных комментариев, сочтя перечень обязательным, и просто перенёс текст закона в регламент без дополнительного толкования.
Право требовать возврат билета остаётся нетронутым. Если авиакомпания отменила рейс, существенно изменила расписание или задержала его, пассажир вправе отказаться от предложенной переброски и вернуть деньги независимо от причины. Причина инцидента для возврата значения не имеет. Новое правило касается главным образом питания, проживания, трансфера и ожидающих услуг.
Авиация уже знает киберинциденты, которые быстро превращались в беду для пассажиров. Атака на Collins Aerospace в сентябре 2025 года заблокировала регистрацию в Хитроу, Брюсселе и Берлине, вынудила аэропорты вернуться к ручной работе и вызвала каскад задержек и отмен по Европе. Удар пришёлся на поставщика систем, обслуживающего множество авиакомпаний сразу.
Риск сохраняется в сетях подрядчиков. В феврале 2026 года скомпрометированный аккаунт дал доступ к служебному порталу, который использовало свыше 200 аэропортов; полноценной атаки тогда не случилось. Инцидент показал, насколько масштабным может быть сбой, если компрометация затронет общую инфраструктуру нескольких авиаузлов сразу. Такой сценарий мог бы поразить десятки перевозчиков одновременно.
