Det amerikanske finanstilsynet (SEC) har nettopp skjerpet sin holdning til børsnoterte selskaper angående cybersikkerhet. 26. juli utstedte de regelverket for risikostyring, strategi, styring og rapportering av hendelser i cybersikkerhet . Regelverket, som opprinnelig ble foreslått i fjor, gjelder for børsnoterte selskaper og pålegger dem å varsle SEC innen fire dager etter et vesentlig cybersikkerhetsbrudd.

Dette er det siste i et langsomt fremstøt for å oppmuntre til avsløring av sikkerhetshendelser som begynte i 2011 med veiledning av ansatte ved SEC. Den sa at forskjellige kommisjonsforskrifter kan tvinge frem avsløringer av cybersikkerhetshendelser, selv om det ikke eksisterte noen eksplisitt regel for dem. I 2018 ga kommisjonen tolkningsveiledning, som fremhever at selskaper kan avsløre cybersikkerhetshendelser. Imidlertid var disse avsløringene fortsatt usammenhengende og laget på forskjellige steder med varierende detaljnivå.

Den nye regelen tar sikte på å endre dette ved å eksplisitt diktere konsistente krav til avsløring av sikkerhetshendelser. Det krever at selskaper fyller ut skjema 8-K, et populært opplysningsskjema som deretter blir tilgjengelig på kommisjonens nettsted.

Avsløringen inkluderer en kort beskrivelse av hendelsen, dens omfang når hendelsen ble oppdaget, om den pågår, og virkningen på driften. Regelen pålegger også at selskaper beskriver risikovurderingsprosessene sine for nettsikkerhet og skisserer hvordan styret og ledelsen overvåker disse risikoene.

Reaksjon

Ikke alle var tilhengere av den nyeste regelen. Melissa MacGregor, assisterende juridisk direktør og konsernsekretær i Securities Industry and Financial Markets Association (SIFMA), var bekymret for at regelen krevde for mye for tidlig. Regelen «pålegger offentliggjøring av betydelig for mye, for sensitiv og svært subjektiv informasjon, på for tidlige tidspunkter, uten nødvendig respekt for tilsynsmyndighetene for børsnoterte selskaper eller relevante spesialistbyråer innen cybersikkerhet», sa hun i en uttalelse til Washington Post.

Harley Geiger, advokat i advokatfirmaet Venable LLP, skrev for Center for Cybersecurity Policy and Law og advarte også om det korte åpenhetsvinduet. «Som en generell god praksis bør pågående cyberhendelser holdes hemmelige inntil de er inndæmmet og angrepsvektoren er stengt av, men SECs regelverk vil endre denne strategien», sa han.

SEC hadde dempet regelen litt, og begrenset omfanget av avsløringen til bare de materielle detaljene og størrelsen på sikkerhetshendelsen og enhver vesentlig innvirkning på selskapet. Det ga også riksadvokaten fullmakt til å utsette avsløringen med 30 dager.

"Men ingen av disse endringene adresserer bekymringer om at offentlig avsløring av ikke-inneholdte eller ubegrensede cyberhendelser skaper en risiko for at angripere vil bli varslet om uopprettede sårbarheter og forårsake ytterligere skade," sa Geiger. "AG-forsinkelsen vil sannsynligvis bare bli brukt i unntakstilfeller."

Selv de i sikkerhetssektoren hadde sine forbehold. Tara Wisniewski, EVP for advocacy, globale markeder og medlemsengasjement ved (ISC)2, sikkerhets-non-profit som styrer CISSP-sertifiseringen, var bekymret for at regelen ikke var detaljert nok.

«Selv om vi støtter de grunnleggende prinsippene om offentliggjøring for å informere og beskytte aksjonærer, kunder og andre interessenter, er SEC-kjennelsen bekymringsverdig vag», skal Wisniewski ha sagt . «Den reiser flere spørsmål enn svar og kan skape tvetydighet for cybereksperter.»

Andre forslag

Bransjegrupper er også bekymret for flere aspekter ved SECs regler for nettsikkerhet og risikostyring. I juni var The Securities Industry and Financial Markets Association (SIFMA) bekymret over forvirringen mellom noen andre regler som SEC er i sin prosess.

Offentliggjøring av en eller annen art går gjennom disse andre foreslåtte reglene. En av dem ville utvide forskrift SP , som dekker personvern for kundedata for meglerforhandlere, investeringsselskaper og registrerte rådgivere. Regelen ville kreve at de vedtar skriftlige responsplaner for cybersikkerhetshendelser, inkludert varsler om brudd, innen 30 dager. Den utvider også omfanget av forskriften, utvider den til å omfatte overføringsagenter og utvider definisjonen av kundeinformasjon til å omfatte data samlet inn internt og fra tredjeparter.

Andre regler fokuserer på risikostyring innen cybersikkerhet, inkludert regel 10 , som vil gjelde for meglere og deltakere i verdipapirbytter. Dette krever at de varsler Kommisjonen om eventuelle sikkerhetsbrudd umiddelbart, samtidig som de regelmessig vurderer og dokumenterer cybersikkerhetsrisikoer og varsler offentligheten om både risikoer og brudd på nettstedene sine. De må også implementere og dokumentere cybersikkerhetskontroller og lage en hendelsesresponsplan.

SEC har et eget sett med foreslåtte risikostyringsregler for rådgivere og fond, som utvider eksisterende regler for risikoopplysning og journalføring til å omfatte risikoer og retningslinjer for cybersikkerhet. De vil tvinge rådgivere og investeringsfond til å inkludere opplysninger om cybersikkerhetsrisiko på skjema ADV, som er det vanlige skjemaet for opplysninger om andre ting som finansiell risiko og interessekonflikter. Dokumenterte retningslinjer for cybersikkerhet vil også bli obligatoriske.

"Kommisjonen har ikke gitt veiledning i et handlingsverdig format angående den betydelige overlappingen mellom forordningens SP-forslag med både regel 10-forslaget og relaterte forslag," sa SIFMA og advarte om at SEC bør harmonisere SP-forslaget med de andre.

Til slutt arbeider SEC med endringer i SECs regler for samsvar og integritet i henhold til Regulation Systems fra 2014, som de utstedte for å sikre sikkerheten til handelssystemer. Endringene vil utvide regelverket til å omfatte meglerforhandlere, registre som oppbevarer data om verdipapirbytter og flere clearingbyråer. Det vil også pålegge flere krav, inkludert tilsyn med sikkerheten og forretningskontinuiteten til tredjeparter som leverandører av skytjenester og innføring av systemtilgangskontroller (som overraskende nok ikke var påkrevd under SCI).

SECs dokument for cybersikkerhetsregelen som ble vedtatt i juli, inkluderte innrømmelser som svar på noen kommentarer, sammen med noen solide motforestillinger for andre. Uansett om folk føler at regelen gikk for langt eller ikke, er det prisverdig at Kommisjonen trapper opp med seriøse reguleringer for å avklare en økende cybersikkerhetsrisiko. Faktisk er det største spørsmålet om regelen hvorfor det tok så lang tid.