Securities and Exchange Commission (SEC) har just skärpt sin hållning till offentliga företag när det gäller cybersäkerhet. Den 26 juli utfärdade den sin Cybersäkerhetsriskhantering, strategi, styrning och avslöjande av incidenter regel. Ursprungligen föreslog förra året, det gäller för börsnoterade företag, och kräver att de meddela SEC inom fyra dagar efter ett väsentligt brott mot cybersäkerheten.
Detta är det senaste i en långsam push för att uppmuntra avslöjande av säkerhetsincidenter som började 2011 med personalvägledning vid SEC. Den sade att olika kommissionsförordningar kan tvinga fram avslöjande av cybersäkerhetsincidenter, även om det inte fanns någon uttrycklig regel för dem. Under 2018 utfärdade kommissionen tolkningsvägledning som betonade att företag kunde avslöja cybersäkerhetsincidenter. Dessa avslöjanden var dock fortfarande ojämn och gjordes på olika platser med varierande detaljnivå.
Den nya regeln syftar till att ändra det genom att uttryckligen diktera konsekventa krav för avslöjande av säkerhetsincidenter. Det kräver att företag fyller i formulär 8-K, ett populärt formulär som sedan blir tillgängligt på kommissionens webbplats.
Avslöjandet innehåller en kort beskrivning av händelsen, dess omfattning när händelsen upptäcktes, om den pågår och effekten på verksamheten. Regeln kräver också att företag beskriver sina processer för cybersäkerhetsriskbedömning och beskriver hur styrelsen och ledningen övervakar dessa risker.
Reaktion
Alla var inte fan av den senaste regeln. Melissa MacGregor, biträdande chefsjurist och företagssekreterare vid Securities Industry and Financial Markets Association (SIFMA), oroade sig över att regeln begärde för mycket för tidigt. Regeln "ställer i uppdrag att offentliggöra avsevärt för mycket, för känslig, högst subjektiv information, vid förtida tidpunkter, utan erforderlig respekt för offentliga företags tillsynsmyndigheter eller relevanta cybersäkerhetsspecialister", hon sade i ett uttalande till Washington Post.
Skriva för Center for Cybersecurity Policy and Law, Harley Geiger, rådgivare på advokatfirman Venable LLP varnade också för det korta fönstret för avslöjande. "Som en allmän fråga om bästa praxis, bör pågående cyberincidenter hållas tysta tills de stoppas och attackvektorn är avstängd, men SEC:s regel kommer att ändra den här spelboken," sa han.
SEC hade mildrat regeln lite och begränsat omfattningen av avslöjandet till bara de materiella detaljerna och storleken på säkerhetsincidenten och eventuella väsentliga konsekvenser för företaget. Det gav också åklagaren befogenhet att fördröja avslöjandet med 30 dagar.
"Men ingen av dessa ändringar adresserar farhågor om att offentligt avslöjande av fria eller oförmögna cyberincidenter skapar en risk för att angripare kommer att uppmärksammas på olappade sårbarheter och orsaka ytterligare skada", sa Geiger. "AG-förseningen kommer sannolikt endast att utövas i undantagsfall."
Även de inom säkerhetssektorn hade sina reservationer. Tara Wisniewski, EVP för opinionsbildning, globala marknader och medlemsengagemang på (ISC)2, säkerhetsorganisationen som styr CISSP-certifieringen, var orolig över att regeln inte var tillräckligt detaljerad.
"Medan vi stöder de grundläggande principerna för offentliggörande för att informera och skydda aktieägare, kunder och andra beståndsdelar, är SEC-beslutet oroande vagt," Wisniewski sagt sagt. "Det ställer fler frågor än svar och kan skapa oklarheter för cyberproffs."
Andra förslag
Branschgrupper oroar sig också för flera aspekter av SEC:s regler för cybersäkerhet och riskhantering. I juni, The Securities Industry and Financial Markets Association (SIFMA) bearbetat om förvirringen mellan några andra regler i SEC:s pipeline.
Avslöjande av något slag går igenom dessa andra föreslagna regler. Man skulle förlänga förordning SP, som täcker kunddatasekretess för mäklare-handlare, investeringsbolag och registrerade rådgivare. Regeln skulle kräva att de antar skriftliga cybersäkerhetsincidentresponsplaner, inklusive meddelanden om avslöjande av intrång, inom 30 dagar. Den utvidgar också förordningens tillämpningsområde, utvidgar den till att omfatta överföringsagenter och utvidgar definitionen av kundinformation till att omfatta data som samlas in internt och från tredje part.
Andra regler fokuserar på hantering av cybersäkerhetsrisk, inklusive Regel 10, vilket skulle gälla mäklare-handlare och deltagare i värdepappersswappar. Detta kräver att de omedelbart underrättar kommissionen om eventuella säkerhetsintrång samtidigt som de regelbundet utvärderar och dokumenterar cybersäkerhetsrisker och informerar allmänheten om både risker och intrång på sina webbplatser. De skulle också behöva implementera och dokumentera cybersäkerhetskontroller och skapa en incidentresponsplan.
SEC har en separat set av föreslagna riskhanteringsregler för rådgivare och fonder, utvidgning av befintliga riskavslöjande och registerföringsregler till att omfatta cybersäkerhetsrisker och policyer. De skulle tvinga rådgivare och investeringsfonder att inkludera cybersäkerhetsriskupplysningar på formuläret ADV, som är formuläret för avslöjande för andra saker som finansiella risker och intressekonflikter. Dokumenterad cybersäkerhetspolicy skulle också bli obligatorisk.
"Kommissionen har inte gett vägledning i ett handlingsbart format angående den avsevärda överlappningen mellan förordningens SP-förslag med både regel 10-förslaget och relaterade förslag", sa SIFMA och varnade för att SEC bör harmonisera SP-förslaget med de andra.
Slutligen fortsätter SEC förändringar till SEC:s 2014 förordning Systems Compliance and Integrity-regler, som den utfärdade för att säkerställa säkerheten för handelssystem. Ändringarna skulle utöka reglerna till att omfatta mäklare-handlare, arkiv som innehar värdepappersswapdata och fler clearingbyråer. Det skulle också ställa fler krav, inklusive att övervaka säkerheten och affärskontinuiteten för tredje parter som molntjänstleverantörer och anta systemåtkomstkontroller (vilket överraskande nog inte krävdes enligt SCI).
SEC:s dokument för cybersäkerhetsregeln som antogs i juli innehöll eftergifter som svar på några kommentarer, tillsammans med några solida reposter för andra. Oavsett om folk tycker att regeln gick för långt eller inte, är det lovvärt att kommissionen intensifierar med seriösa regleringar för att klargöra en växande cybersäkerhetsrisk. Faktum är att den största frågan om regeln är varför det tog så lång tid.








