Neue SEC-Cybersicherheitsregeln könnten auch private Unternehmen betreffen

Jahrelang riet die US-Börsenaufsicht (Securities and Exchange Commission, SEC) börsennotierten Unternehmen eindringlich, ihre Cybersicherheit zu verbessern. Nachdem Unternehmen jedoch kaum Maßnahmen zur Stärkung ihrer Cybersicherheit ergriffen hatten, hat die SEC Regeln ausgearbeitet, die eine formellere Berichterstattung und Offenlegung zur Cybersicherheit vorschreiben. Diese Vorgabe übernimmt die Strategien früherer Gesetze, die die Finanzberichterstattung sowohl für börsennotierte als auch für […]

Written By
Chad Kime
Chad Kime
Sep 22, 2022
10 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Jahrelang riet die US-Börsenaufsicht (Securities and Exchange Commission, SEC) börsennotierten Unternehmen eindringlich, ihre Cybersicherheit zu verbessern. Nachdem Unternehmen jedoch kaum Maßnahmen zur Stärkung ihrer Cybersicherheit ergriffen hatten, hat die SEC Regeln ausgearbeitet, die eine formellere Berichterstattung und Offenlegung zur Cybersicherheit vorschreiben.

Diese Vorgabe übernimmt die Strategien früherer Gesetze, die die Finanzberichterstattung sowohl für börsennotierte als auch für private Unternehmen deutlich verbessert haben. Auch wenn die neuen Sicherheitsvorschläge noch nicht zum Gesetz geworden sind, können Cybersicherheitsmanager damit beginnen, Kennzahlen und Audits vorzubereiten, die nicht nur die Einhaltung dieser Gesetze erleichtern, sondern schon jetzt positive Veränderungen bewirken können.

Technische Manager, die intern klar mit ihren Führungskräften und Vorstandsmitgliedern kommunizieren können, entdecken möglicherweise zusätzliche Chancen, sobald die SEC-Regeln finalisiert sind. Die meisten Sicherheitsmanager können wahrscheinlich nicht im Verwaltungsrat ihres eigenen Unternehmens sitzen. Die besten Kommunikatoren werden sich jedoch einen guten Ruf aufbauen und für bessere Positionen oder Verwaltungsratsmandate in anderen Unternehmen angeworben werden. Neue Rollen entstehen – auch in privaten Unternehmen, auf die sich die Regeln ebenfalls auswirken könnten –, und Cybersicherheitsexperten sollten sich darauf vorbereiten.

Lesen Sie auch: Vorschriften zu Compliance und Datenschutz

SOX: Eine Erfolgsvorlage

Vor zwanzig Jahren führten mehrere große Fälle von Finanz-betrug zu parteiübergreifender Unterstützung für den Sarbanes-Oxley Act (SOX), der deutlich strengere Regeln vorschrieb für die Finanzaufsicht börsennotierter Unternehmen. Diese Änderungen setzten unabhängige Finanzprüfungen von Unternehmen durch und verpflichteten jeden Verwaltungsrat, mindestens einen Finanzexperten zu benennen, damit der Verwaltungsrat diese unabhängigen Prüfungen versteht.

Diese Regeln führten zu einer raschen Veränderung der Verwaltungsräte und sorgten für Klarheit über die Finanzen börsennotierter Unternehmen. Die Gesetze legten außerdem Erwartungen an ein Niveau finanzieller Professionalität fest, das von Vorstandsmitgliedern und Führungskräften großer Unternehmen erwartet wurde. Viele private Unternehmen entschieden sich ebenfalls, die SOX-Leitlinien einzuhalten.

SOX: Folgen

Advertisement

So behaupteten Führungskräfte und Vorstandsmitglieder im Fall des Enron-Finanzbetrugs, sie hätten nichts gewusst oder die finanziellen Machenschaften des Enron-CFO (Chief Financial Officer) nicht verstanden. Seit SOX müssen Führungskräfte jedes Jahr ein Dokument unterzeichnen, in dem sie erklären, dass sie ihre Finanzaufstellung verstehen – andernfalls droht ihnen bei einer Lüge eine strafrechtliche Verfolgung.

Der Verwaltungsrat muss seine Fachkenntnisse und Erfahrungen in der Finanzprüfung öffentlich offenlegen. In der Praxis bedeutet das, dass Unternehmen mindestens einen Finanzexperten in jeden Verwaltungsrat eines börsennotierten Unternehmens berufen. Diese Person wird zum Ziel von Aktionärsklagen, wenn es zu Finanzbetrug kommt.

Die Regeln selbst legten keine Standards für finanzielle Kompetenz fest. Stattdessen verlangten sie, dass die Unternehmensleitung persönlich eidesstattliche Erklärungen zur Verantwortung für die Informationen in den Jahresberichten unterzeichnet und dass das Unternehmen die Finanzexpertise der Vorstandsmitglieder öffentlich offenlegt.

Tatsächlich erhöhte das Gesetz die strafrechtliche und finanzielle Haftung von Führungskräften und Vorstandsmitgliedern, ohne finanzielle Kompetenz zu definieren. Um Schadenersatz aus Klagen oder eine strafrechtliche Verfolgung zu vermeiden, haben die meisten Unternehmen ihre Finanzkenntnisse und ihre Berichterstattung deutlich verbessert.

Siehe die wichtigsten GRC-Tools (Governance, Risk & Compliance)

Geplante SEC-Änderungen zur Sicherheit

Der SEC-Vorschlag skizziert mehrere zentrale Anforderungen, die das Bewusstsein für Cybersicherheit und die Berichterstattung darüber bei Führungskräften und Vorstandsmitgliedern verbessern sollen:

  • Meldung von Cybersicherheitsvorfällen
    • Aktuelle Berichterstattung über wesentliche Vorfälle (wie bereits vorgeschrieben durch den Cyber Incident Reporting and Critical Infrastructure Act von 2022)
    • Regelmäßige Berichterstattung über frühere Vorfälle
  • Cybersicherheitsrichtlinien
    • Regelmäßige Berichterstattung über Richtlinien
    • Verfahren zur Ermittlung und Verwaltung von Risiken
  • Anforderungen an die Unternehmensleitung
    • Rolle und Fachkenntnisse der Unternehmensleitung bei der Bewertung und Verwaltung von Risiken
    • Rolle und Fachkenntnisse der Unternehmensleitung bei der Umsetzung von Richtlinien und Verfahren
  • Aufsicht durch den Verwaltungsrat
    • Berichterstattung darüber, wie der Verwaltungsrat seine Aufsicht über die Cybersicherheit wahrnimmt
    • Offenlegung der Cybersicherheitskenntnisse des Verwaltungsrats, sofern vorhanden
Advertisement

Keiner der Vorschläge führt konkrete Anforderungen an ein bestimmtes Fachkenntnisniveau, zu erreichende Kennzahlen, einzusetzende Tools oder Compliance-Standards ein. Stattdessen verwenden diese Regeln dieselben Methoden wie die SOX-Gesetzgebung: Compliance und Verbesserung durch die Angst vor Konsequenzen.

Lesen Sie auch: Was ist Risikomanagement für Cybersicherheit?

Compliance durch Konsequenzen

Klagen von Aktionären, Lieferanten, Anbietern und Geschäftspartnern können Unternehmen, Führungskräfte und Vorstandsmitglieder für jeden SOX-Verstoß schnell zur Rechenschaft ziehen. Anwälte greifen jeden Mangel an Finanzexpertise auf und nutzen ihn, um die finanziellen Strafen in die Höhe zu treiben.

Der in SOX-Klagen gesetzte Präzedenzfall lässt sich problemlos auf Klagen gegen private Unternehmen als Maßstab für grundlegende Kompetenz übertragen. Private Unternehmen jeder Größe müssen feststellen, dass ihre Führungskräfte und Vorstandsmitglieder an denselben Kompetenzanforderungen gemessen werden wie börsennotierte Unternehmen.

Diese SEC-Regeln zur Cybersicherheit werden börsennotierte Unternehmen nicht nur SEC-Sanktionen und -Durchsetzungsmaßnahmen aussetzen, sondern auch Standards schaffen, die Anwälte als Grundlage für Klagen zur Cybersicherheit verwenden können. Wie bei der Finanzexpertise werden Führungskräfte und Verwaltungsräte, die Cybersicherheitsvorfälle erleiden, feststellen, dass jeder Mangel an Cybersicherheitserfahrung in Klagen offengelegt und finanziell bestraft wird.

Tipps zur Vorbereitung auf Cybersicherheit

Die vagen Regeln der SEC lassen viel Interpretationsspielraum. Wie bei SOX werden künftige Klagen jedoch damit beginnen, Kompetenzstandards zu schaffen, die einen Schiedsrichter, Richter oder Geschworenen von einem angemessen kompetenten Vorgehen überzeugen. Fehlende Vorbereitung, Umsetzung oder Fachkenntnisse werden wahrscheinlich hart bestraft.

Daher sollten wir jede Kategorie untersuchen und überlegen, was die Regeln grundsätzlich verlangen. Anschließend müssen wir analysieren, was zur Vorbereitung auf diese Anforderungen erforderlich ist und wie wir dies unseren Führungskräften, dem Verwaltungsrat und möglicherweise einem Richter und einer Jury klar und ohne technischen Jargon vermitteln.

Advertisement

Vorbereitung auf Cybersicherheitsvorfälle nach SEC-Vorgaben

Die SEC deutet an, dass sie eine formelle öffentliche Berichterstattung über aktuelle und frühere wesentliche Vorfälle verlangen wird. Die Anwaltskanzlei Vinson & Elkins definiert eine wesentliche Angelegenheit als eine, bei der „ein vernünftiger Aktionär die Informationen für fundierte Anlageentscheidungen herangezogen hätte oder sie den ‚Gesamtmix‘ der dem Aktionär verfügbaren Informationen ‚wesentlich verändern‘ würde“.

Vinson & Elkins nennen außerdem Beispiele für wesentliche Ereignisse wie:

  • Verstöße gegen Sicherheitsvorgaben oder Verfahren, die eine Haftung begründen
  • Vorfälle, die den Ruf oder die Finanzlage des Unternehmens erheblich beeinträchtigen
  • Vorfälle, die den Geschäftsbetrieb erheblich beeinträchtigen

Diese Vorfälle werden in der Regel anhand finanzieller Größen bewertet. Die europäische DSGVO und die US-amerikanische HIPAA-Regelung haben jedoch eigene Anforderungen, die im Zusammenhang mit der Veröffentlichung personenbezogener Daten als wesentlich gelten könnten.

Um die SEC-Vorschriften einzuhalten, benötigen Organisationen interne Meldemechanismen, mit denen sie die Auswirkungen von Cybersicherheitsereignissen messen, feststellen, ob ein Ereignis wesentlich ist, und Berichte über wesentliche Ereignisse erstellen können.

Im Falle eines Sicherheitsverstoßes möchte das Technikteam als Letztes herausfinden müssen, wie ein Bericht zu erstellen ist. Der IT-Sicherheitsmanager sollte gemeinsam mit dem CFO und der Rechtsberatung Folgendes festlegen:

  • Methodik zur Messung von Ereignissen
  • Zentrale Qualifikationskennzahlen, anhand derer ein Ereignis als wesentlich eingestuft wird
  • Freigabekette für die Meldung von Ereignissen und die Einstufung von Ereignissen als wesentlich
  • Berichtsvorlage für wesentliche Ereignisse
  • Interne und externe Empfänger eines Berichts über ein wesentliches Ereignis
  • Berichtszeitraum (monatlich, vierteljährlich usw.) für frühere Ereignisse sowie die Informationsvorlage für diese Folgeberichte

Unter idealen Bedingungen sollte ein Team außerdem Zeit für Übungen oder Planspiele haben, um ein Ereignis zu simulieren und den Meldeprozess zu trainieren. Übungen können übersehene Informationen aufdecken oder unrealistische Anforderungen sichtbar machen.

Advertisement

Vorbereitung auf SEC-Cybersicherheitsrichtlinien

Viele technische Tools verwenden den Begriff „Richtlinie“, um die Einstellungen innerhalb der Tools zu beschreiben. Bei einem Server legt beispielsweise die Passwortrichtlinie die Komplexität des Passworts, den Zeitraum bis zum erforderlichen Zurücksetzen des Passworts und die Anzahl falscher Anmeldeversuche fest, nach der ein Zugang deaktiviert wird.

Im Compliance-Kontext bezeichnet der Begriff Richtlinie jedoch tatsächlich ein schriftliches Dokument, das die Ziele, Vorgaben und Mindeststandards enthält, die das Unternehmen umsetzen wird. Aus Compliance-Sicht setzen diese Servereinstellungen lediglich die schriftliche Richtlinie durch, die bereits von Unternehmensleitung, Compliance-Abteilung und Rechtsabteilung geprüft und genehmigt worden sein sollte.

Diese Richtlinien wiederum sollen sich mit den Risiken der Organisation befassen. Die Passwortrichtlinie ist eine von vielen Maßnahmen, um unbefugten Zugriff auf Unternehmensressourcen zu verhindern. Diese Maßnahmen adressieren die Risiken von Insider- und Drittanbieterbedrohungen wie Sabotage, Datenschutzverletzungen und Diebstahl.

Risikoanalysen und Richtlinien bilden die grundlegenden Dokumente, auf denen alle IT-Abläufe und die Sicherheit basieren sollten. Das US-amerikanische National Institute of Standards and Testing (NIST) gibt Empfehlungen zur Reife der IT-Sicherheit. Ohne schriftliche Richtlinien kann eine Organisation nicht einmal als Organisation gelten, die die niedrigste Stufe der IT-Sicherheitsreife erreicht hat.

Zur Vorbereitung auf die SEC-Anforderungen sollten IT-Sicherheitsmanager die Erstellung und unternehmensweite Genehmigung folgender Dokumente überprüfen:

  • Risikobericht
    • Mindestens die technischen IT-Risiken, idealerweise aber auch allgemeine Geschäftsrisiken
    • Liste:
      • Konkrete Risiken
      • Wahrscheinlichkeit jedes Risikos ohne vorhandene Kontrollen
      • Kontrollen und Richtlinien zur Behandlung konkreter Risiken
      • Wahrscheinlichkeit jedes Risikos bei vorhandenen Kontrollen und Richtlinien
  • Richtlinien
  • Kontrollen
    • Kontrollen sollten so implementiert werden, dass sie die Anforderungen der Richtlinien erfüllen oder übertreffen.
    • Für Unternehmen ohne bestehende Richtlinien können Richtlinien verfasst werden, die die aktuell geltenden IT-Standards beschreiben, sofern diese ausreichend sind.
Advertisement

Sobald die Dokumentation vorliegt, müssen IT-Sicherheitsmanager die Kontrollen testen, um zu überprüfen, ob sie die Standards erfüllen und das Risiko tatsächlich mindern. Dies kann durch regelmäßige Schwachstellenscans, Penetrationstests und Übungen zur Wiederherstellung von Assets erfolgen.

Abschließend müssen diese Dokumente und die Tests regelmäßig überprüft werden, um zu zeigen, dass potenzielle neue Risiken für die Organisation aktiv berücksichtigt werden.

Vorbereitung auf die SEC-Anforderungen an die Unternehmensleitung und die Aufsicht durch den Verwaltungsrat

Die SEC-Anforderungen zeigen, dass sie von der Unternehmensleitung eine maßgebliche Rolle in folgenden Bereichen erwarten:

  • Bewertung und Verwaltung von Risiken
  • Erstellung von Risikoberichten, Richtlinien und Kontrollen
  • Umsetzung von Richtlinien, Verfahren und Kontrollen

Die SEC erwartet außerdem, dass der Verwaltungsrat eine sorgfältige Prüfung des Status, der Entwicklung und des Managements von Cybersicherheitsrisiken, Kontrollen und Berichterstattung durchführt.

Natürlich verfügen die meisten Unternehmen nicht über entsprechende Regelungen, sonst würde die SEC keine neue Anforderung schaffen. Die Vorbereitung auf diese Anforderungen hängt vom aktuellen Stand des Unternehmens ab, und IT-Sicherheitsmanager sollten das Unternehmen dabei unterstützen, die verschiedenen Stufen der Cybersicherheitsreife zu durchlaufen.

Formale Risikoanalysen und Richtlinien erstellen

Auf Grundlage der NIST-Leitlinien zur Reife der IT-Sicherheit besteht der erste Schritt darin, dass der IT-Sicherheitsmanager gemeinsam mit der Unternehmensleitung formale Risikoanalysen und Richtlinien erstellt. Viele Organisationen müssen hier noch ansetzen, weil zahlreiche Führungskräfte und Verwaltungsratsmitglieder nur über begrenzte technische Kenntnisse verfügen.

In einigen dieser Organisationen gibt es nicht einmal einen Chief Information Officer (CIO) oder Chief Information Security Officer (CISO), der an der Führungsebene beteiligt ist und als mitwirkende Führungskraft gelten würde. IT-Sicherheitsmanager und andere zuständige Führungskräfte müssen zunächst Kommunikationswege öffnen, über die alle technischen Fragen im Kontext des Geschäfts und der damit verbundenen Risiken vermittelt werden.

IT-Sicherheitsmanager müssen den Führungskräften und Verwaltungsratsmitgliedern zuhören und diesen nichttechnischen Stakeholdern dabei helfen zu definieren, was sie wissen müssen, um sich davon zu überzeugen, dass die Cybersicherheitsmaßnahmen solide und umgesetzt sind. Anschließend können IT-Sicherheitsmanager verständliche Berichte, Tests und einfache Kennzahlen erstellen, die diesen Anforderungen entsprechen und zeigen, dass das IT-Sicherheitsteam die Geschäftsrisiken versteht und ihnen begegnet.

Risikoberichte und Richtlinien sollten ausgearbeitet, von der Unternehmensleitung genehmigt und für Führungskräfte und Verwaltungsratsmitglieder leicht zugänglich gemacht werden. Richtlinien sollten Risiken, Kontrollen, Verantwortlichkeiten und Sanktionen bei Richtlinienverstößen klar abdecken.

Diese Kommunikation sollte dokumentiert und schließlich in Berichte überführt werden. Mithilfe der Kommunikationsaufzeichnungen und unterzeichneten Richtlinien kann das Unternehmen die SEC-Anforderungen zumindest in wesentlichen Teilen erfüllen.

Glücklicherweise sind die meisten dieser Richtlinien kostengünstig zu entwickeln und umzusetzen – abgesehen von der dafür erforderlichen Zeit. Die meisten Unternehmen verfügen bereits über konzipierte, umgesetzte und getestete Verfahren und müssen diese lediglich als schriftliche Richtlinien dokumentieren.

Richtlinien und Verfahren festlegen und Sicherheit testen

Sobald die Richtlinien vorliegen, sollte die Organisation für die nächsten Stufen Folgendes tun:

  • Auf Grundlage dieser Richtlinien Verfahren entwickeln (Stufe 2)
  • Diese Verfahren umsetzen (Stufe 3)
  • Testen, ob die Verfahren umgesetzt wurden und das Risiko abdecken (Stufe 4)

Viele Organisationen werden feststellen, dass sie die Stufen zwei bis vier dank der bereits umgesetzten und getesteten Verfahren schnell durchlaufen können. Tests und Berichte für diese Stufen müssen möglicherweise formeller als bisher gestaltet und so angepasst werden, dass sie für weniger technisch versierte Führungskräfte und Verwaltungsratsmitglieder verständlich bleiben.

Über die NIST-Reifestufen hinaus muss die Organisation jedoch Cybersicherheitsexpertise auf der Führungsebene und im Verwaltungsrat verankern. Idealerweise sollte ein Sicherheitsmanager der C-Suite angehören und dabei helfen, Sicherheitsbelange in Geschäftsprozesse zu integrieren, damit sich weitere Führungskräfte stärker einbringen können.

Das Unternehmen muss ein Verwaltungsratsmitglied gewinnen oder schulen, das als Cybersicherheitsexperte fungiert. Führungskräften, Verwaltungsratsmitgliedern und sogar der gesamten Organisation sollten formelle und informelle Schulungen zu Themen der Cybersicherheit angeboten werden.

Die meisten börsennotierten Unternehmen arbeiten bereits nahe an einer dieser Stufen, müssen jedoch ihre formelle Berichterstattung und Dokumentation verbessern. Außerdem müssen sie Cybersicherheitsexperten unter ihren Führungskräften und Verwaltungsratsmitgliedern formell benennen oder entsprechende Funktionen schaffen.

Vollständige Integration von Cybersicherheitsbelangen erreichen

Um sich wirksam gegen rechtliche Haftungsrisiken abzusichern, sollten Organisationen eine vollständige Integration von Cybersicherheitsbelangen in der gesamten Organisation anstreben. NIST beschreibt diese Stufe folgendermaßen:

  • Die wirksame Umsetzung von IT-Sicherheitskontrollen ist selbstverständlich
  • Ein umfassendes IT-Sicherheitsprogramm ist ein integraler Bestandteil der Unternehmenskultur
  • Kosten und Nutzen der IT-Sicherheit werden so präzise wie praktisch möglich gemessen
  • Kennzahlen zum Status des IT-Sicherheitsprogramms werden festgelegt und erreicht

Die SEC dürfte außerdem erwarten, dass Cybersicherheitsfragen in reguläre Entscheidungsprozesse der Führungskräfte integriert sind und der Verwaltungsrat mindestens ein Mitglied mit formaler Cybersicherheitsexpertise hat.

Interne Cybersicherheitsmanager können diesen Prozess unterstützen, indem sie offene und klare Kommunikationskanäle zu anderen Führungskräften aufrechterhalten und dabei helfen, die Cybersicherheitskompetenzen von Kandidaten für den Verwaltungsrat zu gewinnen und zu überprüfen.

Die Zukunft der Cybersicherheitskompetenz in Unternehmen

Börsennotierte Unternehmen werden die ersten sein, für die eine gesetzliche Verpflichtung zur Umsetzung der SEC-Regeln besteht. Letztlich wird jedoch jeder mit ähnlichen Standards für Cybersicherheitskompetenz konfrontiert sein. Glücklicherweise verfügen viele Organisationen zwar möglicherweise nicht über die formalen Richtlinien, die für das Erreichen der NIST-Stufe 1 der IT-Sicherheitsreife erforderlich sind, haben aber bereits Kontrollen umgesetzt und getestet und können ihre Reife mit geringem Aufwand verbessern.

Einige Führungskräfte und Organisationen werden weiterhin zögern und Cybersicherheitsfragen vermeiden, doch die Risiken durch Schäden infolge von Cyberangriffen nehmen täglich zu. Mit dem Inkrafttreten der neuen SEC-Regeln werden die von der SEC verhängten Strafschadensersatzforderungen (bei börsennotierten Unternehmen) und die Schadensersatzforderungen aus privaten Klagen bald enorme Ausmaße annehmen. Angesichts der immensen potenziellen Haftungsrisiken im Bereich der Cybersicherheit werden Unternehmen gezwungen sein, ihren Ansatz zur Cybersicherheit weiterzuentwickeln – oder riskieren, vollständig aus dem Geschäft auszuscheiden.

Lesen Sie auch: Die beste Risikomanagement-Software

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.