Neue SEC-Regeln verlangen Meldung von Datenschutzverletzungen innerhalb von vier Tagen

Die US-Börsenaufsicht Securities and Exchange Commission hat diese Woche neue Regeln angekündigt, die die Offenlegung von Cybersicherheitsvorfällen sowie ein fortlaufendes Risiko-Management, eine entsprechende Strategie und Governance vorschreiben. Die Regeln, die 30 Tage nach ihrer Veröffentlichung in Kraft treten, verpflichten börsennotierte Unternehmen, jeden von ihnen als wesentlich eingestuften Cybersicherheitsvorfall innerhalb von vier Geschäftstagen offenzulegen und dabei dessen […]

Written By
Jeff Goldman
Jeff Goldman
Jul 27, 2023
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die US-Börsenaufsicht Securities and Exchange Commission hat diese Woche neue Regeln angekündigt, die die Offenlegung von Cybersicherheitsvorfällen sowie ein fortlaufendes Risiko-Management, eine entsprechende Strategie und Governance vorschreiben.

Die Regeln, die 30 Tage nach ihrer Veröffentlichung in Kraft treten, verpflichten börsennotierte Unternehmen, jeden von ihnen als wesentlich eingestuften Cybersicherheitsvorfall innerhalb von vier Geschäftstagen offenzulegen und dabei dessen Art, Umfang, Zeitpunkt sowie tatsächliche oder erwartete wesentliche Auswirkungen darzulegen.

Verzögerungen bei der Offenlegung sind laut SEC nur zulässig, „wenn der Justizminister der Vereinigten Staaten feststellt, dass eine sofortige Offenlegung ein erhebliches Risiko für die nationale Sicherheit oder die öffentliche Sicherheit darstellen würde, und die Kommission schriftlich über diese Feststellung informiert“.

Separat dazu verpflichtet die neue Regulation S-K Item 106 börsennotierte Unternehmen, ihre Prozesse zur Identifizierung und zum Management von Risiken durch Cyberbedrohungen, die Rolle des Managements und des Verwaltungsrats beim Umgang mit solchen Risiken sowie die potenziellen Auswirkungen von Cyberbedrohungen und früheren Cybersicherheitsvorfällen detailliert darzulegen.

Der Fokus auf die Aktionäre

SEC-Chef Gary Gensler betonte in einer Stellungnahme die potenziellen Auswirkungen eines Vorfalls auf Aktionäre und sagte, ein Cybersicherheitsvorfall könne für Investoren ebenso wesentlich sein wie der Brand einer Fabrik eines Unternehmens.

„Derzeit informieren viele börsennotierte Unternehmen Investoren über ihre Cybersicherheit“, sagte Gensler. „Ich denke jedoch, dass Unternehmen und Investoren gleichermaßen davon profitieren würden, wenn diese Informationen konsistenter, vergleichbarer und für Entscheidungen nützlicher bereitgestellt würden.“

Dennoch sagte Tyler Ferrar, CISO von Exabeam, gegenüber eSecurity Planet per E-Mail, er hoffe, dass die Regeln auch den Verbrauchern zugutekommen, indem sie eine bessere Sicherheit fördern.

„Mit den neuen Regeln könnten Unternehmen stärker dazu angehalten werden, den Reputationsschaden und einen möglichen Kursverlust zu vermeiden, die auf die öffentliche Bekanntgabe eines Datenschutzvorfalls folgen könnten“, sagte Ferrar. „Diese zusätzliche Ebene der Rechenschaftspflicht kann dadurch ein sichereres Umfeld für die persönlichen Daten der Verbraucher schaffen.“

Advertisement

Lesen Sie auch: Netzwerkschutz: So sichern Sie ein Netzwerk

Ein nationales Datenschutzgesetz ist weiterhin erforderlich

Richard Bird, CSO von Traceable AI, sagte, die neuen Regeln seien eine unzureichende Antwort auf ein weitaus größeres Problem. „Anstatt den Mut und die Koordination aufzubringen, die erforderlich wären, um etwas so Wichtiges wie ein nationales Datenschutzgesetz zu schaffen, drängen Behörden wie die SEC erneut auf schnellere Meldungen von Datenschutzverletzungen – in der Hoffnung, dass die amerikanische Bevölkerung glaubt, die Regierung kümmere sich um den Bedarf an stärkerer Cybersicherheit“, sagte er. „Aber Benachrichtigungen über Datenschutzverletzungen sind keine Sicherheit – und werden es niemals sein.“

Das Problem liegt laut Bird darin, Sicherheit durch den Rückspiegel zu betrachten. „Benachrichtigungen über Datenschutzverletzungen sind ein Ergebnis, kein Schutz“, sagte er. „Der enorme Widerstand unserer Bundesregierung dagegen, grundlegende Sicherheitsprinzipien als Voraussetzung für Geschäfte in unserem Land vorzuschreiben, ist unentschuldbar. Es ist an der Zeit, Cybersicherheit als proaktive Maßnahme und nicht als nachträglichen Gedanken zu behandeln.“

Die Biden-Regierung hat als Teil ihrer Cybersicherheitsstrategie ein nationales Datenschutzgesetz vorgeschlagen – ein solches Gesetz würde jedoch im derzeit gespaltenen Kongress auf Widerstand stoßen.

Lesen Sie unseren Leitfaden zu Vorschriften für Sicherheits-Compliance und Datenschutz

Vorbereitung auf die Reaktion

Saket Modi, CEO und Mitgründer von Safe Security, sagte per E-Mail, dass Unternehmen schnell handeln müssten, um auf die Einhaltung der neuen Regeln vorbereitet zu sein – insbesondere, weil es möglicherweise nicht einfach sei, zu bestimmen, was das Schlüsselwort „wesentlich“ tatsächlich bedeutet. „Die meisten Unternehmen sind nicht darauf vorbereitet, die SEC-Richtlinien einzuhalten, da sie die Wesentlichkeit nicht bestimmen können, die für den Schutz der Aktionäre von zentraler Bedeutung ist“, sagte er. „Ihnen fehlen die Systeme, um Risiken auf breiter und granularer Ebene zu quantifizieren.“

James McQuiggan, Sicherheitsbewusstseins-Experte bei KnowBe4, wies jedoch darauf hin, dass die Anforderungen zwar aggressiv erscheinen mögen, aber deutlich weniger streng seien als jene in vielen anderen Ländern. „In der EU, im Vereinigten Königreich, in Kanada, Südafrika und Australien haben Unternehmen 72 Stunden Zeit, um einen Cybervorfall zu melden“, sagte er. „In anderen Ländern wie China und Singapur sind es 24 Stunden. Indien muss die Datenschutzverletzung innerhalb von sechs Stunden melden. In jedem Fall sollten Unternehmen wiederholbare und gut dokumentierte Pläne zur Reaktion auf Vorfälle mit Kommunikationsplänen, Verfahren und Vorgaben dazu haben, wer wann in den Vorfall einbezogen wird.“

Private Unternehmen könnten betroffen sein

Advertisement

Der Fokus auf die Aktionäre schafft eine Art Cybersicherheits-Regulierungssystem mit zwei Ebenen für börsennotierte und private Unternehmen – und ihre Kunden.

Jeffrey Wheatman, Senior Vice President und Cyber-Risk-Evangelist bei Black Kite, sagte jedoch, dass auch private Unternehmen die neuen Regeln beachten sollten, da sie möglicherweise mit Kunden oder Anbietern zusammenarbeiten, die sie einhalten müssen.

Zu den wichtigsten Maßnahmen, die solche Unternehmen ergreifen sollten, gehören laut Wheatman die folgenden:

  • Mit den Sicherheitsteams sprechen und herausfinden, welche Sicherheits- und Risiko-Management-Programme sie eingerichtet haben – dies sollte auch dem Verwaltungsrat und der Führungsebene vermittelt werden.
  • Einen Prozess einrichten, um 8-Ks (Berichte über ungeplante wesentliche Ereignisse oder Unternehmensänderungen, die für die Aktionäre oder die SEC von Bedeutung sein könnten) schneller zu erstellen. Dazu kann eine Vorlage für verschiedene Arten von Datenschutzverletzungen und Angriffen gehören, damit die Meldefrist eingehalten wird.
  • Einen Cybersecurity-Experten in den Verwaltungsrat berufen – derzeit fehlt diese Rolle in Verwaltungsräten häufig; sie kann dabei helfen, Sicherheitsherausforderungen schneller zu bewältigen und zu steuern.
  • Eine automatisierte Lösung einsetzen, die dabei hilft, Risiken durch Dritte vollständig zu verstehen und zu verwalten – so lassen sich Datenschutzverletzungen frühzeitig verhindern und Compliance- sowie Sicherheitslücken erkennen, bevor sie zu einer Schwachstelle für das Unternehmen werden.

Lesen Sie als Nächstes:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.