Die US-Börsenaufsicht Securities and Exchange Commission hat diese Woche neue Regeln angekündigt, die die Offenlegung von Cybersicherheitsvorfällen sowie ein fortlaufendes Risiko-Management, eine entsprechende Strategie und Governance vorschreiben.
Die Regeln, die 30 Tage nach ihrer Veröffentlichung in Kraft treten, verpflichten börsennotierte Unternehmen, jeden von ihnen als wesentlich eingestuften Cybersicherheitsvorfall innerhalb von vier Geschäftstagen offenzulegen und dabei dessen Art, Umfang, Zeitpunkt sowie tatsächliche oder erwartete wesentliche Auswirkungen darzulegen.
Verzögerungen bei der Offenlegung sind laut SEC nur zulässig, „wenn der Justizminister der Vereinigten Staaten feststellt, dass eine sofortige Offenlegung ein erhebliches Risiko für die nationale Sicherheit oder die öffentliche Sicherheit darstellen würde, und die Kommission schriftlich über diese Feststellung informiert“.
Separat dazu verpflichtet die neue Regulation S-K Item 106 börsennotierte Unternehmen, ihre Prozesse zur Identifizierung und zum Management von Risiken durch Cyberbedrohungen, die Rolle des Managements und des Verwaltungsrats beim Umgang mit solchen Risiken sowie die potenziellen Auswirkungen von Cyberbedrohungen und früheren Cybersicherheitsvorfällen detailliert darzulegen.
Der Fokus auf die Aktionäre
SEC-Chef Gary Gensler betonte in einer Stellungnahme die potenziellen Auswirkungen eines Vorfalls auf Aktionäre und sagte, ein Cybersicherheitsvorfall könne für Investoren ebenso wesentlich sein wie der Brand einer Fabrik eines Unternehmens.
„Derzeit informieren viele börsennotierte Unternehmen Investoren über ihre Cybersicherheit“, sagte Gensler. „Ich denke jedoch, dass Unternehmen und Investoren gleichermaßen davon profitieren würden, wenn diese Informationen konsistenter, vergleichbarer und für Entscheidungen nützlicher bereitgestellt würden.“
Dennoch sagte Tyler Ferrar, CISO von Exabeam, gegenüber eSecurity Planet per E-Mail, er hoffe, dass die Regeln auch den Verbrauchern zugutekommen, indem sie eine bessere Sicherheit fördern.
„Mit den neuen Regeln könnten Unternehmen stärker dazu angehalten werden, den Reputationsschaden und einen möglichen Kursverlust zu vermeiden, die auf die öffentliche Bekanntgabe eines Datenschutzvorfalls folgen könnten“, sagte Ferrar. „Diese zusätzliche Ebene der Rechenschaftspflicht kann dadurch ein sichereres Umfeld für die persönlichen Daten der Verbraucher schaffen.“
Lesen Sie auch: Netzwerkschutz: So sichern Sie ein Netzwerk
Ein nationales Datenschutzgesetz ist weiterhin erforderlich
Richard Bird, CSO von Traceable AI, sagte, die neuen Regeln seien eine unzureichende Antwort auf ein weitaus größeres Problem. „Anstatt den Mut und die Koordination aufzubringen, die erforderlich wären, um etwas so Wichtiges wie ein nationales Datenschutzgesetz zu schaffen, drängen Behörden wie die SEC erneut auf schnellere Meldungen von Datenschutzverletzungen – in der Hoffnung, dass die amerikanische Bevölkerung glaubt, die Regierung kümmere sich um den Bedarf an stärkerer Cybersicherheit“, sagte er. „Aber Benachrichtigungen über Datenschutzverletzungen sind keine Sicherheit – und werden es niemals sein.“
Das Problem liegt laut Bird darin, Sicherheit durch den Rückspiegel zu betrachten. „Benachrichtigungen über Datenschutzverletzungen sind ein Ergebnis, kein Schutz“, sagte er. „Der enorme Widerstand unserer Bundesregierung dagegen, grundlegende Sicherheitsprinzipien als Voraussetzung für Geschäfte in unserem Land vorzuschreiben, ist unentschuldbar. Es ist an der Zeit, Cybersicherheit als proaktive Maßnahme und nicht als nachträglichen Gedanken zu behandeln.“
Die Biden-Regierung hat als Teil ihrer Cybersicherheitsstrategie ein nationales Datenschutzgesetz vorgeschlagen – ein solches Gesetz würde jedoch im derzeit gespaltenen Kongress auf Widerstand stoßen.
Lesen Sie unseren Leitfaden zu Vorschriften für Sicherheits-Compliance und Datenschutz
Vorbereitung auf die Reaktion
Saket Modi, CEO und Mitgründer von Safe Security, sagte per E-Mail, dass Unternehmen schnell handeln müssten, um auf die Einhaltung der neuen Regeln vorbereitet zu sein – insbesondere, weil es möglicherweise nicht einfach sei, zu bestimmen, was das Schlüsselwort „wesentlich“ tatsächlich bedeutet. „Die meisten Unternehmen sind nicht darauf vorbereitet, die SEC-Richtlinien einzuhalten, da sie die Wesentlichkeit nicht bestimmen können, die für den Schutz der Aktionäre von zentraler Bedeutung ist“, sagte er. „Ihnen fehlen die Systeme, um Risiken auf breiter und granularer Ebene zu quantifizieren.“
James McQuiggan, Sicherheitsbewusstseins-Experte bei KnowBe4, wies jedoch darauf hin, dass die Anforderungen zwar aggressiv erscheinen mögen, aber deutlich weniger streng seien als jene in vielen anderen Ländern. „In der EU, im Vereinigten Königreich, in Kanada, Südafrika und Australien haben Unternehmen 72 Stunden Zeit, um einen Cybervorfall zu melden“, sagte er. „In anderen Ländern wie China und Singapur sind es 24 Stunden. Indien muss die Datenschutzverletzung innerhalb von sechs Stunden melden. In jedem Fall sollten Unternehmen wiederholbare und gut dokumentierte Pläne zur Reaktion auf Vorfälle mit Kommunikationsplänen, Verfahren und Vorgaben dazu haben, wer wann in den Vorfall einbezogen wird.“
Private Unternehmen könnten betroffen sein
Der Fokus auf die Aktionäre schafft eine Art Cybersicherheits-Regulierungssystem mit zwei Ebenen für börsennotierte und private Unternehmen – und ihre Kunden.
Jeffrey Wheatman, Senior Vice President und Cyber-Risk-Evangelist bei Black Kite, sagte jedoch, dass auch private Unternehmen die neuen Regeln beachten sollten, da sie möglicherweise mit Kunden oder Anbietern zusammenarbeiten, die sie einhalten müssen.
Zu den wichtigsten Maßnahmen, die solche Unternehmen ergreifen sollten, gehören laut Wheatman die folgenden:
- Mit den Sicherheitsteams sprechen und herausfinden, welche Sicherheits- und Risiko-Management-Programme sie eingerichtet haben – dies sollte auch dem Verwaltungsrat und der Führungsebene vermittelt werden.
- Einen Prozess einrichten, um 8-Ks (Berichte über ungeplante wesentliche Ereignisse oder Unternehmensänderungen, die für die Aktionäre oder die SEC von Bedeutung sein könnten) schneller zu erstellen. Dazu kann eine Vorlage für verschiedene Arten von Datenschutzverletzungen und Angriffen gehören, damit die Meldefrist eingehalten wird.
- Einen Cybersecurity-Experten in den Verwaltungsrat berufen – derzeit fehlt diese Rolle in Verwaltungsräten häufig; sie kann dabei helfen, Sicherheitsherausforderungen schneller zu bewältigen und zu steuern.
- Eine automatisierte Lösung einsetzen, die dabei hilft, Risiken durch Dritte vollständig zu verstehen und zu verwalten – so lassen sich Datenschutzverletzungen frühzeitig verhindern und Compliance- sowie Sicherheitslücken erkennen, bevor sie zu einer Schwachstelle für das Unternehmen werden.
Lesen Sie als Nächstes:

