Was verlangt die GLBA Safeguards Rule von einem Finanzunternehmen?
Ein schriftliches Sicherheitsprogramm unter einer benannten verantwortlichen Person, gestützt auf eine schriftliche Risikobewertung, mit Zugangskontrollen, Bestandsverzeichnis, Verschlüsselung, Mehrfaktorauthentifizierung, sicherer Löschung, Überwachung, Schulung, Dienstleisterkontrolle, Notfallplan und jährlichem schriftlichem Bericht an das Leitungsorgan.
Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.
Die Antwort je Ebene
Bundesebene
Ein Finanzunternehmen unterhält ein schriftliches Informationssicherheitsprogramm mit benannter verantwortlicher Person, schriftlicher Risikobewertung, Zugangskontrollen, Verschlüsselung, Mehrfaktorauthentifizierung und Notfallplan.
16 CFR Part 314Sektorregel
Die Meldung an die Behörde erfolgt so bald wie möglich, spätestens 30 Tage nach Entdeckung eines Ereignisses mit mindestens 500 Betroffenen.
16 CFR Part 314, Safeguards RuleBundesstaatliche Ebene
New York ergänzt eine jährliche Konformitätsbestätigung, eine benannte Informationssicherheitsleitung und eine Meldepflicht binnen 72 Stunden.
23 NYCRR Part 500
Quellenzeilen
- Die Regel gilt für Finanzunternehmen unter der Zuständigkeit der Behörde, ein weit über Banken hinausgehender Kreis.
- Unternehmen mit Daten zu weniger als fünftausend Verbrauchern sind von mehreren Elementen befreit, darunter schriftliche Risikobewertung und Jahresbericht.
- Ein Ereignis mit mindestens 500 Betroffenen wird der Behörde binnen 30 Tagen nach Entdeckung gemeldet.
Was das für das Unternehmen bedeutet
Die Pflicht ist ebenso dokumentarisch wie technisch. Starke Kontrollen ohne schriftliche Risikobewertung und Jahresbericht genügen nicht.
| Ebene | Anforderung | Quelle |
|---|---|---|
| Bundesebene | Ein Finanzunternehmen unterhält ein schriftliches Informationssicherheitsprogramm mit benannter verantwortlicher Person, schriftlicher Risikobewertung, Zugangskontrollen, Verschlüsselung, Mehrfaktorauthentifizierung und Notfallplan. | 16 CFR Part 314 |
| Sektorregel | Die Meldung an die Behörde erfolgt so bald wie möglich, spätestens 30 Tage nach Entdeckung eines Ereignisses mit mindestens 500 Betroffenen. | 16 CFR Part 314, Safeguards Rule |
| Bundesstaatliche Ebene | New York ergänzt eine jährliche Konformitätsbestätigung, eine benannte Informationssicherheitsleitung und eine Meldepflicht binnen 72 Stunden. | 23 NYCRR Part 500 |
Was das für die Person bedeutet
Erfasste Kundendaten umfassen auch Daten über Personen, die keine Kunden sind, wenn sie von einem anderen Institut stammen.
Quellenzeilen
- GLBA Safeguards Rule16 CFR Part 314 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
- Electronic Code of Federal Regulations16 CFR Part 314, Safeguards Rule · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7Amtliche Quelle
- New York State Department of Financial Services23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7Amtliche Quelle
Nächster Schritt
Die verantwortliche Person schriftlich benennen, die Risikobewertung datieren und den Jahresbericht terminieren.
Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.
Nächster Schritt
Drei Wege, das Register in der eigenen Praxis zu nutzen.
Beginnen Sie mit Ihrer Aufgabe
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.