Rättskällor med officiella primärkällor

Utskrivet ·

Zum Inhalt springen
Zur Antwort springen

Was verlangt die GLBA Safeguards Rule von einem Finanzunternehmen?

Ein schriftliches Sicherheitsprogramm unter einer benannten verantwortlichen Person, gestützt auf eine schriftliche Risikobewertung, mit Zugangskontrollen, Bestandsverzeichnis, Verschlüsselung, Mehrfaktorauthentifizierung, sicherer Löschung, Überwachung, Schulung, Dienstleisterkontrolle, Notfallplan und jährlichem schriftlichem Bericht an das Leitungsorgan.

Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.

Die Antwort je Ebene

  • Bundesebene

    Ein Finanzunternehmen unterhält ein schriftliches Informationssicherheitsprogramm mit benannter verantwortlicher Person, schriftlicher Risikobewertung, Zugangskontrollen, Verschlüsselung, Mehrfaktorauthentifizierung und Notfallplan.

    16 CFR Part 314
  • Sektorregel

    Die Meldung an die Behörde erfolgt so bald wie möglich, spätestens 30 Tage nach Entdeckung eines Ereignisses mit mindestens 500 Betroffenen.

    16 CFR Part 314, Safeguards Rule
  • Bundesstaatliche Ebene

    New York ergänzt eine jährliche Konformitätsbestätigung, eine benannte Informationssicherheitsleitung und eine Meldepflicht binnen 72 Stunden.

    23 NYCRR Part 500

Quellenzeilen

  • Die Regel gilt für Finanzunternehmen unter der Zuständigkeit der Behörde, ein weit über Banken hinausgehender Kreis.
  • Unternehmen mit Daten zu weniger als fünftausend Verbrauchern sind von mehreren Elementen befreit, darunter schriftliche Risikobewertung und Jahresbericht.
  • Ein Ereignis mit mindestens 500 Betroffenen wird der Behörde binnen 30 Tagen nach Entdeckung gemeldet.

Was das für das Unternehmen bedeutet

Die Pflicht ist ebenso dokumentarisch wie technisch. Starke Kontrollen ohne schriftliche Risikobewertung und Jahresbericht genügen nicht.

Vergleich zwischen Ebenen und Bundesstaaten
EbeneAnforderungQuelle
BundesebeneEin Finanzunternehmen unterhält ein schriftliches Informationssicherheitsprogramm mit benannter verantwortlicher Person, schriftlicher Risikobewertung, Zugangskontrollen, Verschlüsselung, Mehrfaktorauthentifizierung und Notfallplan.16 CFR Part 314
SektorregelDie Meldung an die Behörde erfolgt so bald wie möglich, spätestens 30 Tage nach Entdeckung eines Ereignisses mit mindestens 500 Betroffenen.16 CFR Part 314, Safeguards Rule
Bundesstaatliche EbeneNew York ergänzt eine jährliche Konformitätsbestätigung, eine benannte Informationssicherheitsleitung und eine Meldepflicht binnen 72 Stunden.23 NYCRR Part 500

Was das für die Person bedeutet

Erfasste Kundendaten umfassen auch Daten über Personen, die keine Kunden sind, wenn sie von einem anderen Institut stammen.

Quellenzeilen

  • GLBA Safeguards Rule
    16 CFR Part 314 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
  • NYDFS Cybersecurity Regulation
    23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
  • Electronic Code of Federal Regulations
    16 CFR Part 314, Safeguards Rule · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
    Amtliche Quelle
  • New York State Department of Financial Services
    23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 9b9860e70d7311b7
    Amtliche Quelle

Nächster Schritt

Die verantwortliche Person schriftlich benennen, die Risikobewertung datieren und den Jahresbericht terminieren.

Alle US-Fragen

Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.

Nächster Schritt

Drei Wege, das Register in der eigenen Praxis zu nutzen.

Beginnen Sie mit Ihrer Aufgabe