Wann muss ein US-börsennotiertes Unternehmen einen Cybervorfall offenlegen?
Innerhalb von vier Geschäftstagen nach der Feststellung der Wesentlichkeit, auf Form 8-K Punkt 1.05. Die Frist läuft ab der Feststellung, nicht ab der Entdeckung, und die Feststellung ist ohne unangemessene Verzögerung zu treffen.
Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.
Die Antwort je Ebene
Bundesebene
Ein börsennotiertes Unternehmen meldet einen als wesentlich eingestuften Cybervorfall auf Form 8-K Punkt 1.05 innerhalb von vier Geschäftstagen nach dieser Feststellung und beschreibt Risikomanagement, Strategie und Governance jährlich nach Punkt 106.
Form 8-K, Item 1.05, Release No. 33-11216Sektorregel
Punkt 106 verlangt eine Beschreibung der Prozesse zur Bewertung, Identifizierung und Steuerung wesentlicher Risiken aus Cyberbedrohungen sowie der Aufsicht des Verwaltungsrats.
17 CFR § 229.106, Regulation S-K Item 106Bundesstaatliche Ebene
Ein von der New Yorker Cyberverordnung erfasstes Finanzunternehmen benachrichtigt die Aufsicht innerhalb von 72 Stunden nach Feststellung eines meldepflichtigen Vorfalls.
23 NYCRR Part 500
Quellenzeilen
- Form 8-K Punkt 1.05 verlangt Angaben zu Art, Umfang und Zeitpunkt des Vorfalls sowie zu seiner wesentlichen oder hinreichend wahrscheinlichen wesentlichen Auswirkung.
- Regulation S-K Punkt 106 verlangt eine jährliche Beschreibung von Risikomanagement, Strategie und Aufsicht des Verwaltungsrats.
- Der Justizminister kann einen Aufschub gestatten, wenn eine sofortige Offenlegung die nationale oder öffentliche Sicherheit erheblich gefährdet.
Was das für das Unternehmen bedeutet
Die Frist hängt an einer internen Entscheidung. Wer dokumentiert, wann die Wesentlichkeitsprüfung begann und endete, kann den Zeitpunkt begründen.
| Ebene | Anforderung | Quelle |
|---|---|---|
| Bundesebene | Ein börsennotiertes Unternehmen meldet einen als wesentlich eingestuften Cybervorfall auf Form 8-K Punkt 1.05 innerhalb von vier Geschäftstagen nach dieser Feststellung und beschreibt Risikomanagement, Strategie und Governance jährlich nach Punkt 106. | Form 8-K, Item 1.05, Release No. 33-11216 |
| Sektorregel | Punkt 106 verlangt eine Beschreibung der Prozesse zur Bewertung, Identifizierung und Steuerung wesentlicher Risiken aus Cyberbedrohungen sowie der Aufsicht des Verwaltungsrats. | 17 CFR § 229.106, Regulation S-K Item 106 |
| Bundesstaatliche Ebene | Ein von der New Yorker Cyberverordnung erfasstes Finanzunternehmen benachrichtigt die Aufsicht innerhalb von 72 Stunden nach Feststellung eines meldepflichtigen Vorfalls. | 23 NYCRR Part 500 |
Was das für die Person bedeutet
Organmitglieder tragen eigene Verantwortung, wenn die Offenlegung Kontrollen beschreibt, die nicht bestanden. Der Jahrestext nach Punkt 106 wird zusammen mit der Vorfallmeldung gelesen.
Quellenzeilen
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15
- U.S. Securities and Exchange CommissionForm 8-K, Item 1.05, Release No. 33-11216 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15Amtliche Quelle
- Electronic Code of Federal Regulations17 CFR § 229.106, Regulation S-K Item 106 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15Amtliche Quelle
Nächster Schritt
Die Schweregradskala für Vorfälle mit der Wesentlichkeitsprüfung verknüpfen und Datum und Uhrzeit der Feststellung im Vorfallprotokoll festhalten.
Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.
Nächster Schritt
Drei Wege, das Register in der eigenen Praxis zu nutzen.
Beginnen Sie mit Ihrer Aufgabe
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.