Rättskällor med officiella primärkällor

Utskrivet ·

Zum Inhalt springen
Zur Antwort springen

Wann muss ein US-börsennotiertes Unternehmen einen Cybervorfall offenlegen?

Innerhalb von vier Geschäftstagen nach der Feststellung der Wesentlichkeit, auf Form 8-K Punkt 1.05. Die Frist läuft ab der Feststellung, nicht ab der Entdeckung, und die Feststellung ist ohne unangemessene Verzögerung zu treffen.

Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.

Die Antwort je Ebene

  • Bundesebene

    Ein börsennotiertes Unternehmen meldet einen als wesentlich eingestuften Cybervorfall auf Form 8-K Punkt 1.05 innerhalb von vier Geschäftstagen nach dieser Feststellung und beschreibt Risikomanagement, Strategie und Governance jährlich nach Punkt 106.

    Form 8-K, Item 1.05, Release No. 33-11216
  • Sektorregel

    Punkt 106 verlangt eine Beschreibung der Prozesse zur Bewertung, Identifizierung und Steuerung wesentlicher Risiken aus Cyberbedrohungen sowie der Aufsicht des Verwaltungsrats.

    17 CFR § 229.106, Regulation S-K Item 106
  • Bundesstaatliche Ebene

    Ein von der New Yorker Cyberverordnung erfasstes Finanzunternehmen benachrichtigt die Aufsicht innerhalb von 72 Stunden nach Feststellung eines meldepflichtigen Vorfalls.

    23 NYCRR Part 500

Quellenzeilen

  • Form 8-K Punkt 1.05 verlangt Angaben zu Art, Umfang und Zeitpunkt des Vorfalls sowie zu seiner wesentlichen oder hinreichend wahrscheinlichen wesentlichen Auswirkung.
  • Regulation S-K Punkt 106 verlangt eine jährliche Beschreibung von Risikomanagement, Strategie und Aufsicht des Verwaltungsrats.
  • Der Justizminister kann einen Aufschub gestatten, wenn eine sofortige Offenlegung die nationale oder öffentliche Sicherheit erheblich gefährdet.

Was das für das Unternehmen bedeutet

Die Frist hängt an einer internen Entscheidung. Wer dokumentiert, wann die Wesentlichkeitsprüfung begann und endete, kann den Zeitpunkt begründen.

Vergleich zwischen Ebenen und Bundesstaaten
EbeneAnforderungQuelle
BundesebeneEin börsennotiertes Unternehmen meldet einen als wesentlich eingestuften Cybervorfall auf Form 8-K Punkt 1.05 innerhalb von vier Geschäftstagen nach dieser Feststellung und beschreibt Risikomanagement, Strategie und Governance jährlich nach Punkt 106.Form 8-K, Item 1.05, Release No. 33-11216
SektorregelPunkt 106 verlangt eine Beschreibung der Prozesse zur Bewertung, Identifizierung und Steuerung wesentlicher Risiken aus Cyberbedrohungen sowie der Aufsicht des Verwaltungsrats.17 CFR § 229.106, Regulation S-K Item 106
Bundesstaatliche EbeneEin von der New Yorker Cyberverordnung erfasstes Finanzunternehmen benachrichtigt die Aufsicht innerhalb von 72 Stunden nach Feststellung eines meldepflichtigen Vorfalls.23 NYCRR Part 500

Was das für die Person bedeutet

Organmitglieder tragen eigene Verantwortung, wenn die Offenlegung Kontrollen beschreibt, die nicht bestanden. Der Jahrestext nach Punkt 106 wird zusammen mit der Vorfallmeldung gelesen.

Quellenzeilen

  • NYDFS Cybersecurity Regulation
    23 NYCRR Part 500 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15
  • U.S. Securities and Exchange Commission
    Form 8-K, Item 1.05, Release No. 33-11216 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15
    Amtliche Quelle
  • Electronic Code of Federal Regulations
    17 CFR § 229.106, Regulation S-K Item 106 · abgerufen 2026-08-25 · Nachweis 84b9ef62a7915a15
    Amtliche Quelle

Nächster Schritt

Die Schweregradskala für Vorfälle mit der Wesentlichkeitsprüfung verknüpfen und Datum und Uhrzeit der Feststellung im Vorfallprotokoll festhalten.

Alle US-Fragen

Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.

Nächster Schritt

Drei Wege, das Register in der eigenen Praxis zu nutzen.

Beginnen Sie mit Ihrer Aufgabe