Vad kräver GLBA Safeguards Rule av en finansiell aktör?
Ett skriftligt säkerhetsprogram som ägs av en namngiven ansvarig, byggt på en skriftlig riskbedömning, med åtkomstkontroller, inventering, kryptering, flerfaktorsautentisering, säker gallring, övervakning, utbildning, kontroll av leverantörer, incidenthanteringsplan och en årlig skriftlig rapport till styrelsen.
Svaret skiljer sig åt mellan federal nivå och delstaterna, se raderna nedan.
Svaret per nivå
Federal nivå
En finansiell aktör upprätthåller ett skriftligt informationssäkerhetsprogram med en utsedd ansvarig, en skriftlig riskbedömning, åtkomstkontroller, kryptering, flerfaktorsautentisering och en incidenthanteringsplan.
16 CFR Part 314Sektorregel
Anmälan till myndigheten ska ske så snart som möjligt och senast 30 dagar efter upptäckt av en händelse som berör minst 500 konsumenter.
16 CFR Part 314, Safeguards RuleDelstatlig nivå
New York lägger till en årlig efterlevnadsintygande, en namngiven informationssäkerhetschef och en anmälningsplikt inom 72 timmar för de aktörer som omfattas.
23 NYCRR Part 500
Källrader
- Regeln gäller finansiella aktörer under myndighetens tillsyn, en krets som är betydligt bredare än banker och omfattar många långivare, rådgivare och handlare.
- Aktörer som håller uppgifter om färre än femtusen konsumenter undantas från flera delar, bland annat den skriftliga riskbedömningen och årsrapporten.
- En händelse som berör minst 500 konsumenter anmäls till myndigheten inom 30 dagar från upptäckt.
Vad det betyder för företaget
Skyldigheten är lika mycket dokumentär som teknisk. En aktör med starka kontroller som inte kan visa den skriftliga riskbedömningen och årsrapporten till styrelsen bär ändå risken.
| Nivå | Krav | Källa |
|---|---|---|
| Federal nivå | En finansiell aktör upprätthåller ett skriftligt informationssäkerhetsprogram med en utsedd ansvarig, en skriftlig riskbedömning, åtkomstkontroller, kryptering, flerfaktorsautentisering och en incidenthanteringsplan. | 16 CFR Part 314 |
| Sektorregel | Anmälan till myndigheten ska ske så snart som möjligt och senast 30 dagar efter upptäckt av en händelse som berör minst 500 konsumenter. | 16 CFR Part 314, Safeguards Rule |
| Delstatlig nivå | New York lägger till en årlig efterlevnadsintygande, en namngiven informationssäkerhetschef och en anmälningsplikt inom 72 timmar för de aktörer som omfattas. | 23 NYCRR Part 500 |
Vad det betyder för den enskilde
Kundinformationen som omfattas inkluderar uppgifter om personer som inte är kunder hos aktören, när uppgifterna tagits emot från en annan aktör.
Källrader
- GLBA Safeguards Rule16 CFR Part 314 · läst 2026-08-25 · bevis 9b9860e70d7311b7
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · läst 2026-08-25 · bevis 9b9860e70d7311b7
- Electronic Code of Federal Regulations16 CFR Part 314, Safeguards Rule · läst 2026-08-25 · bevis 9b9860e70d7311b7Officiell källa
- New York State Department of Financial Services23 NYCRR Part 500 · läst 2026-08-25 · bevis 9b9860e70d7311b7Officiell källa
Nästa steg
Utse den ansvariga skriftligt, datera riskbedömningen och lägg in årsrapporten till styrelsen i kalendern.
Sidan återger vad källorna säger, med beteckning och adress till utgivaren. Det är inte juridisk rådgivning och prövar inte ett enskilt ärende.
Nästa steg
Vill ni använda registret i eget arbete finns tre vägar in.
Börja med din uppgift
Advokat, tvist
Hitta stöd i avgörande
Sök i vägledande domar, se vad som vunnit laga kraft och följ ändringar i rättsläget.
Bolagsjurist, transaktion
Kartlägg regelverket i affären
Gå från tema till rättsakt och vidare till artikeln som bär kravet.
Compliance
Bedöm risken i en behandling
Riskklassning per rättsområde, med källorna bakom varje poäng.