Rättskällor med officiella primärkällor

Utskrivet ·

Hoppa till innehåll
Hoppa till svaret

Vad kräver GLBA Safeguards Rule av en finansiell aktör?

Ett skriftligt säkerhetsprogram som ägs av en namngiven ansvarig, byggt på en skriftlig riskbedömning, med åtkomstkontroller, inventering, kryptering, flerfaktorsautentisering, säker gallring, övervakning, utbildning, kontroll av leverantörer, incidenthanteringsplan och en årlig skriftlig rapport till styrelsen.

Svaret skiljer sig åt mellan federal nivå och delstaterna, se raderna nedan.

Svaret per nivå

  • Federal nivå

    En finansiell aktör upprätthåller ett skriftligt informationssäkerhetsprogram med en utsedd ansvarig, en skriftlig riskbedömning, åtkomstkontroller, kryptering, flerfaktorsautentisering och en incidenthanteringsplan.

    16 CFR Part 314
  • Sektorregel

    Anmälan till myndigheten ska ske så snart som möjligt och senast 30 dagar efter upptäckt av en händelse som berör minst 500 konsumenter.

    16 CFR Part 314, Safeguards Rule
  • Delstatlig nivå

    New York lägger till en årlig efterlevnadsintygande, en namngiven informationssäkerhetschef och en anmälningsplikt inom 72 timmar för de aktörer som omfattas.

    23 NYCRR Part 500

Källrader

  • Regeln gäller finansiella aktörer under myndighetens tillsyn, en krets som är betydligt bredare än banker och omfattar många långivare, rådgivare och handlare.
  • Aktörer som håller uppgifter om färre än femtusen konsumenter undantas från flera delar, bland annat den skriftliga riskbedömningen och årsrapporten.
  • En händelse som berör minst 500 konsumenter anmäls till myndigheten inom 30 dagar från upptäckt.

Vad det betyder för företaget

Skyldigheten är lika mycket dokumentär som teknisk. En aktör med starka kontroller som inte kan visa den skriftliga riskbedömningen och årsrapporten till styrelsen bär ändå risken.

Jämförelse mellan nivåer och delstater
NivåKravKälla
Federal nivåEn finansiell aktör upprätthåller ett skriftligt informationssäkerhetsprogram med en utsedd ansvarig, en skriftlig riskbedömning, åtkomstkontroller, kryptering, flerfaktorsautentisering och en incidenthanteringsplan.16 CFR Part 314
SektorregelAnmälan till myndigheten ska ske så snart som möjligt och senast 30 dagar efter upptäckt av en händelse som berör minst 500 konsumenter.16 CFR Part 314, Safeguards Rule
Delstatlig nivåNew York lägger till en årlig efterlevnadsintygande, en namngiven informationssäkerhetschef och en anmälningsplikt inom 72 timmar för de aktörer som omfattas.23 NYCRR Part 500

Vad det betyder för den enskilde

Kundinformationen som omfattas inkluderar uppgifter om personer som inte är kunder hos aktören, när uppgifterna tagits emot från en annan aktör.

Källrader

  • GLBA Safeguards Rule
    16 CFR Part 314 · läst 2026-08-25 · bevis 9b9860e70d7311b7
  • NYDFS Cybersecurity Regulation
    23 NYCRR Part 500 · läst 2026-08-25 · bevis 9b9860e70d7311b7
  • Electronic Code of Federal Regulations
    16 CFR Part 314, Safeguards Rule · läst 2026-08-25 · bevis 9b9860e70d7311b7
    Officiell källa
  • New York State Department of Financial Services
    23 NYCRR Part 500 · läst 2026-08-25 · bevis 9b9860e70d7311b7
    Officiell källa

Nästa steg

Utse den ansvariga skriftligt, datera riskbedömningen och lägg in årsrapporten till styrelsen i kalendern.

Alla amerikanska frågor

Sidan återger vad källorna säger, med beteckning och adress till utgivaren. Det är inte juridisk rådgivning och prövar inte ett enskilt ärende.

Nästa steg

Vill ni använda registret i eget arbete finns tre vägar in.

Börja med din uppgift