Rättskällor med officiella primärkällor

Utskrivet ·

Hoppa till innehåll
Hoppa till svaret

När måste ett amerikanskt noterat bolag anmäla en cyberincident?

Inom fyra bankdagar från att incidenten bedömts som väsentlig, på Form 8-K punkt 1.05. Fristen räknas från bedömningen, inte från upptäckten, och bedömningen ska göras utan oskäligt dröjsmål.

Svaret skiljer sig åt mellan federal nivå och delstaterna, se raderna nedan.

Svaret per nivå

  • Federal nivå

    Ett noterat bolag anmäler en cyberincident som bedömts vara väsentlig på Form 8-K punkt 1.05 inom fyra bankdagar från bedömningen, och beskriver riskhantering, strategi och styrning årligen enligt punkt 106.

    Form 8-K, Item 1.05, Release No. 33-11216
  • Sektorregel

    Punkt 106 kräver en beskrivning av processerna för att bedöma, identifiera och hantera väsentliga risker från cyberhot, och av styrelsens tillsyn över dessa risker.

    17 CFR § 229.106, Regulation S-K Item 106
  • Delstatlig nivå

    En finansiell aktör som omfattas av New Yorks cyberföreskrift underrättar tillsynschefen inom 72 timmar från att en anmälningspliktig cyberhändelse konstaterats.

    23 NYCRR Part 500

Källrader

  • Form 8-K punkt 1.05 kräver uppgift om incidentens art, omfattning och tidpunkt samt dess väsentliga påverkan eller rimligen sannolika väsentliga påverkan.
  • Regulation S-K punkt 106 kräver en årlig beskrivning av riskhantering, strategi och styrelsens tillsyn på cyberområdet.
  • Justitieministern kan medge uppskov när omedelbar anmälan innebär en betydande risk för nationell säkerhet eller allmän säkerhet.

Vad det betyder för företaget

Fristen styrs av ett internt beslut. Bolag som dokumenterar när väsentlighetsbedömningen inleddes och avslutades kan försvara tidpunkten, medan de som saknar beslutspunkten bär risken.

Jämförelse mellan nivåer och delstater
NivåKravKälla
Federal nivåEtt noterat bolag anmäler en cyberincident som bedömts vara väsentlig på Form 8-K punkt 1.05 inom fyra bankdagar från bedömningen, och beskriver riskhantering, strategi och styrning årligen enligt punkt 106.Form 8-K, Item 1.05, Release No. 33-11216
SektorregelPunkt 106 kräver en beskrivning av processerna för att bedöma, identifiera och hantera väsentliga risker från cyberhot, och av styrelsens tillsyn över dessa risker.17 CFR § 229.106, Regulation S-K Item 106
Delstatlig nivåEn finansiell aktör som omfattas av New Yorks cyberföreskrift underrättar tillsynschefen inom 72 timmar från att en anmälningspliktig cyberhändelse konstaterats.23 NYCRR Part 500

Vad det betyder för den enskilde

Ledande befattningshavare och styrelseledamöter har ett eget ansvar när anmälan beskriver kontroller som inte fanns. Årstexten enligt punkt 106 läses tillsammans med incidentrapporten.

Källrader

  • NYDFS Cybersecurity Regulation
    23 NYCRR Part 500 · läst 2026-08-25 · bevis 84b9ef62a7915a15
  • U.S. Securities and Exchange Commission
    Form 8-K, Item 1.05, Release No. 33-11216 · läst 2026-08-25 · bevis 84b9ef62a7915a15
    Officiell källa
  • Electronic Code of Federal Regulations
    17 CFR § 229.106, Regulation S-K Item 106 · läst 2026-08-25 · bevis 84b9ef62a7915a15
    Officiell källa

Nästa steg

Koppla incidentens allvarlighetsskala till väsentlighetsbedömningen och registrera datum och klockslag för bedömningen i incidentloggen.

Alla amerikanska frågor

Sidan återger vad källorna säger, med beteckning och adress till utgivaren. Det är inte juridisk rådgivning och prövar inte ett enskilt ärende.

Nästa steg

Vill ni använda registret i eget arbete finns tre vägar in.

Börja med din uppgift