När måste ett amerikanskt noterat bolag anmäla en cyberincident?
Inom fyra bankdagar från att incidenten bedömts som väsentlig, på Form 8-K punkt 1.05. Fristen räknas från bedömningen, inte från upptäckten, och bedömningen ska göras utan oskäligt dröjsmål.
Svaret skiljer sig åt mellan federal nivå och delstaterna, se raderna nedan.
Svaret per nivå
Federal nivå
Ett noterat bolag anmäler en cyberincident som bedömts vara väsentlig på Form 8-K punkt 1.05 inom fyra bankdagar från bedömningen, och beskriver riskhantering, strategi och styrning årligen enligt punkt 106.
Form 8-K, Item 1.05, Release No. 33-11216Sektorregel
Punkt 106 kräver en beskrivning av processerna för att bedöma, identifiera och hantera väsentliga risker från cyberhot, och av styrelsens tillsyn över dessa risker.
17 CFR § 229.106, Regulation S-K Item 106Delstatlig nivå
En finansiell aktör som omfattas av New Yorks cyberföreskrift underrättar tillsynschefen inom 72 timmar från att en anmälningspliktig cyberhändelse konstaterats.
23 NYCRR Part 500
Källrader
- Form 8-K punkt 1.05 kräver uppgift om incidentens art, omfattning och tidpunkt samt dess väsentliga påverkan eller rimligen sannolika väsentliga påverkan.
- Regulation S-K punkt 106 kräver en årlig beskrivning av riskhantering, strategi och styrelsens tillsyn på cyberområdet.
- Justitieministern kan medge uppskov när omedelbar anmälan innebär en betydande risk för nationell säkerhet eller allmän säkerhet.
Vad det betyder för företaget
Fristen styrs av ett internt beslut. Bolag som dokumenterar när väsentlighetsbedömningen inleddes och avslutades kan försvara tidpunkten, medan de som saknar beslutspunkten bär risken.
| Nivå | Krav | Källa |
|---|---|---|
| Federal nivå | Ett noterat bolag anmäler en cyberincident som bedömts vara väsentlig på Form 8-K punkt 1.05 inom fyra bankdagar från bedömningen, och beskriver riskhantering, strategi och styrning årligen enligt punkt 106. | Form 8-K, Item 1.05, Release No. 33-11216 |
| Sektorregel | Punkt 106 kräver en beskrivning av processerna för att bedöma, identifiera och hantera väsentliga risker från cyberhot, och av styrelsens tillsyn över dessa risker. | 17 CFR § 229.106, Regulation S-K Item 106 |
| Delstatlig nivå | En finansiell aktör som omfattas av New Yorks cyberföreskrift underrättar tillsynschefen inom 72 timmar från att en anmälningspliktig cyberhändelse konstaterats. | 23 NYCRR Part 500 |
Vad det betyder för den enskilde
Ledande befattningshavare och styrelseledamöter har ett eget ansvar när anmälan beskriver kontroller som inte fanns. Årstexten enligt punkt 106 läses tillsammans med incidentrapporten.
Källrader
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · läst 2026-08-25 · bevis 84b9ef62a7915a15
- U.S. Securities and Exchange CommissionForm 8-K, Item 1.05, Release No. 33-11216 · läst 2026-08-25 · bevis 84b9ef62a7915a15Officiell källa
- Electronic Code of Federal Regulations17 CFR § 229.106, Regulation S-K Item 106 · läst 2026-08-25 · bevis 84b9ef62a7915a15Officiell källa
Nästa steg
Koppla incidentens allvarlighetsskala till väsentlighetsbedömningen och registrera datum och klockslag för bedömningen i incidentloggen.
Sidan återger vad källorna säger, med beteckning och adress till utgivaren. Det är inte juridisk rådgivning och prövar inte ett enskilt ärende.
Nästa steg
Vill ni använda registret i eget arbete finns tre vägar in.
Börja med din uppgift
Advokat, tvist
Hitta stöd i avgörande
Sök i vägledande domar, se vad som vunnit laga kraft och följ ändringar i rättsläget.
Bolagsjurist, transaktion
Kartlägg regelverket i affären
Gå från tema till rättsakt och vidare till artikeln som bär kravet.
Compliance
Bedöm risken i en behandling
Riskklassning per rättsområde, med källorna bakom varje poäng.