Hva krever GLBA Safeguards Rule av en finansaktør?
Et skriftlig sikkerhetsprogram eid av en navngitt ansvarlig, bygget på en skriftlig risikovurdering, med tilgangskontroller, oversikt, kryptering, flerfaktorautentisering, sikker sletting, overvåking, opplæring, leverandørkontroll, hendelsesplan og en årlig skriftlig rapport til styret.
Svaret er ulikt føderalt og i delstatene, se radene under.
Svaret per nivå
Føderalt nivå
En finansaktør har et skriftlig informasjonssikkerhetsprogram med en utpekt ansvarlig, en skriftlig risikovurdering, tilgangskontroller, kryptering, flerfaktorautentisering og en hendelsesplan.
16 CFR Part 314Sektorregel
Melding til myndigheten skal skje så snart som mulig og senest 30 dager etter oppdagelse av en hendelse som berører minst 500 forbrukere.
16 CFR Part 314, Safeguards RuleDelstatsnivå
New York legger til en årlig samsvarsbekreftelse, en navngitt informasjonssikkerhetsleder og en varslingsplikt innen 72 timer.
23 NYCRR Part 500
Kilderader
- Regelen gjelder finansaktører under myndighetens tilsyn, en krets langt bredere enn banker.
- Aktører med opplysninger om færre enn fem tusen forbrukere er unntatt fra flere elementer, blant annet skriftlig risikovurdering og årsrapport.
- En hendelse som berører minst 500 forbrukere meldes til myndigheten innen 30 dager etter oppdagelse.
Hva det betyr for selskapet
Plikten er like mye dokumentarisk som teknisk. Sterke kontroller uten skriftlig risikovurdering og årsrapport holder ikke.
| Nivå | Krav | Kilde |
|---|---|---|
| Føderalt nivå | En finansaktør har et skriftlig informasjonssikkerhetsprogram med en utpekt ansvarlig, en skriftlig risikovurdering, tilgangskontroller, kryptering, flerfaktorautentisering og en hendelsesplan. | 16 CFR Part 314 |
| Sektorregel | Melding til myndigheten skal skje så snart som mulig og senest 30 dager etter oppdagelse av en hendelse som berører minst 500 forbrukere. | 16 CFR Part 314, Safeguards Rule |
| Delstatsnivå | New York legger til en årlig samsvarsbekreftelse, en navngitt informasjonssikkerhetsleder og en varslingsplikt innen 72 timer. | 23 NYCRR Part 500 |
Hva det betyr for den enkelte
Kundeopplysningene som omfattes inkluderer opplysninger om personer som ikke er kunder hos aktøren, når opplysningene er mottatt fra en annen aktør.
Kilderader
- GLBA Safeguards Rule16 CFR Part 314 · lest 2026-08-25 · bevis 9b9860e70d7311b7
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · lest 2026-08-25 · bevis 9b9860e70d7311b7
- Electronic Code of Federal Regulations16 CFR Part 314, Safeguards Rule · lest 2026-08-25 · bevis 9b9860e70d7311b7Offisiell kilde
- New York State Department of Financial Services23 NYCRR Part 500 · lest 2026-08-25 · bevis 9b9860e70d7311b7Offisiell kilde
Neste steg
Utpek den ansvarlige skriftlig, dater risikovurderingen og sett årsrapporten til styret i kalenderen.
Siden gjengir hva kildene sier, med betegnelse og adresse til utgiveren. Det er ikke juridisk rådgivning.
Neste steg
Tre veier inn hvis dere vil bruke registeret i eget arbeid.
Start med oppgaven din
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.