Når må et amerikansk notert selskap melde en cyberhendelse?
Innen fire virkedager etter at hendelsen er vurdert som vesentlig, på Form 8-K punkt 1.05. Fristen løper fra vurderingen, ikke fra oppdagelsen, og vurderingen skal gjøres uten ugrunnet opphold.
Svaret er ulikt føderalt og i delstatene, se radene under.
Svaret per nivå
Føderalt nivå
Et notert selskap melder en cyberhendelse som er vurdert som vesentlig på Form 8-K punkt 1.05 innen fire virkedager etter vurderingen, og beskriver risikostyring, strategi og styring årlig etter punkt 106.
Form 8-K, Item 1.05, Release No. 33-11216Sektorregel
Punkt 106 krever en beskrivelse av prosessene for å vurdere, identifisere og håndtere vesentlige risikoer fra cybertrusler, og av styrets tilsyn med disse risikoene.
17 CFR § 229.106, Regulation S-K Item 106Delstatsnivå
En finansaktør som omfattes av New Yorks cyberforskrift varsler tilsynssjefen innen 72 timer etter at en meldepliktig cyberhendelse er konstatert.
23 NYCRR Part 500
Kilderader
- Form 8-K punkt 1.05 krever opplysning om hendelsens art, omfang og tidspunkt og dens vesentlige virkning eller rimelig sannsynlige vesentlige virkning.
- Regulation S-K punkt 106 krever årlig beskrivelse av risikostyring, strategi og styrets tilsyn på cyberområdet.
- Justisministeren kan gi utsettelse når umiddelbar melding innebærer betydelig risiko for nasjonal sikkerhet eller offentlig sikkerhet.
Hva det betyr for selskapet
Fristen styres av en intern beslutning. Selskaper som dokumenterer når vesentlighetsvurderingen startet og ble avsluttet kan forsvare tidspunktet.
| Nivå | Krav | Kilde |
|---|---|---|
| Føderalt nivå | Et notert selskap melder en cyberhendelse som er vurdert som vesentlig på Form 8-K punkt 1.05 innen fire virkedager etter vurderingen, og beskriver risikostyring, strategi og styring årlig etter punkt 106. | Form 8-K, Item 1.05, Release No. 33-11216 |
| Sektorregel | Punkt 106 krever en beskrivelse av prosessene for å vurdere, identifisere og håndtere vesentlige risikoer fra cybertrusler, og av styrets tilsyn med disse risikoene. | 17 CFR § 229.106, Regulation S-K Item 106 |
| Delstatsnivå | En finansaktør som omfattes av New Yorks cyberforskrift varsler tilsynssjefen innen 72 timer etter at en meldepliktig cyberhendelse er konstatert. | 23 NYCRR Part 500 |
Hva det betyr for den enkelte
Ledelse og styremedlemmer har eget ansvar når meldingen beskriver kontroller som ikke fantes. Årsteksten etter punkt 106 leses sammen med hendelsesrapporten.
Kilderader
- NYDFS Cybersecurity Regulation23 NYCRR Part 500 · lest 2026-08-25 · bevis 84b9ef62a7915a15
- U.S. Securities and Exchange CommissionForm 8-K, Item 1.05, Release No. 33-11216 · lest 2026-08-25 · bevis 84b9ef62a7915a15Offisiell kilde
- Electronic Code of Federal Regulations17 CFR § 229.106, Regulation S-K Item 106 · lest 2026-08-25 · bevis 84b9ef62a7915a15Offisiell kilde
Neste steg
Knytt alvorlighetsskalaen for hendelser til vesentlighetsvurderingen og før dato og klokkeslett for vurderingen i hendelsesloggen.
Siden gjengir hva kildene sier, med betegnelse og adresse til utgiveren. Det er ikke juridisk rådgivning.
Neste steg
Tre veier inn hvis dere vil bruke registeret i eget arbeid.
Start med oppgaven din
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.