Rättskällor med officiella primärkällor

Utskrivet ·

Hopp til innhold
Hopp til svaret

Når må et amerikansk notert selskap melde en cyberhendelse?

Innen fire virkedager etter at hendelsen er vurdert som vesentlig, på Form 8-K punkt 1.05. Fristen løper fra vurderingen, ikke fra oppdagelsen, og vurderingen skal gjøres uten ugrunnet opphold.

Svaret er ulikt føderalt og i delstatene, se radene under.

Svaret per nivå

  • Føderalt nivå

    Et notert selskap melder en cyberhendelse som er vurdert som vesentlig på Form 8-K punkt 1.05 innen fire virkedager etter vurderingen, og beskriver risikostyring, strategi og styring årlig etter punkt 106.

    Form 8-K, Item 1.05, Release No. 33-11216
  • Sektorregel

    Punkt 106 krever en beskrivelse av prosessene for å vurdere, identifisere og håndtere vesentlige risikoer fra cybertrusler, og av styrets tilsyn med disse risikoene.

    17 CFR § 229.106, Regulation S-K Item 106
  • Delstatsnivå

    En finansaktør som omfattes av New Yorks cyberforskrift varsler tilsynssjefen innen 72 timer etter at en meldepliktig cyberhendelse er konstatert.

    23 NYCRR Part 500

Kilderader

  • Form 8-K punkt 1.05 krever opplysning om hendelsens art, omfang og tidspunkt og dens vesentlige virkning eller rimelig sannsynlige vesentlige virkning.
  • Regulation S-K punkt 106 krever årlig beskrivelse av risikostyring, strategi og styrets tilsyn på cyberområdet.
  • Justisministeren kan gi utsettelse når umiddelbar melding innebærer betydelig risiko for nasjonal sikkerhet eller offentlig sikkerhet.

Hva det betyr for selskapet

Fristen styres av en intern beslutning. Selskaper som dokumenterer når vesentlighetsvurderingen startet og ble avsluttet kan forsvare tidspunktet.

Sammenligning mellom nivåer og delstater
NivåKravKilde
Føderalt nivåEt notert selskap melder en cyberhendelse som er vurdert som vesentlig på Form 8-K punkt 1.05 innen fire virkedager etter vurderingen, og beskriver risikostyring, strategi og styring årlig etter punkt 106.Form 8-K, Item 1.05, Release No. 33-11216
SektorregelPunkt 106 krever en beskrivelse av prosessene for å vurdere, identifisere og håndtere vesentlige risikoer fra cybertrusler, og av styrets tilsyn med disse risikoene.17 CFR § 229.106, Regulation S-K Item 106
DelstatsnivåEn finansaktør som omfattes av New Yorks cyberforskrift varsler tilsynssjefen innen 72 timer etter at en meldepliktig cyberhendelse er konstatert.23 NYCRR Part 500

Hva det betyr for den enkelte

Ledelse og styremedlemmer har eget ansvar når meldingen beskriver kontroller som ikke fantes. Årsteksten etter punkt 106 leses sammen med hendelsesrapporten.

Kilderader

  • NYDFS Cybersecurity Regulation
    23 NYCRR Part 500 · lest 2026-08-25 · bevis 84b9ef62a7915a15
  • U.S. Securities and Exchange Commission
    Form 8-K, Item 1.05, Release No. 33-11216 · lest 2026-08-25 · bevis 84b9ef62a7915a15
    Offisiell kilde
  • Electronic Code of Federal Regulations
    17 CFR § 229.106, Regulation S-K Item 106 · lest 2026-08-25 · bevis 84b9ef62a7915a15
    Offisiell kilde

Neste steg

Knytt alvorlighetsskalaen for hendelser til vesentlighetsvurderingen og før dato og klokkeslett for vurderingen i hendelsesloggen.

Alle amerikanske spørsmål

Siden gjengir hva kildene sier, med betegnelse og adresse til utgiveren. Det er ikke juridisk rådgivning.

Neste steg

Tre veier inn hvis dere vil bruke registeret i eget arbeid.

Start med oppgaven din