日本語版
最新ニュース
科学&テクノロジー

ノースダコタは、金融データのセキュリティとデータ侵害通知要件を制定しています

ノースダコタは、金融データのセキュリティとデータ侵害通知要件を制定しています2025年4月11日、ノースダコタ州知事が署名しました HB 1127 (「ACT」)、新しいデータセキュリティ対策と金融企業の通知義務違反を確立します。対象の事業体には、ノースダコタ州金融機関局によって規制されている事業体が含まれ、銀行や信用組合などの金融機関を除外します。 連邦グラムリーチブリーリー法の保護規則に基づく要件を反映する主要な要件には、以下が含まれます。 適切な管理、技術、および物理的保護手段の維持を含む包括的な情報セキュリティプログラムの実装。 Financial Corporationの情報セキュリティプログラムの監督、実施、実施に責任を負う資格のある個人を指定する。 指定されたコンテンツ要件を組み込み、顧客情報のセキュリティ、機密性、整合性、およびこれらのリスクを制御するために存在する任意の保護手段の十分性を再評価するための合理的に予見可能な内部および外部のリスクを特定する定期的なリスク評価に基づいて、情報セキュリティプログラムに基づいています。 リスク評価を通じて特定されたリスクを制御するための保護手段の実装(1)アクセス制御の実装と定期的なレビューを含むがこれらに限定されない。 (2)外部ネットワークを介した輸送および安静時の両方で、金融会社が保有または送信した顧客情報の暗号化の実装。 (3)社内で開発されたアプリケーションの安全な開発慣行を採用する。 (4)情報システムにアクセスする個人にマルチファクター認証を実装する(金融会社の資格のある個人が、合理的に同等またはより安全なアクセス制御の使用を書面で承認した場合を除く)。 (5)ユーザーアクティビティの監視と伐採、および(6)継続的な監視または定期的な浸透テストと脆弱性評価の実施。 (1)計画の目標に対処する書面によるインシデント対応計画を実施する。 (2)セキュリティイベントに対応するための内部プロセス。 (3)意思決定権限の明確な役割、責任、およびレベル。 (4)外部および内部のコミュニケーションと情報共有。 (5)情報システムと管理の特定された弱点を修復するための要件。 (6)セキュリティイベントおよび関連するインシデント対応活動に関する文書と報告、および(7)セキュリティイベント後に必要に応じて計画の評価と改訂。 リスク評価によって特定されたリスクを反映するために必要に応じて更新されるセキュリティ啓発トレーニングを担当者に提供します。 (1)顧客情報の適切な合理的な保護手段を維持できるサービスプロバイダーを選択および保持するための合理的な措置を講じることにより、サービスプロバイダーを監督する。 (2)契約上、これらの保護手段を実装および維持することを要求し、(3)彼らが提示するリスクと彼らのセーフガードの妥当性に基づいてサービスプロバイダーを定期的に評価する。 資格のある個人が、少なくとも毎年、金融会社の取締役会または同等の統治機関に書面で報告書を提供することを要求する(1)セキュリティプログラムの全体的な状況と法律の順守、および(2)情報セキュリティプログラムに関連する重要な問題(例、リスク評価、セキュリティイベント、およびプログラムの変更の推奨事項)。 この法律は、セキュリティインシデントに関する新しい要件も課しています(つまり、「通知イベント」)。 「通知イベント」とは、情報が関係する個人の承認なしに、暗号化されていない顧客情報の取得を意味します。金融会社は、少なくとも500人の消費者の情報を含む通知イベントを発見してから45日以内に、金融機関省にできるだけ早く通知する必要があります。特に、この法律は、通知イベントが「イベントが金融会社に知られている最初の日に発見されたように扱われなければならないことを指定しています。金融会社は、イベントが従業員、役員、または金融会社の他のエージェントに既知の人に知られている場合、通知イベントの知識を持っているとみなされます。」この法律は2025年8月1日に施行されます。 #ノースダコタは金融データのセキュリティとデータ侵害通知要件を制定しています

ノースダコタは、金融データのセキュリティとデータ侵害通知要件を制定しています

ノースダコタは、金融データのセキュリティとデータ侵害通知要件を制定しています

2025年4月11日、ノースダコタ州知事が署名しました HB 1127 (「ACT」)、新しいデータセキュリティ対策と金融企業の通知義務違反を確立します。対象の事業体には、ノースダコタ州金融機関局によって規制されている事業体が含まれ、銀行や信用組合などの金融機関を除外します。

連邦グラムリーチブリーリー法の保護規則に基づく要件を反映する主要な要件には、以下が含まれます。

  • 適切な管理、技術、および物理的保護手段の維持を含む包括的な情報セキュリティプログラムの実装。
  • Financial Corporationの情報セキュリティプログラムの監督、実施、実施に責任を負う資格のある個人を指定する。
  • 指定されたコンテンツ要件を組み込み、顧客情報のセキュリティ、機密性、整合性、およびこれらのリスクを制御するために存在する任意の保護手段の十分性を再評価するための合理的に予見可能な内部および外部のリスクを特定する定期的なリスク評価に基づいて、情報セキュリティプログラムに基づいています。
  • リスク評価を通じて特定されたリスクを制御するための保護手段の実装(1)アクセス制御の実装と定期的なレビューを含むがこれらに限定されない。 (2)外部ネットワークを介した輸送および安静時の両方で、金融会社が保有または送信した顧客情報の暗号化の実装。 (3)社内で開発されたアプリケーションの安全な開発慣行を採用する。 (4)情報システムにアクセスする個人にマルチファクター認証を実装する(金融会社の資格のある個人が、合理的に同等またはより安全なアクセス制御の使用を書面で承認した場合を除く)。 (5)ユーザーアクティビティの監視と伐採、および(6)継続的な監視または定期的な浸透テストと脆弱性評価の実施。
  • (1)計画の目標に対処する書面によるインシデント対応計画を実施する。 (2)セキュリティイベントに対応するための内部プロセス。 (3)意思決定権限の明確な役割、責任、およびレベル。 (4)外部および内部のコミュニケーションと情報共有。 (5)情報システムと管理の特定された弱点を修復するための要件。 (6)セキュリティイベントおよび関連するインシデント対応活動に関する文書と報告、および(7)セキュリティイベント後に必要に応じて計画の評価と改訂。
  • リスク評価によって特定されたリスクを反映するために必要に応じて更新されるセキュリティ啓発トレーニングを担当者に提供します。
  • (1)顧客情報の適切な合理的な保護手段を維持できるサービスプロバイダーを選択および保持するための合理的な措置を講じることにより、サービスプロバイダーを監督する。 (2)契約上、これらの保護手段を実装および維持することを要求し、(3)彼らが提示するリスクと彼らのセーフガードの妥当性に基づいてサービスプロバイダーを定期的に評価する。
  • 資格のある個人が、少なくとも毎年、金融会社の取締役会または同等の統治機関に書面で報告書を提供することを要求する(1)セキュリティプログラムの全体的な状況と法律の順守、および(2)情報セキュリティプログラムに関連する重要な問題(例、リスク評価、セキュリティイベント、およびプログラムの変更の推奨事項)。

この法律は、セキュリティインシデントに関する新しい要件も課しています(つまり、「通知イベント」)。 「通知イベント」とは、情報が関係する個人の承認なしに、暗号化されていない顧客情報の取得を意味します。金融会社は、少なくとも500人の消費者の情報を含む通知イベントを発見してから45日以内に、金融機関省にできるだけ早く通知する必要があります。特に、この法律は、通知イベントが「イベントが金融会社に知られている最初の日に発見されたように扱われなければならないことを指定しています。金融会社は、イベントが従業員、役員、または金融会社の他のエージェントに既知の人に知られている場合、通知イベントの知識を持っているとみなされます。」この法律は2025年8月1日に施行されます。

#ノースダコタは金融データのセキュリティとデータ侵害通知要件を制定しています

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。