日本語版
最新ニュース
世界

金融機関は新規則の下で30日以内に違反を公表する必要がある

証券取引委員会(SEC)は一部の金融機関に対し、セキュリティ侵害を知ってから30日以内に開示するよう義務付ける。 SECは水曜日、消費者の個人情報の取り扱いを規定する規制SPの変更を採択した。 この改正案では、各機関は、不正なネットワークアクセスや顧客データの使用を知った後、個人情報が侵害された個人に「可能な限り早く、遅くとも30日以内に」通知する必要がある。 新しい要件は、ブローカーディーラー(資金調達ポータルを含む)、投資会社、登録投資顧問業者、転送エージェントを拘束することになる。 SEC委員長のゲーリー・ゲンスラー氏は、「過去24年間で、データ侵害の性質、規模、影響は大きく変化した」と述べた。 「規制SPのこれらの修正は、2000年に初めて採用された規則に重要な更新を加え、顧客の財務データのプライバシーを保護するのに役立ちます。対象となる企業の基本的な考え方は、違反があった場合は通知する必要があるということです」それは投資家にとって良いことだ。」 通知では、インシデントの詳細、どのような情報が侵害されたか、影響を受けた人がどのように身を守ることができるかを詳しく説明する必要があります。 要件の抜け穴のように見えるが、対象となる機関は、個人情報が「重大な危害や不便」をもたらす方法で使用されていない、またはその可能性が低いと証明した場合、通知を発行する必要がない。 この修正では、対象となる機関に対し、「顧客情報への不正アクセスや不正使用を検出し、対応し、回復するよう合理的に設計された」「書面によるポリシーと手順を開発、実施、維持」することが求められる。 修正内容は次のとおりです。 広告 • 対象となる機関が自らの顧客に関して収集する非公開の個人情報と、他の金融機関から受け取ったその金融機関の顧客に関して非公開の個人情報の両方を対象とする保護措置と廃棄規則を拡大し、調整する。• 資金提供ポータル以外の対象機関に対し、保障措置規則および廃棄規則の要件の遵守を文書化した書面による記録の作成および維持を義務付ける。• 規則 S-P の年次プライバシー通知配信規定を、FAST 法によって追加された例外条件に準拠させます。これは、対象となる機関が特定の条件を満たしている場合、年次プライバシー通知を配信する必要がないことを規定しています。 そして• セーフガード規則と処分規則の両方を、欧州委員会またはその他の適切な規制機関に登録されている譲渡代理店にまで拡張する。 この要件はまた、対象となる非公開個人情報の範囲を、企業自体が収集するものを超えて拡大します。 新しい規則は、同社が他の金融機関から受け取った個人情報も対象とする。 SEC委員のヘスター・M・パース氏は、新たな要件は行き過ぎではないかと懸念を表明した。 「今日の規制SPの最新化は、対象となる機関が顧客情報の保護に適切な優先順位を付けるのに役立つだろう」と彼女はhttps://www.sec.gov/news/statement/peirce-statement-reg-sp-051624に書いている。 「顧客は、自分の情報が侵害された場合にすぐに通知されるため、パスワードを変更したり、信用スコアを注意深く監視したりするなど、自分自身を守るための措置を講じることができます。私の留保の理由は、ルールの範囲が広く、今後さらにルールが発生する可能性があるためです」消費者が気付くよりも役に立ちます。」 レギュレーション SP は 2000 年の採用以来、実質的に更新されていませんでした。 昨年、SECは上場企業に対し、事業、戦略、財務結果や状況に重大な影響を与える、または重大な影響を及ぼす可能性が合理的に考えられるセキュリティ侵害を開示することを義務付ける新たな規制を採択した。 この修正は、規制、通知、命令、その他の文書を発行する連邦政府の官報である連邦官報に掲載されてから 60 日後に発効します。 大規模な組織は、変更が公開されてから 18 か月以内に準拠する必要があります。 小規模な組織の場合は…

金融機関は新規則の下で30日以内に違反を公表する必要がある

1716003105
2024-05-17 19:27:45

証券取引委員会(SEC)は一部の金融機関に対し、セキュリティ侵害を知ってから30日以内に開示するよう義務付ける。

SECは水曜日、消費者の個人情報の取り扱いを規定する規制SPの変更を採択した。 この改正案では、各機関は、不正なネットワークアクセスや顧客データの使用を知った後、個人情報が侵害された個人に「可能な限り早く、遅くとも30日以内に」通知する必要がある。 新しい要件は、ブローカーディーラー(資金調達ポータルを含む)、投資会社、登録投資顧問業者、転送エージェントを拘束することになる。

SEC委員長のゲーリー・ゲンスラー氏は、「過去24年間で、データ侵害の性質、規模、影響は大きく変化した」と述べた。 「規制SPのこれらの修正は、2000年に初めて採用された規則に重要な更新を加え、顧客の財務データのプライバシーを保護するのに役立ちます。対象となる企業の基本的な考え方は、違反があった場合は通知する必要があるということです」それは投資家にとって良いことだ。」

通知では、インシデントの詳細、どのような情報が侵害されたか、影響を受けた人がどのように身を守ることができるかを詳しく説明する必要があります。 要件の抜け穴のように見えるが、対象となる機関は、個人情報が「重大な危害や不便」をもたらす方法で使用されていない、またはその可能性が低いと証明した場合、通知を発行する必要がない。

この修正では、対象となる機関に対し、「顧客情報への不正アクセスや不正使用を検出し、対応し、回復するよう合理的に設計された」「書面によるポリシーと手順を開発、実施、維持」することが求められる。 修正内容は次のとおりです。

• 対象となる機関が自らの顧客に関して収集する非公開の個人情報と、他の金融機関から受け取ったその金融機関の顧客に関して非公開の個人情報の両方を対象とする保護措置と廃棄規則を拡大し、調整する。
• 資金提供ポータル以外の対象機関に対し、保障措置規則および廃棄規則の要件の遵守を文書化した書面による記録の作成および維持を義務付ける。
• 規則 S-P の年次プライバシー通知配信規定を、FAST 法によって追加された例外条件に準拠させます。これは、対象となる機関が特定の条件を満たしている場合、年次プライバシー通知を配信する必要がないことを規定しています。 そして
• セーフガード規則と処分規則の両方を、欧州委員会またはその他の適切な規制機関に登録されている譲渡代理店にまで拡張する。

この要件はまた、対象となる非公開個人情報の範囲を、企業自体が収集するものを超えて拡大します。 新しい規則は、同社が他の金融機関から受け取った個人情報も対象とする。

SEC委員のヘスター・M・パース氏は、新たな要件は行き過ぎではないかと懸念を表明した。

「今日の規制SPの最新化は、対象となる機関が顧客情報の保護に適切な優先順位を付けるのに役立つだろう」と彼女はhttps://www.sec.gov/news/statement/peirce-statement-reg-sp-051624に書いている。 「顧客は、自分の情報が侵害された場合にすぐに通知されるため、パスワードを変更したり、信用スコアを注意深く監視したりするなど、自分自身を守るための措置を講じることができます。私の留保の理由は、ルールの範囲が広く、今後さらにルールが発生する可能性があるためです」消費者が気付くよりも役に立ちます。」

レギュレーション SP は 2000 年の採用以来、実質的に更新されていませんでした。

昨年、SECは上場企業に対し、事業、戦略、財務結果や状況に重大な影響を与える、または重大な影響を及ぼす可能性が合理的に考えられるセキュリティ侵害を開示することを義務付ける新たな規制を採択した。

この修正は、規制、通知、命令、その他の文書を発行する連邦政府の官報である連邦官報に掲載されてから 60 日後に発効します。 大規模な組織は、変更が公開されてから 18 か月以内に準拠する必要があります。 小規模な組織の場合は 24 か月になります。

修正案に関するパブリックコメントはここから入手できます。

#金融機関は新規則の下で30日以内に違反を公表する必要がある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。