クイックヒット
- CPPA委員会は最近、カリフォルニア州行政法(OAL)による最終承認が保留され、大規模なCCPAで覆われた企業およびデータブローカーに適用される新しいサイバーセキュリティ監査規制を承認しました。
- 規則には、少なくとも、18の異なる「サイバーセキュリティコンポーネント」に対して企業が慣行を評価する必要がある広範な独立した監査要件が含まれています。
- サイバーセキュリティ規制の対象となる企業は、CPPAのコンプライアンスを毎年認定し、積極的なサイバーセキュリティ評価と修復努力の重要性を強調する必要があります。
誰がサイバーセキュリティ監査を行う必要がありますか?
すべてのCCPAで覆われたビジネスが、年次サイバーセキュリティ監査を完了するために必要なわけではありません。この要件は、個人情報の処理が「消費者のセキュリティに大きなリスクをもたらす」大企業とデータブローカーにのみ適用されます。この範囲内に分類されるには、ビジネスは次の基準の少なくとも1つを満たさなければなりません。
- 現在のCCPA収益のしきい値(現在26,625,000ドル)を超える年間総収益があります そして どちらかを処理した前年に:
- 250,000人以上の消費者または世帯の個人情報、または
- 50,000人以上の消費者の繊細な個人情報。 または
- 消費者の個人情報を販売または共有することから、年間収益の50%以上が得られます。
これらのしきい値は意図的に広いです。たとえば、上記の基準を満たす製造業者と小売業者は、CCPAの収益のしきい値を満たし、CCPAの限られたグラムリーチブリリーアクト(GLBA)の対象ではない大量の個人情報を処理する医療提供者と金融機関と同様に、範囲内にあると予想されるはずです。
サイバーセキュリティ監査には何が伴い、企業はどのように準備できますか?
企業がNISTサイバーセキュリティフレームワークなどの確立されたフレームワークと主に整合することが予想される18のサイバーセキュリティコンポーネントは、明示的な法的要件として一般的に特定されていない非常に具体的な要件も含まれています。これらには、たとえば、すべてのクラスのユーザーにわたるマルチファクター認証の幅広い使用や、「バグバウンティ」の採用や組織への部外者が特定するセキュリティ欠陥を報告するなど、堅牢な脆弱性開示手順が含まれます。
実際には、サイバーセキュリティ監査は、ビジネスの実際のサイバーセキュリティ慣行が保持している情報をどれほど効果的に保護するかを評価することを目的としています。別の言い方をすれば、適切に実施された監査は、ビジネスの書面によるポリシーと手順の評価をはるかに超えており、代わりにビジネスのサイバーセキュリティコントロールを深く調べます。たとえば、ビジネスがセキュリティトレーニングを実施していることを監査人に通知するだけでは十分ではありません。監査人は、そのようなトレーニングが広く完了し、明らかに効果的であることを確認することを期待します。
複数のサイバーセキュリティコンポーネントの明示的な識別を考えると、企業はコンポーネントをコンプライアンスロードマップとして扱いたい場合があります。 CPPAは、これらのコンポーネントを採用するサイバーセキュリティプログラムを合理性のベースラインを満たすとみなす可能性が高くなります。逆に、18の列挙されたコンポーネントのいずれかを欠く企業は、不足しているコントロールを実装するか、同等のレベルの保護を達成する補償コントロールを文書化することを望む場合があります。
企業にはどのような内部報告要件がありますか?
監査の完了後、監査人は、サイバーセキュリティプログラムの直接的な責任を負って、ビジネスの経営陣のメンバーまたはメンバーに詳細な監査レポートを提供します。一般に、企業は、とりわけ、レポートに含まれることを期待する必要があります。
- 監査されたビジネスのシステム、ポリシー、および慣行の説明。
- 監査のベンチマークとして使用されるthestandard、フレームワーク、またはその他の基準、および監査人がレビューした特定の文書、インタビュー、およびその他の資料。
- レビューされた証拠を監査人の調査結果にリンクする説明と、当社の既存のサイバーセキュリティの姿勢が関連する基準とどのように一致するかについての評価。
- 監査プロセスで特定されたサイバーセキュリティのギャップまたは短所の説明。
- 特定された場合、サイバーセキュリティのギャップまたは弱点を修正する計画。そして
- サイバーセキュリティプログラムを担当するビジネスの最大3人の個人の名前とタイトル。
すでに包括的なサイバーセキュリティ監査を実施している企業は、既存の監査プロセスがCPPAの要件のかなりの部分を満たすことができることを知って安心する可能性があります。このような企業は、現在の監査を活用し、必要に応じて既存のドキュメントを補完することができ、それによりコンプライアンスの負担を大幅に軽減できます。
企業の外部報告要件とは何ですか?
上記の年次内部監査報告書の作成に加えて、スコープ内事業は、ビジネスがサイバーセキュリティ監査を完了するために必要な年に年次「完了の声明」を提出することにより、CPPAに対するサイバーセキュリティ監査要件への遵守を認証する必要があります。これは、CPPAのウェブサイトを通じてWebファイリングの形をとることが期待されており、その名前と連絡先の詳細をビジネスに提供し、監査の対象となる期間を説明し、CPPAの要件に従って監査が完了したことを確認することが必要になります。完了明細書は、会社の管理チームのメンバーによって完了する必要があります。完了声明を提出しないと、規制上の眉を上げる可能性が高く、ビジネスに対する執行措置につながる可能性があります。
次のステップ
カリフォルニアオールに最終規則パッケージを提出すると、カリフォルニアオアールは、ルール作成パッケージがカリフォルニアの管理手続き法に準拠しているかどうかを判断するために30営業日を迎えます。
ありがたいことに、新しいサイバーセキュリティ監査要件の対象となることを決定する企業は、規則の要求に応じて年次監査を準備し、完了するための滑走路を十分に備えています。 CPPAは次のように監査要件に段階的に段階的にあり、開始日は主にビジネスの収益に結び付けられています。
スケジュールは、監査要件が開始される前に必要に応じてサイバーセキュリティの慣行を改善するための十分な時間を企業に与えることを目的としているため、遠い監査の締め切りは意図的です。しかし、CPPAのサイバーセキュリティ監査の範囲は非常に広範であるため、監査要件の範囲にある企業は、CPPAのサイバーセキュリティコンポーネントに対するギャップ評価を完了し、特定された弱点を修復し、監査手続きの発展と文書化の実践を修正するなど、このリードタイムを堅牢なコンプライアンスプログラムを構築する機会として使用することを望むかもしれません。
Ogletree Deakinsのサイバーセキュリティおよびプライバシープラクティスグループおよびテクノロジープラクティスグループは、開発を監視し続け、カリフォルニア、サイバーセキュリティとプライバシー、およびテクノロジーブログに関する更新を提供すると、追加情報が利用可能になります。
#カリフォルニアはAIリスク評価サイバーセキュリティに関する画期的な規制を最終決定しますパートIIビジネスが知る必要があるもの