今年の初めに、ノースダコタの知事が署名しました HB 1127、ノースダコタで事業を展開している金融企業に新しいコンプライアンス義務を導入します。この新しい法律は有効になります 2025年8月1日。
法律は特定の「金融企業」に適用されます。 法律の下では、金融会社とは、信用組合、およびノースダコタ州または米国法の下で組織された銀行や同様の機関を除く金融機関によって規制されているすべての事業体を意味します。法律の対象となる事業体には、収集機関、マネーブローカー、送金者、住宅ローンの起源者、信託会社が含まれます。
対象の金融会社は、WISPを実装する必要があります。 HB 1127には、各組織のサイズ、複雑さ、およびそれらが処理する顧客情報の感度に合わせて調整された包括的な書面による情報セキュリティプログラムの実装が必要です。法律は、リスク評価、指定されたセキュリティ担当者、技術的保護手段の実施、定期的なテスト、インシデント対応計画、および当局へのセキュリティイベントの迅速な通知など、特定のプログラム要素を義務付けています。
法律は、「情報セキュリティプログラム」を「金融企業が使用する管理、技術、または物理的保護が、顧客情報にアクセス、収集、配布、処理、保護、保存、送信、処分、またはその他の方法で処理するために使用する」と定義しています。
HB 1127は、プログラムに必要ないくつかの要素の概要も概説しています。
- 指定されたセキュリティリーダーシップ:情報セキュリティプログラムは、プログラムの実施、監督、および実施を担当する資格のある個人を示す必要があります。
- リスク評価:情報セキュリティプログラムの基礎は、書面によるリスク評価であり、顧客情報のセキュリティ、機密性、および整合性に対する合理的に予見可能な内部および外部のリスクを特定します。
- 保護手段:企業は、リスク評価を通じて特定されたリスクを制御および軽減するために、保護措置を設計および実装する必要があります。これには、企業のデータ保持ポリシーの定期的なレビューが含まれる必要があります。
- テストと監視:上記のセーフガードの主要なコントロール、システム、および手順は、定期的にテストまたは監視する必要があります。
- インシデント対応計画:企業は、企業が管理する顧客情報の機密性、整合性、または可用性に実質的に影響を与えるセキュリティイベントに迅速に対応し、回復するように設計された書面によるインシデント対応計画を確立する必要があります。
- 通知の要件:企業は、州の金融機関のコミッショナーに「通知イベント」を通知する必要があります。これは、「情報が関連する個人の許可なしに、暗号化されていない顧客情報の取得」と定義されています。 500人以上の消費者を暗示する通知イベントのために、企業はできるだけ早くコミッショナーに通知する必要がありますが、イベントの発見から45日以内に通知する必要があります。
- サービスプロバイダーの監督:企業は、顧客情報の保護手段を維持できるサービスプロバイダーを選択および保持するために、合理的な措置を講じる必要があります。さらに、企業は、彼らが提示するリスクに基づいて、サービスプロバイダーを定期的に評価する必要があります。
- 取締役会への年次報告書:リスク評価を含むプログラムに関連する情報セキュリティプログラムの全体的なステータスについて、少なくとも年に1回、企業の取締役会または同様の状況について、少なくとも毎年毎年書面で報告するために指定する必要があります。
#FinCorpsの新しいデータセキュリティルール