SEC Cybersecurity Disclosure: Vereisten en Implicaties

Interlynk

SEC cybersecurity openbaarmakingseisen voor beursgenoteerde bedrijven met betrekking tot incidentrapportage en risicobeheer governance

Cybersecurity risicomanagement, strategie, incidenten en governance kunnen een aanzienlijke impact hebben op de waarde van een bedrijf. Een minder georganiseerde openbaarmaking daarvan kan investeerders gefrustreerd achterlaten, zoals eerder ervaren met veiligheidsincidenten bij Equifax, Target, Yahoo! en SolarWinds.

‍De U.S. Securities and Exchange Commission (SEC) heeft eindelijk de gestandaardiseerde rapportagevereisten voor Amerikaanse beursgenoteerde bedrijven en vergelijkbare rapportagevereisten voor buitenlandse particuliere aanbieders (niet-Amerikaanse bedrijven die zaken doen in de VS) geformaliseerd en in gang gezet.

‍De vereisten zijn gericht op het maken van openbaarmakingen op een “consistente, vergelijkbare en nuttige manier voor besluitvorming.”

‍Laten we erin duiken!

Wie is er getroffen?

Alle onderwerpen van de rapportagevereisten van de Securities Exchange Act van 1934 worden door deze wijziging beïnvloed. Dit omvat alle beursgenoteerde bedrijven, buitenlandse particuliere uitgevers, kleinere rapporterende bedrijven en bedrijven voor bedrijfsontwikkeling.

Wat zijn de rapportagevereisten

De vier essentiële rapportagevereisten zijn:

Cybersecurity Incident Disclosure

Deze wijziging vereist rapportage van elk “materieel” cybersecurity-incident aan de SEC. Dit moet worden gerapporteerd op Formulier 8-K binnen vier werkdagen na de “bepaling van materieelheid.” De indiening moet het volgende bevatten:

  • Natuur, omvang en timing van het incident

  • “redelijk waarschijnlijk” schatting van de materiële impact, inclusief overweging van kwalitatieve en kwantitatieve factoren

Als bepaalde informatie niet beschikbaar is bij de indiening, kan het 8-K de niet-beschikbaarheid bekendmaken en later worden gewijzigd wanneer de informatie beschikbaar is. De regels vereisen geen openbaarmaking van technische details, status van herstel of staat van gegevenscompromittering.

Cybersecurity Risicobeheer en Strategie

Deze wijziging vereist rapportage van enige (of de behoefte aan) beoordeling, identificatie en beheerprocessen voor het omgaan met materiële cybersecuritybedreigingen. Dit moet jaarlijks worden bekendgemaakt op Formulier 10-K (of Formulier 20-F) , en de indiening moet het volgende bevatten:

  • Of cybersecurity deel uitmaakt van het algemene risicobeheer systeem van de organisatie

  • Of de processen het gebruik van beoordelaars, consultants, auditors of derden voor dergelijke processen omvatten

  • Of enige externe risico-evaluatie cybersecurity risicobeoordeling omvat

  • Of cybersecuritybedreigingen materieel hebben aangetast of redelijkerwijs waarschijnlijk zijn om de bedrijfsstrategie, operaties of financiële omstandigheden te beïnvloeden‍

Bestuur en Beheer Governance

Deze wijziging vereist rapportage van de governance-structuur zoals deze betrekking heeft op cybersecurityrisico's op Formulier 10-K (of Formulier 20-F) jaarlijks, en de indiening moet het volgende bevatten:

  • Details van het toezicht van de raad op cybersecurityrisico's, specifiek de bestuurscommissie of subcommissie verantwoordelijk voor het toezicht en het proces waarbij de raad wordt geïnformeerd over de risico's.

  • De rol, expertise en vastgestelde processen van het management bij het beoordelen en beheren van cybersecuritybedreigingen, inclusief details van de relevante ervaringen van leden en commissies, monitoring, detectie, mitigatie en herstel van incidenten, en het proces voor het informeren van de raad van bestuur over dergelijke risico's.

Wanneer worden de vereisten van kracht?
  • De vereisten voor materiële incidenten openbaarmaking worden van kracht vanaf 18 december 2023, waarbij kleinere rapporterende bedrijven een uitstel van 180 dagen krijgen (15 juni 2024).

  • De Jaarlijkse Risicobeheer, strategie- en governance openbaarmakingen zijn van kracht na 15 december 2023.

Zijn er uitzonderingen?

De enige uitzondering is als de Amerikaanse Procureur-Generaal (de “AG”) bepaalt dat onmiddellijke openbaarmaking een “aanzienlijk risico voor de nationale veiligheid of de openbare veiligheid” met zich meebrengt en de SEC schriftelijk van deze vaststelling op de hoogte stelt. Aanvankelijk kan de openbaarmaking tot 30 dagen worden uitgesteld, zoals gespecificeerd door de AG, en kan met nog een beoordeling van de AG met 30 dagen worden verlengd.

Vertrouwd door 100+ organisaties

Zie uw SBOM goed gedaan

Interlynk automatiseert SBOM's, beheert risico's van open source, monitort,
leveranciers en bereidt je voor op het post-kwantum tijdperk, allemaal op één vertrouwd platform.

GEEN SPAM, BELIJDEN!

Zie uw SBOM goed gedaan

Interlynk automatiseert SBOM's, beheert open-source risico's, monitort leveranciers en bereidt je voor op het post-quantum tijdperk, allemaal op één vertrouwd platform.

GEEN SPAM, BELIJDEN!

Zie uw SBOM goed gedaan

Interlynk automatiseert SBOM's, beheert open-source risico's, monitort leveranciers en bereidt je voor op het post-quantum tijdperk, allemaal op één vertrouwd platform.

{{DKNiivMjg | unsafeRaw}}