Rahmenwerke
FTC Safeguards und NY DFS, in Tagen bewertet
Die US-Finanzvorschriften erreichen viele Unternehmen, die sich selbst nicht für Finanzinstitute halten — und die Fristen sind bereits verstrichen. Wir prüfen Sie gegen die einschlägige Regel und geben Ihnen einen Lückenbericht und einen Plan zurück.
„Finanzinstitut“ ist weiter gefasst, als es klingt
Nach dem Gramm-Leach-Bliley Act erfasst der Begriff Unternehmen, die in erheblichem Umfang finanznahe Tätigkeiten ausüben — und das schließt sehr viele Firmen ein, die Kundenfinanzdaten halten, ohne eine Banklizenz zu besitzen.
Nichtbanken im Finanzbereich
Kreditgeber und Hypothekenvermittler, Autohändler, die Finanzierungen vermitteln, Steuerberater, Inkassounternehmen, Anlageberater sowie Zahlungs- und Überweisungsdienstleister. Die Einordnung folgt der Tätigkeit, nicht der Lizenz.
Fintechs und Dienstleister
Wenn Sie Kundenfinanzdaten im Auftrag der Genannten verarbeiten, speichern oder übertragen, erreicht Sie die Pflicht über deren Lieferantenaufsicht — die selbst eines der geforderten Elemente der Regel ist.
Jeder mit einer Lizenz in New York
Ein eigenes und strengeres Regime. Wenn Sie nach dem Banken-, Versicherungs- oder Finanzdienstleistungsrecht des Staates New York lizenziert oder registriert sind, gilt Part 500 unmittelbar und bringt eine jährliche Einreichung mit sich.
Zwei Regeln mit unterschiedlichen Zähnen
Inhaltlich überschneiden sie sich erheblich, im Nachweis der Erfüllung unterscheiden sie sich vollständig. Eine Prüfung gegen die eine bringt Sie den größten Teil des Weges zur anderen — der praktische Grund, beides zugleich zu tun.
- 01
Die FTC Safeguards Rule
Ein schriftliches Informationssicherheitsprogramm mit neun geforderten Elementen: eine benannte qualifizierte Person für den Betrieb, eine schriftliche Risikobewertung, Zugriffskontrollen, ein Verzeichnis der Daten und Systeme, Verschlüsselung, sichere Entwicklung, Mehrfaktor-Authentifizierung, Entsorgungsverfahren, Änderungsmanagement und Überwachung berechtigter Nutzer — dazu Tests, Schulung, Lieferantenaufsicht, ein Vorfallreaktionsplan und ein Jahresbericht an Ihr Aufsichtsgremium.
- 02
NY DFS Part 500
Ein Cybersicherheitsprogramm nebst Richtlinie, ein benannter CISO, Penetrationstests und Schwachstellenbewertung, Audit-Trails, Zugriffsrechte, Risikobewertung, Schulung, Verschlüsselung und ein Vorfallreaktionsplan — mit Meldung an die Aufsicht binnen 72 Stunden und einer jährlichen, auf Führungsebene unterzeichneten Bescheinigung. Die Änderungen von 2023 brachten Anforderungen, die bis 2025 gestaffelt in Kraft traten.
- 03
FFIEC-Erwartungen
Für Unternehmen, die von den Bundesbankenaufsichten geprüft werden, legt der behördenübergreifende Prüfleitfaden fest, was ein Prüfer sehen will. Wir prüfen gegen die aktuellen Erwartungen, nicht gegen ein zurückgezogenes Selbstbewertungswerkzeug.
Vier Schritte und ein paar Stunden Ihrer Zeit
Der Sinn einer Untersuchung mit festem Umfang ist, dass sie das Team nicht auffrisst, das sie untersucht.
- 01
Abgrenzungsgespräch
Etwa eine Stunde. Welche Regel für Sie gilt und warum, welche Kundendaten Sie halten und wozu Sie bereits eine Erklärung abgeben sollten.
- 02
Untersuchung
Ein strukturierter Fragebogen gegen die einschlägige Regel, ausgefüllt mit den Leuten, die die Systeme betreiben, statt an ein Postfach geschickt.
- 03
Lückenbericht und Plan
Einige Arbeitstage. Feststellungen Element für Element, ein Maßnahmenplan mit Aufwand und Priorität und ein Lagebericht, mit dem die Leitung arbeiten kann.
- 04
Nachbesprechung
Eine Arbeitssitzung zur Reihenfolge — und, wo eine jährliche Bescheinigung ansteht, dazu, was zutreffen muss, bevor jemand unterschreibt.
Wir prüfen. Bescheinigen tun Sie
Die Safeguards Rule kennt weder Einreichung noch Zertifikat: Sie müssen die Erfüllung nachweisen können, wenn danach gefragt wird. Part 500 verlangt eine jährliche Bescheinigung, und die unterschreibt Ihre eigene Führungsebene — kein Berater. Wir können Ihnen sagen, ob die Nachweise diese Unterschrift tragen; liefern können wir sie nicht.
Wir liefern die Lückenbewertung und den Maßnahmenplan. Die Änderungen in Ihren Systemen nimmt Ihr Team oder Ihr Dienstleister vor, und praktische Umsetzung schneiden wir eigens zu, wenn Sie sie wollen.
Wir sind nicht Ihre Rechtsberater. Ob eine bestimmte Geschäftstätigkeit Sie unter die Definition eines Finanzinstituts bringt, ist eine Frage für Juristen, und wir sagen es, wenn Sie diese Linie erreichen, statt an Ihrer Stelle zu raten.
Eine Bescheinigung fällig und niemand sicher, ob sie stimmt?
Sagen Sie uns, an welcher Regel Sie gemessen werden. Wir sagen Ihnen, wo Sie dagegen stehen und was das Schließen der Lücke erfordert.