Zum Inhalt springen

Rahmenwerke

FTC Safeguards und NY DFS, in Tagen bewertet

Die US-Finanzvorschriften erreichen viele Unternehmen, die sich selbst nicht für Finanzinstitute halten — und die Fristen sind bereits verstrichen. Wir prüfen Sie gegen die einschlägige Regel und geben Ihnen einen Lückenbericht und einen Plan zurück.

Für wen das ist

„Finanzinstitut“ ist weiter gefasst, als es klingt

Nach dem Gramm-Leach-Bliley Act erfasst der Begriff Unternehmen, die in erheblichem Umfang finanznahe Tätigkeiten ausüben — und das schließt sehr viele Firmen ein, die Kundenfinanzdaten halten, ohne eine Banklizenz zu besitzen.

  • Nichtbanken im Finanzbereich

    Kreditgeber und Hypothekenvermittler, Autohändler, die Finanzierungen vermitteln, Steuerberater, Inkassounternehmen, Anlageberater sowie Zahlungs- und Überweisungsdienstleister. Die Einordnung folgt der Tätigkeit, nicht der Lizenz.

  • Fintechs und Dienstleister

    Wenn Sie Kundenfinanzdaten im Auftrag der Genannten verarbeiten, speichern oder übertragen, erreicht Sie die Pflicht über deren Lieferantenaufsicht — die selbst eines der geforderten Elemente der Regel ist.

  • Jeder mit einer Lizenz in New York

    Ein eigenes und strengeres Regime. Wenn Sie nach dem Banken-, Versicherungs- oder Finanzdienstleistungsrecht des Staates New York lizenziert oder registriert sind, gilt Part 500 unmittelbar und bringt eine jährliche Einreichung mit sich.

Was geprüft wird

Zwei Regeln mit unterschiedlichen Zähnen

Inhaltlich überschneiden sie sich erheblich, im Nachweis der Erfüllung unterscheiden sie sich vollständig. Eine Prüfung gegen die eine bringt Sie den größten Teil des Weges zur anderen — der praktische Grund, beides zugleich zu tun.

  1. 01

    Die FTC Safeguards Rule

    Ein schriftliches Informationssicherheitsprogramm mit neun geforderten Elementen: eine benannte qualifizierte Person für den Betrieb, eine schriftliche Risikobewertung, Zugriffskontrollen, ein Verzeichnis der Daten und Systeme, Verschlüsselung, sichere Entwicklung, Mehrfaktor-Authentifizierung, Entsorgungsverfahren, Änderungsmanagement und Überwachung berechtigter Nutzer — dazu Tests, Schulung, Lieferantenaufsicht, ein Vorfallreaktionsplan und ein Jahresbericht an Ihr Aufsichtsgremium.

  2. 02

    NY DFS Part 500

    Ein Cybersicherheitsprogramm nebst Richtlinie, ein benannter CISO, Penetrationstests und Schwachstellenbewertung, Audit-Trails, Zugriffsrechte, Risikobewertung, Schulung, Verschlüsselung und ein Vorfallreaktionsplan — mit Meldung an die Aufsicht binnen 72 Stunden und einer jährlichen, auf Führungsebene unterzeichneten Bescheinigung. Die Änderungen von 2023 brachten Anforderungen, die bis 2025 gestaffelt in Kraft traten.

  3. 03

    FFIEC-Erwartungen

    Für Unternehmen, die von den Bundesbankenaufsichten geprüft werden, legt der behördenübergreifende Prüfleitfaden fest, was ein Prüfer sehen will. Wir prüfen gegen die aktuellen Erwartungen, nicht gegen ein zurückgezogenes Selbstbewertungswerkzeug.

Wie es abläuft

Vier Schritte und ein paar Stunden Ihrer Zeit

Der Sinn einer Untersuchung mit festem Umfang ist, dass sie das Team nicht auffrisst, das sie untersucht.

  1. 01

    Abgrenzungsgespräch

    Etwa eine Stunde. Welche Regel für Sie gilt und warum, welche Kundendaten Sie halten und wozu Sie bereits eine Erklärung abgeben sollten.

  2. 02

    Untersuchung

    Ein strukturierter Fragebogen gegen die einschlägige Regel, ausgefüllt mit den Leuten, die die Systeme betreiben, statt an ein Postfach geschickt.

  3. 03

    Lückenbericht und Plan

    Einige Arbeitstage. Feststellungen Element für Element, ein Maßnahmenplan mit Aufwand und Priorität und ein Lagebericht, mit dem die Leitung arbeiten kann.

  4. 04

    Nachbesprechung

    Eine Arbeitssitzung zur Reihenfolge — und, wo eine jährliche Bescheinigung ansteht, dazu, was zutreffen muss, bevor jemand unterschreibt.

Was es nicht ist

Wir prüfen. Bescheinigen tun Sie

Die Safeguards Rule kennt weder Einreichung noch Zertifikat: Sie müssen die Erfüllung nachweisen können, wenn danach gefragt wird. Part 500 verlangt eine jährliche Bescheinigung, und die unterschreibt Ihre eigene Führungsebene — kein Berater. Wir können Ihnen sagen, ob die Nachweise diese Unterschrift tragen; liefern können wir sie nicht.

Wir liefern die Lückenbewertung und den Maßnahmenplan. Die Änderungen in Ihren Systemen nimmt Ihr Team oder Ihr Dienstleister vor, und praktische Umsetzung schneiden wir eigens zu, wenn Sie sie wollen.

Wir sind nicht Ihre Rechtsberater. Ob eine bestimmte Geschäftstätigkeit Sie unter die Definition eines Finanzinstituts bringt, ist eine Frage für Juristen, und wir sagen es, wenn Sie diese Linie erreichen, statt an Ihrer Stelle zu raten.

Eine Bescheinigung fällig und niemand sicher, ob sie stimmt?

Sagen Sie uns, an welcher Regel Sie gemessen werden. Wir sagen Ihnen, wo Sie dagegen stehen und was das Schließen der Lücke erfordert.