Keretrendszerek
FTC Safeguards és NY DFS, napok alatt felmérve
Az amerikai pénzügyi szabályozás sok olyan céget elér, amely nem gondol magára pénzügyi intézményként — a határidők pedig már elmúltak. Felmérjük Önöket a vonatkozó szabályhoz mérve, és hézagjelentést meg tervet adunk vissza.
A „pénzügyi intézmény” tágabb, mint amilyennek hangzik
A Gramm-Leach-Bliley törvény alatt a fogalom azokra a vállalkozásokra terjed ki, amelyek jelentős mértékben pénzügyi természetű tevékenységet végeznek — ez pedig sok olyan céget takar, amely banki engedély nélkül kezel ügyfél-pénzügyi adatokat.
Nem banki pénzügyi intézmények
Hitelezők és jelzálogközvetítők, finanszírozást intéző gépjármű-kereskedők, adótanácsadók, követeléskezelők, befektetési tanácsadók, pénzátutalási és fizetési vállalkozások. A besorolás a tevékenységet követi, nem az engedélyt.
Fintech és szolgáltatók
Ha a fentiek nevében dolgoznak fel, tárolnak vagy továbbítanak ügyfél-pénzügyi adatot, a kötelezettség az ő beszállítói felügyeletükön keresztül ér el Önökhöz — ami maga is a szabály egyik kötelező eleme.
Bárki, aki New Yorkban engedélyezett
Külön és szigorúbb rendszer. Ha New York banki, biztosítási vagy pénzügyi szolgáltatási joga alapján engedéllyel vagy nyilvántartásba vétellel rendelkeznek, a Part 500 közvetlenül vonatkozik Önökre, és éves beadással jár.
Két szabály, eltérő éllel
Tartalmukban jelentősen átfedik egymást, a megfelelés igazolásában viszont teljesen különböznek. Az egyikhez mért felmérés a másikhoz is elvisz a legtöbb úton — ez a gyakorlati ok arra, hogy egyszerre csinálják mindkettőt.
- 01
Az FTC Safeguards szabály
Írásos információbiztonsági program kilenc kötelező elemmel: megnevezett felelős a működtetésére, írásos kockázatértékelés, hozzáférés-szabályozás, adat- és rendszerleltár, titkosítás, biztonságos fejlesztés, többfaktoros hitelesítés, selejtezési eljárások, változáskezelés és a jogosult felhasználók figyelése — mindezek mellett tesztelés, képzés, beszállítói felügyelet, incidenskezelési terv és éves jelentés az igazgatóságnak.
- 02
NY DFS Part 500
Kiberbiztonsági program és szabályzat, kijelölt CISO, behatolásvizsgálat és sebezhetőségértékelés, naplózás, hozzáférési jogosultságok, kockázatértékelés, képzés, titkosítás és incidenskezelési terv — 72 órás incidensbejelentéssel a felügyelet felé és éves, felsővezetői aláírással hitelesített tanúsítással. A 2023-as módosítások olyan követelményeket adtak hozzá, amelyek 2025-ig szakaszosan léptek életbe.
- 03
FFIEC-elvárások
A szövetségi bankfelügyeletek által vizsgált cégeknél az ügynökségközi vizsgálati útmutató határozza meg, mit vár látni egy vizsgáló. A jelenlegi elvárásokhoz mérünk, nem egy visszavont önértékelő eszközhöz.
Négy lépés és néhány óra az Önök idejéből
A rögzített hatókörű felmérés értelme épp az, hogy ne eméssze fel azt a csapatot, amelyet felmér.
- 01
Hatókör-tisztázás
Körülbelül egy óra. Melyik szabály vonatkozik Önökre és miért, milyen ügyféladatot kezelnek, és mire kérték már eddig is a nyilatkozatukat.
- 02
Felmérés
Strukturált kérdőív a vonatkozó szabály ellenében, azokkal kitöltve, akik a rendszereket üzemeltetik, nem egy postafiókba küldve.
- 03
Hézagjelentés és terv
Néhány munkanap. Megállapítások elemről elemre, helyreállítási terv ráfordítással és prioritással, valamint vezetői helyzetjelentés, amellyel a menedzsment dolgozni tud.
- 04
Áttekintő megbeszélés
Munkamegbeszélés a sorrendről — és ahol éves tanúsítás esedékes, arról, minek kell igaznak lennie, mielőtt valaki aláírja.
Mi felmérünk. Önök tanúsítanak
A Safeguards szabálynál nincs beadás és nincs tanúsítvány: azt kell tudniuk bizonyítani, hogy megfelelnek, amikor kérik. A Part 500 viszont éves tanúsítást ír elő, és azt a saját felsővezetőjük írja alá — nem egy tanácsadó. Meg tudjuk mondani, hogy a bizonyítékok alátámasztják-e azt az aláírást; megadni nem tudjuk.
Mi a hézagfelmérést és a helyreállítási tervet szállítjuk. A rendszereikben a változtatásokat a csapatuk vagy a szolgáltatójuk végzi, a gyakorlati helyreállítást pedig külön határozzuk meg, ha kérik.
Nem vagyunk a jogi tanácsadóik. Hogy egy adott üzleti tevékenység a pénzügyi intézmény fogalma alá viszi-e Önöket, jogászi kérdés, és ezt megmondjuk, amikor elérik ezt a határt, ahelyett hogy Önök helyett tippelnénk.
Esedékes egy nyilatkozat, és senki nem biztos benne, hogy igaz?
Mondják el, melyik szabály alapján kérik számon Önöket. Megmondjuk, hol tartanak hozzá mérve, és mivel jár a hézag bezárása.