Cuándo y cómo informar una infracción a la SEC
Se espera que los nuevos requisitos de informes de seguridad cibernética para las empresas que cotizan en bolsa entren en vigencia en la primavera de 2023, con las reglas propuestas de la Comisión de Bolsa y Valores de EE. UU. (SEC) que requieren más información y transparencia de los afectados por incidentes de seguridad.
Según la propuesta, la SEC introduciría tres nuevas reglas que las empresas que cotizan en bolsa deben seguir:
- Un requisito de que las organizaciones deben informar cualquier incidente de seguridad cibernética dentro de los cuatro días hábiles posteriores a que se determine que es un incidente material.
- Divulgaciones obligatorias relacionadas con la supervisión de la junta del riesgo de seguridad cibernética y detalles de la experiencia y la experiencia en seguridad cibernética de los miembros individuales de la junta.
- Divulgaciones obligatorias sobre el papel de la gerencia en la gestión de los riesgos de ciberseguridad.
La acción de la SEC tiene, o debería tener, jefes de seguridad, sus pares C-suite y miembros de la junta que se preparan para los nuevos pasos que deben seguir. Y los ejecutivos de empresas privadas y otras entidades deberían tomar nota, ya que la acción de la SEC podría tener un efecto de filtración.
“El hecho de que estemos hablando de esto subraya la importancia de la ciberseguridad. Es vital para el funcionamiento de las empresas, es vital para la economía estadounidense, sin mencionar la economía mundial. Por lo tanto, es absolutamente fundamental que todos mejoremos nuestro juego», dijo Chuck Seets, director de Americas Assurance en la firma de servicios profesionales Ernst & Young.
Según los funcionarios de la comisión, los líderes de seguridad y los asesores de la junta, el plan de la SEC tiene como objetivo informar mejor a los inversores sobre los incidentes que podrían afectar el desempeño de la empresa y los precios de las acciones.
Los requisitos de informes de la SEC mejoran la gestión de riesgos
En Anuncio de cambios de reglas propuestos En principios de 2022La SEC también dijo que los requisitos actualizados «tienen la intención de mejorar y estandarizar las divulgaciones relacionadas con la gestión de riesgos de ciberseguridad, la estrategia, el gobierno y los informes de incidentes por parte de las empresas que cotizan en bolsa».
«A lo largo de los años, nuestro sistema de divulgación ha evolucionado para reflejar la evolución de los riesgos y las necesidades de los inversores», dijo Gary Gensler, presidente de la SEC, en el anuncio.
La propuesta de 2022 llegó aproximadamente una década después de eso. La SEC en 2011 emitió las primeras directrices «sobre los requisitos de divulgación relacionados con los riesgos de ciberseguridad y los incidentes cibernéticos» y llegó solo cuatro años después publicó directrices adicionales sobre el tema.
La última ronda de reglas refleja los crecientes riesgos de ciberseguridad que enfrentan las empresas, dicen los expertos. «La SEC quiere asegurarse de que la comunidad de inversionistas esté debidamente comunicada en caso de un incidente cibernético material», dice Seets, y señala que el creciente número de incidentes, la creciente superficie de ataque y el aumento del impacto financiero que enfrentan las empresas en un ciberataque Todo parece han provocado la acción de la SEC.
Morningstar Sustainalytics, una empresa de investigación, calificación y datos ESG, ha cuantificado el impacto de los incidentes de ciberseguridad en los precios de las acciones. un informe de octubre de 2022. Su investigación mostró que las acciones sufrieron una caída inicial del 2,3% cuatro días después del incidente y tocaron fondo en el día 60 de negociación con una caída del 4,6%. También descubrió que un año después, los precios de las acciones parecían seguir afectados, con rendimientos para la «cartera de incidentes» estudiada para el informe que disminuyó (-0,65 %) un año después del evento cibernético, mientras que el rendimiento promedio de estas acciones en el anterior año fue 8.47% año después del incidente. Los investigadores escribieron que los hallazgos señalan «un impacto significativo y sostenido de los ataques cibernéticos de alto riesgo».
Tome medidas ahora para denunciar infracciones
Un año después del anuncio, las regulaciones se implementarán en gran medida esta primavera. «Así que ahora se trata menos de comentarios y más de dar a las juntas y organizaciones tiempo para prepararse», dijo Rob Clyde, director ejecutivo de White Cloud Security. «Todo el mundo dice más o menos lo mismo: si eres director de una empresa pública, es mejor que lo consideres un trato cerrado en la primavera. Entonces, si es miembro de la junta, debe esperar que se aplique de inmediato”.
Clyde y otros dicen que los líderes empresariales deben tomar medidas ahora para estar listos para cumplir con los nuevos requisitos considerando cómo respondería la empresa a las infracciones de seguridad, ransomware y otros incidentes de ciberseguridad y determinando si es necesario agregar o cambiar para cumplir con los nuevos requisitos de la SEC.
«Hay trabajo por hacer antes de que haya una brecha porque si no has pensado en todas las preguntas que te hacen [post-breach for the SEC], estará en una situación difícil», dijo Tony Velleca, CISO de UST, una empresa de soluciones de transformación digital. «Necesitan pensar cuáles son esos criterios de informes, qué es ‘material’ y cerrar el proceso para que esa decisión se tome dentro del plazo de cuatro días».
¿Qué hace que un incidente cibernético sea «material»?
Gran parte de este cambio de la SEC gira en torno a qué hace que un incidente cibernético material sea «material»: cómo y quién hace esa llamada, y las complejidades que rodean ese término. «La palabra ‘material’ es increíblemente importante», dice Seets, y enfatiza que los requisitos de informes dependen de si se determina que un incidente cibernético es material y que el cronograma de informes se relaciona con el momento en que se toma esa determinación. “El reloj no comienza a correr cuando comienza el incidente o incluso cuando se descubre, sino tan pronto como se considera significativo”.
A pesar de la importancia de esta distinción, la SEC no proporciona una lista de verificación de lo que califica específicamente como material; sin embargo, proporciona algunos elementos para esa determinación. «En primer lugar, la SEC requiere que las divulgaciones se realicen a través de la lente de un inversor razonable, no lo que el CISO o el CFO o el director legal consideren apropiado. Más bien, la materialidad se refiere a lo que un inversionista razonable considera material”, dice Seets. Según Seets, la SEC también les recuerda a las entidades registradas que determinar la materialidad es un ejercicio tanto cuantitativo como cualitativo. «No es un uno o el otro», dice Seets.
Los factores cuantitativos pueden incluir la cantidad de datos comprometidos, la cantidad de sistemas fallidos y la criticidad de los sistemas fallidos, dice. Los factores cualitativos son más subjetivos, pero pueden incluir si se dañó la reputación o la marca de la empresa, si se pagó un rescate, si intervino la policía y si se notificó a los proveedores o clientes.
Este ejercicio también significa determinar cuándo una serie de incidentes de seguridad que pueden no considerarse materiales individualmente pero que colectivamente cumplen con la definición de material de la organización, dice Seets, y señala: «Esta es una de las disposiciones más desafiantes del borrador».
Las divulgaciones requieren un esfuerzo de equipo de la empresa.
Los expertos aconsejan a los líderes empresariales y sus juntas directivas que trabajen juntos para establecer políticas, lo que constituiría un incidente importante para su empresa. “Las divulgaciones son inherentemente un deporte de equipo. Esto significa que involucra a personas de seguridad, el departamento legal dentro de la empresa, asesores legales externos, el director financiero y relaciones con los inversores. Todo el C-suite puede estar involucrado”, dice Seets. «Los funcionarios de seguridad tienen que investigar esto y asegurarse de que todos estén en la misma página, lo que creen que un inversor cuerdo encontraría esencial».
Sin embargo, a pesar de este trabajo de base para definir lo que es material, algunas organizaciones aún pueden encontrar incidentes que caen dentro de las áreas grises, lo cual es difícil porque informar lo que resulta ser un problema menor podría ser problemático y causar un daño indebido, dice Clyde. «No debe llamar a la primera señal de una brecha, porque la presión excesiva también puede causar daños», dice Clyde.
Los CISO generalmente no son los que informan los incidentes a la SEC. (Es probable que esta tarea recaiga en otra persona, como el oficial de cumplimiento, si el informe se realiza a través del Formulario 8-K). Aún así, los jefes de seguridad tendrán más trabajo que hacer bajo las reglas de la SEC, suponiendo que se promulguen como se espera.
Por ejemplo, es probable que los CISO también deban proporcionar detalles sobre el incidente y la respuesta posterior al incidente, p. B. cuántos datos se extrajeron y cuál fue la causa raíz del incidente. Como dice Clyde, «Documentar esto y documentar los procesos será fundamental para una empresa bajo la supervisión de la SEC».
Los CISO y las juntas deben trabajar juntos
Los CISO también deben trabajar con la junta directiva, sus colegas de la suite C y, por supuesto, el comité de divulgación, mientras la organización trabaja en el incidente de seguridad.
«Una vez que dice que es un incidente importante, debe actualizar a los inversores sobre el estado del incidente», dice Seets. Asesora a empresas para cumplir con los nuevos requisitos de la SEC; Ejercicios que el CISO puede ayudar en el liderazgo. «Una de las cosas más importantes es un ensayo general», dice, y agrega que las empresas también podrían examinar cómo han manejado incidentes pasados para identificar y practicar lo que necesitan hacer de manera diferente en el futuro.
Los expertos dicen que esto podría incluir la elaboración de un plan que describa quién compartiría información con el comité de divulgación, cómo y quién comunicaría qué información, qué información debería enviarse a todo el C-suite y la junta, y cuándo.
Este trabajo ocurre a medida que las organizaciones experimentan un número creciente de incidentes. en uno Informe ISACA 2022El 43% de los encuestados dijo que su organización experimenta más ataques cibernéticos. Por otro lado, los encuestados mostraron una confianza cada vez mayor en la capacidad de sus equipos de seguridad cibernética para identificar y responder a los problemas, con un 82 % que dijo que tiene cierta, mucha o total confianza en la capacidad de su equipo, frente al 77 % del año pasado.
Las empresas privadas deberían tener esto en cuenta.
Aunque solo las empresas públicas que cotizan en las bolsas de valores de EE. UU. deben cumplir con las regulaciones de la SEC, los expertos dicen que las empresas privadas y otras organizaciones también deben tomar nota de estos cambios esperados en las reglas. Las empresas privadas también tienen inversores y partes interesadas que desean saber, y tienen un interés personal en ello, cómo identifica y gestiona la organización el riesgo cibernético y si está experimentando un incidente material.
Además, las empresas que buscan cotizar en bolsa o ser adquiridas por una empresa pública también querrán comprender y seguir dichas mejores prácticas, dice Clyde. En consecuencia, los expertos dicen que las mejores prácticas recomendadas para que las empresas públicas cumplan con las próximas normas de la SEC también se aplican a las empresas privadas y otros tipos de organizaciones, como B. Las organizaciones sin fines de lucro son relevantes.
Aunque la implementación esperada de los nuevos requisitos de la SEC agregará otra capa de trabajo relacionado con la seguridad, los funcionarios de seguridad dicen que podría tener algunas implicaciones positivas. Velleca dice que una mayor transparencia podría proporcionar más datos que podrían ayudar a los equipos de seguridad a defenderse mejor y responder mejor en el futuro. Y Clyde dice que la acción anticipada de la SEC también podría reforzar el rol de CISO, particularmente en organizaciones donde el jefe de seguridad aún no es visto como un miembro de pleno derecho de la C-suite.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3690732/when-and-how-to-report-a-breach-to-the-sec.html#tk.rss_news