ABD Menkul Kıymetler ve Borsa Komisyonu, halka açık şirketlerin maddi olayların belirlenmesinden sonra dört iş günü içinde siber saldırıları ifşa etmelerini gerektiren yeni kurallar benimsemiştir.
Wall Street bekçi köpeğine göre, maddi olaylar, bir halka açık şirketin hissedarlarının "yatırım kararı vermede" önemli olduğunu düşünecekleri olaylardır.
SEC ayrıca, yabancı özel ihraççıların siber güvenlik ihlallerini takiben eşdeğer açıklamalar sağlamayı zorunlu kılan yeni düzenlemeler benimsedi.
SEC Başkanı Gary Gensler, "Bir şirketin bir fabrikayı bir fabrikada - ya da bir siber güvenlik olayında milyonlarca dosya kaybedip kaybetmediği - yatırımcılar için önemli olabilir. Şu anda birçok kamu şirketi yatırımcılara siber güvenlik açıklaması sağlıyor." Dedi.
"Bence şirketler ve yatırımcılar, bu açıklamanın daha tutarlı, karşılaştırılabilir ve karar verimli bir şekilde yapılması durumunda fayda sağlayacaktır. Şirketlerin maddi siber güvenlik bilgilerini ifşa etmelerini sağlayarak, bugünün kuralları yatırımcılara, şirketlere ve onları birbirine bağlayan pazarlar. "
Listelenen şirketler artık periyodik rapor dosyalarında, özellikle 8-K formlarında siber saldırı (olayın doğası, kapsam ve zamanlama dahil) hakkında ayrıntıları içermelidir.
Bu yeni siber güvenlik olayı raporlama kuralları, Federal Kayıt'ta yayınlandıktan sonra Aralık veya 30 gün sonra yürürlüğe girecek.
Ancak, Form 8-K açıklamaları sağlamaları gerekmeden önce daha küçük şirketlere 180 gün daha verilecektir.
Bazı durumlarda, ABD Başsavcısı derhal açıklamanın ulusal güvenlik veya kamu güvenliği için önemli bir risk oluşturacağını belirlerse, açıklama zaman çizelgesi de ertelenebilir.
Bugünkü duyuru, SEC tarafından bir yıldan fazla bir süre önce Mart 2022'de ortaya çıkan bu yeni kuralları benimseme planlarını takip ediyor.
Yeni Kurallar (PDF), yatırımcılara, listelenen şirketleri etkileyen güvenlik olayları hakkında hızlı bildirimler sunarak siber güvenlik risk yönetimi ve stratejisi konusundaki anlayışlarını geliştirmektedir.
Aşağıdaki ihlalle ilgili bilgilerin ifşa edilmesini gerektirirler (dosyalama formu 8-K sırasında mevcut olması şartıyla):
Bununla birlikte, etkilenen şirketlerin olay müdahale planlarının teknik özelliklerini veya yanıtlarını veya iyileştirme eylemlerini etkileyebilecek potansiyel güvenlik açıkları hakkında ayrıntıları açıklaması beklenmemektedir.
Moody'nin Yatırımcılar Servisi kıdemli başkan yardımcısı Lesley Ritter'a göre, yeni kurallar şeffaflığı artıracak, ancak muhtemelen daha küçük şirketler için zorlayıcı olacak.
Ritter, BleepingComputer'a verdiği demeçte, "ABD Menkul Kıymetler ve Borsa Komisyonu tarafından bugün daha önce kabul edilen siber güvenlik açıklama kuralları, aksi takdirde opak fakat artan bir riskin yanı sıra daha fazla tutarlılık ve öngörülebilirliğe daha fazla şeffaflık sağlayacak." Dedi.
"Artan açıklama, şirketlerin uygulamaları karşılaştırmasına yardımcı olmalı ve siber savunmalardaki iyileştirmeleri teşvik edebilir, ancak yeni açıklama standartlarını karşılamak sınırlı kaynaklara sahip daha küçük şirketler için daha büyük bir zorluk olabilir."
Manchester Üniversitesi, hackerların 'muhtemel' siber saldırıda verileri çaldığını söylüyor
Info-Renting kötü amaçlı yazılım tarafından çalınan 400.000'den fazla kurumsal kimlik bilgisi
OPSEC Hatası'ndan sonra JumpCloud Hack Kuzey Kore'ye bağlandı
Norveç hükümeti BT sistemleri sıfır gün kusurunu kullanarak hacklendi
JumpCloud Breach, Kuzey Kore Eyalet Hacker'larına geri döndü
Kaynak: Bleeping Computer