다섯 주요 은행 업계 그룹은 증권거래위원회(SEC)에 사이버 보안 사고 공개 규칙을 철회할 것을 공식적으로 요청했습니다. 이들은 해당 규제가 국가 안보 노력을 약화시키고 문제를 더 악화시킨다고 주장합니다. 미국 은행가 협회는 공개 규칙의 기초를 도전하는 5월 22일의 편지에서 이 연합을 이끌었습니다.
알아둘 점:
- 다섯 은행 그룹은 SEC의 사이버 보안 공개 규칙이 중요한 인프라를 보호하기 위해 설계된 기밀 보고와 충돌한다고 주장합니다.
- 해당 규칙은 데이터 유출과 같은 사건을 빠르게 공개하도록 요구하지만, 은행은 이것이 랜섬웨어 범죄자들에게 도움이 되고 대응 노력을 해친다고 말합니다.
- 은행 연합은 투자자에게 사이버 보안 사고를 알리는 양식 8-K 보고 요구 사항에서 아이템 1.05를 폐지하고자 합니다.
산업 연합, 핵심 공개 기제 목표로
이 연합에는 증권 산업 및 금융 시장 협회, 은행 정책 연구소, 미국 독립 커뮤니티 은행가 협회, 국제 은행가 협회가 포함됩니다. 이 그룹은 미국 전역의 수천 개 금융 기관을 대표합니다. 이들의 청원은 SEC의 양식 8-K 보고 요구 사항 내의 "아이템 1.05"를 구체적으로 목표로 하고 있습니다.
양식 8-K는 공공 기업에 영향을 미치는 중요한 사건에 대해 투자자에게 공개적으로 알리는 주요 수단입니다.
사이버 보안 조항은 기업이 운영이나 재무 상태에 중대한 영향을 미칠 수 있는 사건을 공개해야 한다고 요구합니다. 은행 그룹은 이 기제가 투명성보다 더 많은 해를 끼친다고 주장합니다.
SEC의 사이버 보안 위험 관리 규칙은 2023년 7월 출판 이후 발효되었습니다. 기업은 데이터 유출 및 시스템 침해를 포함한 사이버 보안 사건을 신속하게 공개해야 합니다. 이 규제는 투자자에게 그들의 투자에 영향을 미칠 수 있는 사이버 위험에 대한 적시 정보를 제공하기 위한 목적이었습니다.
은행, 운영 및 보안 문제를 제기
은행 대표는 공개 요구가 중요한 인프라 보호를 위해 설계된 기존의 기밀 보고 시스템과 직접 충돌한다고 주장합니다. 이들은 시기상조인 공개가 사건 대응 절차와 법 집행 수사에 간섭한다고 주장합니다. 규칙에 내장된 복잡한 지연 메커니즘은 필수적과 자발적 공개 의무 사이의 혼란을 초래합니다.
은행 연합에 따르면 랜섬웨어 범죄자들은 공공 공개 요구를 강탈 도구로 무기화했습니다. 범죄 단체는 피해자에게 빠르게 몸값을 지불하도록 요구하기 위해 필수 공개 기한을 발동시키는 위협을 가합니다. 이 발전은 사이버 보안 사건 대응의 역학을 근본적으로 변화시켰습니다.
이 그룹은 또한 보험 및 책임 문제에 대한 우려를 제기합니다. 시기상조인 공개는 보험 청구를 복잡하게 하고 영향을 받는 기업의 법적 위험을 증가시킵니다. 내부 커뮤니케이션은 직원들이 그들의 사고 대응 논의가 공개 기록이 될 수 있다는 사실을 알게 되면 더 신중해집니다.
시장 혼란은 은행 산업의 또 다른 중요한 우려사항을 나타냅니다. 규칙은 어떤 사건이 즉시 공개되어야 하는지 기존의 주요 정보 프레임워크를 통해 처리할 수 있는 지에 대한 불확실성을 초래합니다. 이 혼란은 투명성을 지키려는 기업과 공개를 해석하려는 투자자 모두에게 영향을 미칩니다.
암호화폐 기업, 유사한 공개 압박 직면
상장된 암호화폐 기업은 이러한 공개 요구의 실질적인 영향을 경험했습니다. 코인베이스는 이달 초 해커가 회원 데이터를 접근하기 위해 지원 직원을 매수했다고 공개, 최소 7개의 소송을 유발했다고 발표했습니다. 거래소는 2천만 달러의 몸값 요구를 거부했지만, 이 사건이 최대 4억 달러의 손실을 야기할 수 있다고 추정합니다.
코인베이스 사건은 공개 요구가 사이버 보안 사건의 재정적 영향을 어떻게 확대할 수 있는지를 보여줍니다. 기업은 조용히 해결될 수 있는 침해에 대해 공공에 즉시 알릴 때 법적 노출이 증가합니다.
이 동적 성격은 특히 민감한 고객 데이터를 취급하는 기술 및 금융 서비스 회사에 영향을 미칩니다.
SEC가 은행 업계의 탄원을 수용하면 코인베이스와 같은 기업은 사이버 보안 공개의 시기에 대한 더 많은 유연성을 얻을 수 있을 것입니다. 현재 규칙의 엄격한 기한은 기업이 사건의 범위나 영향을 완전히 이해하기 전에 사건을 공개할 수밖에 없게 만듭니다.
은행 연합이 제안한 대체 프레임워크
은행 그룹은 기존의 공개 프레임워크가 이미 투자자 이익을 보호하며 특정 사이버 보안 요구 사항이 필요 없다고 주장합니다. 중요한 정보를 보고하기 위한 기존 규칙은 실질적으로 회사의 성능이나 재무 상태에 영향을 미치는 주요 사이버 사고를 계속 다룰 것입니다.
이들은 이 접근 방식이 투자자와 국가 안보 이익 모두에 더 나은 서비스를 제공할 것이라고 믿습니다.
청원에는 규칙이 시행된 이후 규제 충돌과 참가자 혼란의 문서화된 사례가 포함되어 있습니다. 은행 그룹은 공개 요구가 법 집행 수사 및 사건 대응 노력을 방해한 구체적인 사건을 수집했습니다.
금융 기관은 또한 기타 연방 기관 하에서의 기존 규제 의무를 지적합니다. 은행은 이미 중요한 인프라 정보를 보호하는 동시에 적절한 감독을 보장하기 위해 설계된 기밀 채널을 통해 금융 규제 당국에 사이버 보안 사고를 보고합니다.
결론
SEC의 사이버 보안 공개 규칙에 대한 은행 업계의 도전은 금융 서비스 규제에서 투명성과 보안 간의 넓은 긴장을 반영합니다. 그들의 청원은 범죄자가 강탈 목적으로 요구 사항을 악용할 때 필수적인 공공 공개가 이익보다 더 많은 위험을 초래한다고 주장합니다.