Compliance-Entscheidungen
GLBA-Prüfungen für KI-Anbieter
Für eine Institution, die unter die FTC Safeguards Rule fällt, gehört ein KI-Anbieter, der Kundeninformationen erhält, in die entsprechende Dienstleisterbewertung. Bewerten Sie seine Fähigkeit, diese Informationen zu schützen, fordern Sie angemessene Schutzmaßnahmen vertraglich ein und überprüfen Sie den Anbieter regelmäßig neu. Ein Produktetikett stellt diese Fakten nicht fest.
Für Qualifizierte Personen, Sicherheits- und Beschaffungsteams im Finanzdienstleistungsbereich
Die Pflicht des Dienstleisters besteht auch nach der ersten Beschaffungsprüfung fort.
Fiktives Institut und Beschaffungsfall. Keine echte Anbieterfreigabe, kein Vertrag oder Schutzmaßnahmentest dargestellt.01
Regel und relevante Informationen bestätigen
Die FTC Safeguards Rule gilt für Finanzinstitute in ihrem Zuständigkeitsbereich und verwendet eine weiter gefasste Definition als der alltägliche Begriff Bank. Bestimmen Sie, ob Organisation und Tätigkeit abgedeckt sind. Wenden Sie die FTC-Regel nicht pauschal auf jedes Unternehmen an und gehen Sie nicht davon aus, dass alle Finanzinstitute denselben Regulator haben.
Kundeninformationen umfassen Aufzeichnungen mit nichtöffentlichen personenbezogenen Daten, die von oder im Auftrag der Institution oder ihrer verbundenen Unternehmen verarbeitet oder verwaltet werden. Die FTC-Leitlinien beziehen sich auch auf Informationen, die von anderen Finanzinstituten bereitgestellt werden. Ein Support-Auszug oder eine hochgeladene Tabelle kann Kundeninformationen enthalten, auch wenn der Dateiname dies nicht als Finanzdokument kennzeichnet.
Quellkontext: FTC: Safeguards Rule, was Ihr Unternehmen wissen muss · 16 CFR 314.2: Definitionen
02
Dienstleister und Datenfluss identifizieren
Kartieren Sie die vorgeschlagene Aufgabe, Informationskategorien, KI-Dienst und alle verbundenen Empfänger. Bestimmen Sie, welche Einheit die Informationen tatsächlich verarbeitet und ob ein Wiederverkäufer, Anwendungsbetreiber oder Sicherheitsvermittler eine separate Rolle hat. Prüfen Sie den genauen Service und die Konfiguration, nicht nur den Ruf des Lieferanten auf Unternehmensebene.
Das folgende Beispiel betrifft ein fiktives Steuerberatungsunternehmen, das KI-Unterstützung bei der Formulierung bewertet. Es schlägt zunächst vor, vollständige Kundendokumente hochzuladen, kann die erste Aufgabe jedoch mit generischen Beschreibungen erledigen. Dies ist ein Lehrszenario, keine Schlussfolgerung, dass ein benannter Anbieter für Kundeninformationen geeignet ist.
Quellkontext: FTC: Safeguards Rule, was Ihr Unternehmen wissen muss · 16 CFR 314.2: Definitionen
03
Fähigkeit, Vertrag und Überwachung verbinden
Absatz 314.4(f) verlangt angemessene Schritte zur Auswahl und Beibehaltung von Dienstleistern mit geeigneten Schutzmaßnahmen, vertragliche Anforderungen zur Umsetzung und Aufrechterhaltung sowie regelmäßige Bewertungen basierend auf Risiko und fortdauernder Angemessenheit. Halten Sie diese drei Fragen im Nachweis getrennt.
Fordern Sie dienstleistungsspezifische Informationen zu Zugriff, Sicherheit, Aufbewahrung, Vorfallmanagement und Weiterverarbeitung an. Verknüpfen Sie die Nachweise mit der tatsächlichen Kundenaufgabe und dokumentieren Sie Lücken. Ein Prüfbericht kann die Bewertung unterstützen, beantwortet aber nicht alle vertraglichen oder operativen Fragen allein.
Quellkontext: 16 CFR 314.4: Elemente des Informationssicherheitsprogramms
04
Verantwortlichkeit der Institution klar halten
Das Safeguards-Programm hat eine benannte qualifizierte Person mit institutionell angemessenen Regelungen. Der Kauf eines Tools überträgt die Verantwortlichkeiten der Institution nicht auf den Anbieter. Beschaffung, Sicherheit und Geschäftsverantwortliche benötigen definierte Rollen für die Entscheidung und nachfolgende Änderungen.
Die Regel enthält Ausnahmen für Institutionen, die Informationen über weniger als 5.000 Verbraucher verwalten. Dies ist keine generelle Ausnahme von allen Schutzmaßnahmen oder eine Einladung, die Anbieterbewertung zu überspringen. Bestimmen Sie die genaue Bestimmung und den Umfang, statt die Unternehmensgröße als universelle Abkürzung zu verwenden.
Quellkontext: FTC: Safeguards Rule, was Ihr Unternehmen wissen muss · 16 CFR 314.4: Elemente des Informationssicherheitsprogramms
05
Bei Änderungen des Dienstes neu bewerten
Änderungen an einer aktivierten Funktion, Unteranbieter, Verarbeitungsstandort, Datenkategorie oder Zugriffsmodell können die ursprüngliche Bewertung verändern. Dokumentieren Sie, welche Ereignisse eine Neubewertung auslösen und wer diese verfolgt. Die regelmäßige Überprüfung sollte die fortdauernde Eignung prüfen, nicht nur das Abonnement erneuern.
Verwenden Sie synthetische Datensätze, um die beabsichtigte Eingabebegrenzung des Personals zu überprüfen, bevor echte Kundeninformationen eingeführt werden. Halten Sie technische Beobachtungen neben, aber getrennt von Vertrags- und Governance-Nachweisen. Ein erfolgreicher Test auf einem Eingabepfad stellt nicht die Compliance des gesamten Dienstes oder Informationssicherheitsprogramms fest.
Quellkontext: 16 CFR 314.4: Elemente des Informationssicherheitsprogramms
Setzen Sie es in die Praxis um
Beispiel für KI-Dienstleisteraufsicht
Ein fiktives Steuerberatungsunternehmen bewertet eine eingeschränkte Formulierungsaufgabe, bevor Kundendokumente zugelassen werden. Jede Feststellung führt zu einer spezifischen Nachweismaßnahme.
Fiktives Institut und Beschaffungsfall. Keine echte Anbieterfreigabe, kein Vertrag oder Schutzmaßnahmentest dargestellt.
Auswählen
Kann der Anbieter diese Informationen schützen?
Vertrag
Welche Verpflichtungen gelten für den tatsächlichen Service?
Neu bewerten
Sind die Schutzmaßnahmen bei sich änderndem Risiko weiterhin angemessen?
| Bewertungsbereich | Beispielbefund | Nachweismaßnahme |
|---|---|---|
| Institut und Informationen | Fiktives abgedecktes Steuerberatungsunternehmen; Quelldateien enthalten nichtöffentliche Kundeninformationen. | Compliance-Verantwortlicher bestätigt tatsächlichen Umfang und Datenkategorien. |
| Necessity | Generische Formulierungshilfe erfordert keine vollständigen Steuererklärungen. | Geschäftsverantwortlicher wählt eine erfundene oder kontextreduzierte Erstaufgabe. |
| Anbieterfähigkeit | Dienstleistungsspezifische Handhabung und Schutzmaßnahmen wurden im Szenario nicht bewertet. | Sicherheit fordert Nachweise, die für den genauen Dienst und Datenfluss relevant sind. |
| Vertrag | Angemessene Schutzmaßnahmen müssen im anwendbaren Vertrag abgebildet sein. | Beschaffung dokumentiert die tatsächlichen Verpflichtungen und ungeklärten Bedingungen. |
| Monitoring | Im fiktiven Ausgangsvorschlag gibt es keine Überwachungsvereinbarung. | Weisen Sie einen Anbieter-Verantwortlichen, Überprüfungsrhythmus und Änderungsereignisse zu. |
| Test und Entscheidung | Kein Live-Test mit Kundendaten oder Kontrolltest ist durch die Übung autorisiert. | Verwenden Sie synthetisches Material; dokumentieren Sie tatsächliche Ergebnisse und die verantwortliche Entscheidung getrennt. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Beispiel für KI-DienstleisteraufsichtLesen
Fiktives Institut und Beschaffungsfall. Keine echte Anbieterfreigabe, kein Vertrag oder Schutzmaßnahmentest dargestellt.
Ein fiktives Steuerberatungsunternehmen bewertet eine eingeschränkte Formulierungsaufgabe, bevor Kundendokumente zugelassen werden. Jede Feststellung führt zu einer spezifischen Nachweismaßnahme.
Review steps
- Confirm applicable coverage: Identify the institution, customer-information categories und relevant provider role.
- Match safeguards to the task: Review capability evidence, contractual requirements und ongoing assessment as three separate checks.
- Name the continuing owner: Record who responds to service changes, incidents und periodic reassessment findings.
Safe example task
“Improve the wording of a generic message telling a client how to arrange an appointment. Do not invent names, income, tax identifiers or account information.”
Example disposition
Proceed only with the invented wording exercise. The customer-document proposal remains outside this teaching decision. Actual service terms, controls und accountable review must be established for any real customer-information use.
Source und scope
Guide: https://aona.ai/resources/guides/glba-ai-vendor-safeguards-review/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
- 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
- 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Klein bedeutet nicht von allem befreit
- Wenden Sie jede Befreiung auf die angegebenen Bestimmungen und Fakten an.
- Ein Bericht beantwortet nicht alle Fragen
- Ordnen Sie Nachweise dem tatsächlichen Service, Vertrag und Kundendatennutzung zu.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann die Bewertung der Mitarbeiter-KI-Sichtbarkeit und Richtlinien für sensible Eingaben auf unterstützten installierten Pfaden unterstützen.
Es ist nicht die qualifizierte Person der Institution oder ein automatisches Lieferantenrisiko-Genehmigungssystem. Die eigene Handhabung erfordert bei Relevanz eine Überprüfung.
Verwenden Sie die erfundene Kunden-Nachrichtenaufgabe, um eine erlaubte Eingabe zu vereinbaren und das Richtlinienverhalten des ausgewählten Pfads zu überprüfen.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Gilt die FTC Safeguards Rule nur für Banken?
Reicht ein Sicherheitszertifikat eines Anbieters aus?
Entfallen bei weniger als 5.000 Verbrauchern alle Verpflichtungen?
Kann der KI-Anbieter automatisch unsere qualifizierte Person werden?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- FTC: Safeguards Rule, was Ihr Unternehmen wissen muss
Abgedeckte Institutionen, Kundeninformationen, Dienstleisterüberwachung sowie Schwellenwert und Verfahren für Benachrichtigungen.
regulator · geprüft 2026-09-21 - 16 CFR 314.2: Definitionen
Kundeninformationen, Umfang der Finanzinstitution und Definition sowie Erwerbsvermutung für ein Benachrichtigungsereignis.
law · geprüft 2026-09-21 - 16 CFR 314.4: Elemente des Informationssicherheitsprogramms
Dienstleisterüberwachung gemäß Absatz (f) und FTC-Benachrichtigungszeitpunkt, -inhalt und -entdeckung gemäß Absatz (j).
law · geprüft 2026-09-21