Compliance-Entscheidungen
KI-Datenlecks unter Reg S-P
Für eine abgedeckte Institution gehört ein KI-bezogener Kundeninformationsvorfall in das Regulation S-P-Reaktionsprogramm. Bewerten Sie Art und Umfang, begrenzen Sie ihn und bestimmen Sie die Benachrichtigungspflicht gegenüber betroffenen Personen. Die Ausnahme für angemessene Untersuchungen, die 30-Tage-Außengrenze für Benachrichtigungen und die Benachrichtigungspflichten gegenüber Dienstleistern unterscheiden sich von der FTC-Regel für 500 Verbraucher.
Für Datenschutz-, Vorfallreaktions- und Compliance-Teams von SEC-abgedeckten Institutionen
Verwenden Sie nicht die FTC-Schwelle erneut und behandeln Sie eine Anbieterbenachrichtigung nicht als Kundenbenachrichtigung.
Synthetisches Ereignis, Kunden und Rollen. Es werden keine tatsächlichen Untersuchungsergebnisse, Benachrichtigungen, Anbieterzusicherungen oder Kontrollergebnisse dargestellt.01
Identifizieren Sie die Institution, Informationen und das System
Abschnitt 248.30 definiert abgedeckte Institutionen, einschließlich der relevanten Broker-Dealer, Investmentgesellschaften, Anlageberater und Transferagenten. Prüfen Sie die tatsächliche Registrierung und den Regelungsumfang. Kundeninformationen können Informationen über Kunden anderer Finanzinstitute umfassen, die die abgedeckte Institution verwaltet, nicht nur deren eigene direkte Kundenliste.
Identifizieren Sie den KI-Dienst, das Konto, die Funktion und die Informationen, auf die möglicherweise ohne Autorisierung zugegriffen oder die verwendet wurden. Ein Mitarbeiter-Upload, ein verbundenes System oder ein Vorfall beim Dienstleister kann eine Bewertung erfordern. Das Label "nicht genehmigte KI" ist ein Auslöser zur Faktenprüfung, keine abschließende rechtliche Schlussfolgerung.
Quellkontext: 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion
02
Aktivieren Sie Bewertung und Eindämmung
Das Reaktionsprogramm muss angemessen gestaltet sein, um unbefugten Zugriff auf oder die Nutzung von Kundeninformationen zu erkennen, darauf zu reagieren und sich davon zu erholen. Es umfasst die Bewertung der Art und des Umfangs des Vorfalls, die Identifizierung betroffener Systeme und Informationstypen sowie die Ergreifung geeigneter Maßnahmen zur Eindämmung und Kontrolle.
Bewahren Sie relevante Beweise im genehmigten Vorfallsystem auf und begrenzen Sie weitere Offenlegungen. Stimmen Sie die Angaben des Mitarbeiters mit verfügbaren Anwendungs-, Anbieter- und Sicherheitsnachweisen ab. Unterscheiden Sie zwischen einer tatsächlich blockierten Übermittlung und einer, die einen Dienst erreicht hat; ein geplantes Kontrollresultat ist kein Beweis für den tatsächlichen Ablauf.
Quellkontext: 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion
03
Bewertung der Benachrichtigung betroffener Personen
Die Regel betrifft betroffene Personen, deren sensible Kundeninformationen unbefugt zugegriffen oder genutzt wurden oder bei denen dies vernünftigerweise anzunehmen ist. Sie erlaubt die genannte Ausnahme, wenn eine angemessene Untersuchung ergibt, dass die Informationen nicht und voraussichtlich nicht in einer Weise verwendet wurden, die erheblichen Schaden oder Unannehmlichkeiten verursacht.
Wo eine Benachrichtigung erforderlich ist, erfolgt diese so bald wie möglich und spätestens 30 Tage nach dem im Regelwerk beschriebenen Zeitpunkt des Bekanntwerdens, vorbehaltlich der dort festgelegten Verzögerungsregelungen. Die Schwelle von 500 Verbrauchern aus der FTC-Regel ist nicht zu übernehmen. Eine geringere Anzahl löst die Analyse der Benachrichtigungspflicht nach Regulation S-P nicht auf.
Quellkontext: 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion
04
Halten Sie die Benachrichtigung des Dienstleisters getrennt
Die schriftlichen Verfahren der Institution müssen angemessen gestaltet sein, um Dienstleister zu überwachen und die festgelegten Schutzmaßnahmen und Benachrichtigungen sicherzustellen. Die Erwartung an den Dienstleister umfasst die Benachrichtigung der Institution so bald wie möglich und spätestens 72 Stunden nach Bekanntwerden des beschriebenen Verstoßes, der unbefugten Zugriff auf das von ihm verwaltete Kundeninformationssystem beinhaltet.
Diese Benachrichtigung vom Dienstleister an die Institution ersetzt nicht die Benachrichtigung der betroffenen Personen durch die Institution. Eine schriftliche Vereinbarung kann vorsehen, dass der Dienstleister im Namen der Institution individuelle Benachrichtigungen versendet, doch die Institution behält die Verpflichtung zur Sicherstellung der erforderlichen Benachrichtigung. Verwenden Sie den Aufsichtsrahmen der endgültigen Regel und übernehmen Sie nicht automatisch alle Bedingungen des früheren Vorschlags.
Quellkontext: 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion · SEC: Regulation S-P Endgültige Regel, 3. Juni 2024
05
Fügen Sie einen KI-spezifischen Abschnitt in den bestehenden Plan ein
Der unten ausgearbeitete Abschnitt ergänzt einen bestehenden Reaktionsprozess um Fragen zu KI-Konto, Funktion, Empfänger und aufbewahrten Kopien. Er weist operative Rollen zu, ohne eine tatsächliche Vorfallfeststellung zu erfinden. Bewahren Sie die daraus resultierenden Untersuchungs- und Benachrichtigungsunterlagen im autorisierten Beweissystem auf.
Die endgültige Regel von 2024 gab größeren und kleineren Einrichtungen jeweils 18 bzw. 24 Monate ab Veröffentlichung am 3. Juni 2024 zur Einhaltung. Diese ursprünglichen Übergangsfristen sind zum Zeitpunkt der Überprüfung dieses Leitfadens keine zukünftigen Daten mehr. Bestätigen Sie den anwendbaren Umfang und die aktuellen Verpflichtungen der Institution und testen Sie die Reaktionsübergaben mit synthetischem Material.
Quellkontext: 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion · SEC: Regulation S-P Endgültige Regel, 3. Juni 2024
Setzen Sie es in die Praxis um
Regulation S-P KI-Vorfallabschnitt
Eine fiktive regulierte Institution untersucht eine Tabelle mit 40 erfundenen Kunden, die über eine nicht genehmigte KI-Funktion gesendet wurde. Die Anzahl liegt bewusst unter der separaten FTC-Schwelle.
Synthetisches Ereignis, Kunden und Rollen. Es werden keine tatsächlichen Untersuchungsergebnisse, Benachrichtigungen, Anbieterzusicherungen oder Kontrollergebnisse dargestellt.
Dienstleister
Benachrichtigen Sie die Institution gemäß der anwendbaren Dienstleisterregelung
Die beschriebene Höchstfrist beträgt 72 Stunden.
Regulierte Institution
Bewerten, eindämmen und untersuchen
Betroffene Person
Erhalten Sie die erforderliche Benachrichtigung von oder im Namen der Institution
Wenden Sie die getrennten Benachrichtigungsbedingungen und -fristen an.
| Reaktionsschritt | Ausgearbeiteter Abschnitt für das fiktive Ereignis | Verantwortlicher und Beweise |
|---|---|---|
| Umfang identifizieren | Dokumentieren Sie die Institution, das KI-Konto, die Funktion, die Tabelle und potenziell betroffene Informationen. | Compliance- und Vorfallverantwortliche legen den tatsächlichen Regel- und Systemumfang fest. |
| Eindämmen und sichern | Stoppen Sie weitere Uploads und bewahren Sie relevante Fakten auf, ohne die Tabelle zu verbreiten. | Das Vorfallteam dokumentiert Zeitpunkte, Beweise zum Inhalt und abgeschlossene Maßnahmen. |
| Untersuchen Sie sensible Informationen | Ermitteln Sie, was zugegriffen oder genutzt wurde, und bewerten Sie den Standard für erheblichen Schaden oder Unannehmlichkeiten. | Der Datenschutz-/Rechtsverantwortliche dokumentiert die angemessene Untersuchung und etwaige Ausnahmeschlussfolgerungen. |
| Bewerten Sie die individuelle Benachrichtigung | Behandeln Sie 40 Verbraucher nicht automatisch als unterhalb einer Regulation S-P-Schwelle liegend. | Der Benachrichtigungsverantwortliche wendet die tatsächliche Regel und die relevante 30-Tage-Frist an. |
| Koordinieren Sie die Anbieterbenachrichtigung | Beschaffen Sie die Fakten des Dienstleisters und bewerten Sie die anwendbare 72-Stunden-Benachrichtigungspflicht. | Der Anbieter-Verantwortliche trennt die Anbieterbenachrichtigung von den Benachrichtigungen an betroffene Personen. |
| Abschließen und verbessern | Bewahren Sie Entscheidungen, tatsächliche Benachrichtigungen falls vorhanden und das Nachbesserungsprotokoll auf. | Der Reaktionsverantwortliche aktualisiert den Plan; durch diese Übung wird keine Live-Benachrichtigung erzeugt. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Regulation S-P KI-VorfallabschnittLesen
Synthetisches Ereignis, Kunden und Rollen. Es werden keine tatsächlichen Untersuchungsergebnisse, Benachrichtigungen, Anbieterzusicherungen oder Kontrollergebnisse dargestellt.
Eine fiktive regulierte Institution untersucht eine Tabelle mit 40 erfundenen Kunden, die über eine nicht genehmigte KI-Funktion gesendet wurde. Die Anzahl liegt bewusst unter der separaten FTC-Schwelle.
Review steps
- Verify the legal und data scope: Identify covered institution status, customer information and potentially affected individuals without borrowing another rule’s threshold.
- Track separate notice duties: Record provider awareness, institution awareness, responsible recipients und the applicable timing.
- Evidence any exception: A reasonable investigation must support the relevant conclusion; a lack of reported misuse alone is not the record.
Fictional response-plan insert
Trigger: employee reports using an AI feature with a spreadsheet containing 40 invented customer records. Immediate routing: incident lead, privacy/compliance owner and vendor owner. Evidence questions: which account and feature; what information; what actually reached the provider; which recipients and copies; what access/use occurred; what mitigation is evidenced. Notice analysis: apply Regulation S-P’s affected-individual and investigation conditions. Do not apply the FTC 500-consumer threshold. Provider coordination: document the separate provider-to-institution notice and facts. Final decision: no live determination or notice in this exercise.
This insert supplements an existing institution-specific plan; it does not replace its roles, legal assessment or notice procedures.
Source und scope
Guide: https://aona.ai/resources/guides/regulation-sp-ai-incident-response/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- 17 CFR 248.30: Customer-information safeguards und response: https://www.law.cornell.edu/cfr/text/17/248.30
- SEC: Regulation S-P final rule, 3 June 2024: https://www.govinfo.gov/content/pkg/FR-2024-06-03/html/2024-11116.htm
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Die FTC-Schwelle wird nicht übernommen
- Die Benachrichtigungsanalyse nach Regulation S-P wird nicht durch eine Anzahl unter 500 Personen gelöst.
- Der Dienstleister übernimmt keine Verantwortung
- Selbst wenn er im Namen der Institution Benachrichtigungen versendet, behält die Institution die genannte Verpflichtung.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Unterstützte Aona-Richtlinien und Aktivitätsnachweise können eine Untersuchung eines bestimmten KI-Eingabepfads eines Mitarbeiters unterstützen.
Es bestimmt nicht die Benachrichtigungspflichten nach Regulation S-P, führt keine rechtliche Untersuchung der Institution durch und versendet keine Benachrichtigungen.
Verwenden Sie das fiktive Tabellenkalkulationsszenario, um Vorfallnachweise und Übergaben zu testen und gleichzeitig die ausgewählte Eingabesteuerung separat zu validieren.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Ist ein Ereignis mit weniger als 500 Kunden ausgenommen?
Sind die 72-Stunden- und 30-Tage-Fristen dieselbe Benachrichtigung?
Kann ein Anbieter im Namen der Institution Personen benachrichtigen?
Erfordert jede KI-Eingabe eine individuelle Benachrichtigung?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- 17 CFR 248.30: Schutz von Kundeninformationen und Reaktion
Betroffene Institutionen, Kunden- und sensible Kundeninformationen, Reaktions- und Benachrichtigungspflichten, Untersuchungsausnahme und Dienstleisteraufsicht.
law · geprüft 2026-09-21 - SEC: Regulation S-P Endgültige Regel, 3. Juni 2024
Endgültige Änderungen und die 18-monatige Einhaltungsfrist für größere Einheiten sowie 24 Monate für kleinere Einheiten ab Veröffentlichung; unterscheidet sich vom Vorschlag.
law · geprüft 2026-09-21