30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

Fugas de datos de IA bajo Reg S-P

Para una institución cubierta, un incidente relacionado con información de clientes de IA pertenece al programa de respuesta de la Regulación S-P. Evalúe su naturaleza y alcance, conténgalo y determine la obligación de aviso a los afectados. La excepción de investigación razonable, el límite máximo de aviso de 30 días y los deberes de notificación a proveedores de servicios son distintos de la regla FTC de 500 consumidores.

Para Equipos de privacidad, respuesta a incidentes y cumplimiento de instituciones cubiertas por la SEC

Aona Notas de campoC19
Diferente destinatario, diferente plazo
Provider → institution → individual

No reutilice el umbral de la FTC ni trate un aviso a proveedor como el aviso al cliente.

Evento sintético, clientes y roles. No se representa ningún hallazgo real de investigación, aviso, garantía del proveedor ni resultado de control.

01

Identifique la institución, información y sistema

La Sección 248.30 define instituciones cubiertas, incluidos los corredores-dealers, compañías de inversión, asesores de inversión y agentes de transferencia relevantes. Verifique el registro real y el alcance de la norma. La información del cliente puede incluir datos sobre clientes de otras instituciones financieras que maneja la institución cubierta, no solo su propia lista directa de clientes.

Identifique el servicio de IA, cuenta, función e información que pudo haber sido accedida o usada sin autorización. Una carga de personal, sistema conectado o incidente de proveedor de servicios puede requerir evaluación. La etiqueta IA no aprobada es un disparador para investigar los hechos, no una conclusión legal completa.

Contexto de la fuente: 17 CFR 248.30: Salvaguardas y respuesta para información de clientes

02

Active la evaluación y contención

El programa de respuesta debe estar razonablemente diseñado para detectar, responder y recuperarse de accesos o usos no autorizados de la información del cliente. Incluye evaluar la naturaleza y el alcance del incidente, identificar los sistemas y tipos de información afectados, y tomar las medidas adecuadas para contenerlo y controlarlo.

Preserve la evidencia relevante en el sistema de incidentes aprobado mientras limita una mayor divulgación. Reconciliar la cuenta del empleado con la evidencia disponible de aplicaciones, proveedores y seguridad. Distinga una presentación que fue realmente bloqueada de una que alcanzó un servicio; un resultado de control planificado no es evidencia de lo ocurrido.

Contexto de la fuente: 17 CFR 248.30: Salvaguardas y respuesta para información de clientes

03

Evaluar el aviso a las personas afectadas

La norma se dirige a las personas afectadas cuya información sensible del cliente fue, o es razonablemente probable que haya sido, accedida o utilizada sin autorización. Permite la excepción indicada tras una investigación razonable que determine que la información no ha sido, ni es razonablemente probable que sea, utilizada de manera que cause daño o inconveniente sustancial.

Cuando se requiera aviso, proporciónelo tan pronto como sea posible y a más tardar 30 días después de la conciencia relevante descrita en la norma, sujeto a sus disposiciones específicas de demora. No traslade el umbral de 500 consumidores de la norma FTC. Un conteo menor no resuelve el análisis de aviso del Reglamento S-P.

Contexto de la fuente: 17 CFR 248.30: Salvaguardas y respuesta para información de clientes

04

Mantenga separado el aviso al proveedor de servicios

Los procedimientos escritos de la institución deben estar razonablemente diseñados para supervisar a los proveedores de servicios y garantizar las salvaguardas y avisos especificados. La expectativa para el proveedor incluye notificar a la institución lo antes posible y a más tardar 72 horas después de tener conocimiento de la violación descrita que involucra acceso no autorizado al sistema de información del cliente que mantiene.

Esa notificación del proveedor a la institución no es el aviso a las personas afectadas por parte de la institución. Un acuerdo escrito puede permitir que un proveedor envíe avisos individuales en nombre de la institución, pero la institución mantiene la obligación de asegurar el aviso requerido. Use el marco de supervisión de la regla final en lugar de tratar cada término de la propuesta anterior como adoptado.

Contexto de la fuente: 17 CFR 248.30: Salvaguardas y respuesta para información de clientes · SEC: Reglamento S-P regla final, 3 de junio de 2024

05

Agregue un insert específico de IA al plan existente

El insert trabajado a continuación añade preguntas sobre cuenta de IA, función, destinatario y copia retenida a un proceso de respuesta existente. Asigna roles operativos sin inventar una determinación real de incidente. Mantenga los registros de investigación y aviso resultantes en el sistema autorizado de evidencia.

La regla final de 2024 otorgó a entidades grandes y pequeñas 18 y 24 meses respectivamente desde su publicación el 3 de junio de 2024 para cumplir. Esos períodos de transición originales ya no son fechas futuras al momento de esta revisión. Confirme el alcance aplicable de la institución y sus obligaciones actuales, luego pruebe las transferencias de respuesta con material sintético.

Contexto de la fuente: 17 CFR 248.30: Salvaguardas y respuesta para información de clientes · SEC: Reglamento S-P regla final, 3 de junio de 2024

Ponlo en práctica

Insert de incidente de IA del Reglamento S-P

Una institución cubierta ficticia investiga una hoja de cálculo con 40 clientes inventados enviados a través de una función de IA no aprobada. El conteo está deliberadamente por debajo del umbral separado de la FTC.

Evento sintético, clientes y roles. No se representa ningún hallazgo real de investigación, aviso, garantía del proveedor ni resultado de control.

Mantenga los caminos de aviso distintos
01

Proveedor de servicios

Notifique a la institución según la disposición aplicable al proveedor

El límite externo descrito es de 72 horas.

02

Institución cubierta

Evaluar, contener e investigar

03

Persona afectada

Recibir el aviso requerido de o en nombre de la institución

Aplique las condiciones y tiempos de aviso separados.

Insert de incidente de IA del Reglamento S-P
Paso de respuestaInsert trabajado para el evento ficticioPropietario y evidencia
Identificar alcanceRegistre la institución, cuenta de IA, función, hoja de cálculo e información potencialmente afectada.El responsable de cumplimiento e incidentes establece el alcance real de la norma y del sistema.
Contener y preservarDetenga cargas adicionales y preserve hechos relevantes sin difundir la hoja de cálculo.El equipo de incidentes registra tiempos, evidencia de contenido y acciones completadas.
Investigar información sensibleDetermine qué fue accedido o usado y evalúe el estándar de daño o inconveniente sustancial.El propietario de privacidad/legal documenta la investigación razonable y cualquier conclusión de excepción.
Evaluar aviso individualNo considere automáticamente que 40 consumidores están por debajo del umbral del Reglamento S-P.El responsable del aviso aplica la norma real y el límite externo relevante de 30 días.
Coordinar aviso al proveedorObtenga los hechos del proveedor de servicios y evalúe el requisito aplicable de notificación en 72 horas.El responsable del proveedor separa el aviso al proveedor de los avisos a las personas afectadas.
Cerrar y mejorarConserve decisiones, avisos reales si los hay y el registro de remediación.El responsable de respuesta actualiza el plan; este ejercicio no genera un aviso en vivo.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Insert de incidente de IA del Reglamento S-PLee

Evento sintético, clientes y roles. No se representa ningún hallazgo real de investigación, aviso, garantía del proveedor ni resultado de control.

Una institución cubierta ficticia investiga una hoja de cálculo con 40 clientes inventados enviados a través de una función de IA no aprobada. El conteo está deliberadamente por debajo del umbral separado de la FTC.

Review steps
  • Verify the legal y data scope: Identify covered institution status, customer information and potentially affected individuals without borrowing another rule’s threshold.
  • Track separate notice duties: Record provider awareness, institution awareness, responsible recipients y the applicable timing.
  • Evidence any exception: A reasonable investigation must support the relevant conclusion; a lack of reported misuse alone is not the record.
Fictional response-plan insert

Trigger: employee reports using an AI feature with a spreadsheet containing 40 invented customer records. Immediate routing: incident lead, privacy/compliance owner and vendor owner. Evidence questions: which account and feature; what information; what actually reached the provider; which recipients and copies; what access/use occurred; what mitigation is evidenced. Notice analysis: apply Regulation S-P’s affected-individual and investigation conditions. Do not apply the FTC 500-consumer threshold. Provider coordination: document the separate provider-to-institution notice and facts. Final decision: no live determination or notice in this exercise.

This insert supplements an existing institution-specific plan; it does not replace its roles, legal assessment or notice procedures.

Source y scope

Guide: https://aona.ai/resources/guides/regulation-sp-ai-incident-response/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • 17 CFR 248.30: Customer-information safeguards y response: https://www.law.cornell.edu/cfr/text/17/248.30
  • SEC: Regulation S-P final rule, 3 June 2024: https://www.govinfo.gov/content/pkg/FR-2024-06-03/html/2024-11116.htm

Antes de que continúes

Mantén claras estas distinciones

El umbral de la FTC no se transfiere
El análisis de aviso del Reglamento S-P no se resuelve contando menos de 500 personas.
El proveedor no asume la responsabilidad
Aunque envíe avisos en nombre de la institución, esta mantiene la obligación indicada.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

La evidencia de políticas y actividades respaldadas por Aona puede ayudar en la investigación de una ruta específica de entrada de IA de un empleado.

No determina las obligaciones de notificación según el Reglamento S-P, no realiza la investigación legal de la institución ni envía notificaciones.

Utilice el escenario ficticio de la hoja de cálculo para probar la evidencia de incidentes y las transferencias, validando por separado el control de entrada seleccionado.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Está exento un evento que involucra a menos de 500 clientes?
No importe el umbral de notificación de salvaguardas de la FTC al Reglamento S-P. Aplique las disposiciones propias de este último sobre información de clientes, individuos afectados e investigación.
¿Son iguales los límites de 72 horas y 30 días para la notificación?
No. La disposición de 72 horas descrita se refiere a la notificación del proveedor de servicios a la institución; el límite máximo de 30 días se refiere a la notificación requerida a los individuos afectados por parte de la institución bajo condiciones separadas.
¿Puede un proveedor notificar a los individuos en nombre de la institución?
La norma permite un acuerdo por escrito para esa acción, pero la institución cubierta mantiene la obligación de asegurar que se proporcione la notificación requerida.
¿Requiere cada envío de IA una notificación individual?
Evalúe la información real, el acceso o uso, los individuos afectados y la excepción de investigación razonable de la norma. Solo una etiqueta de aplicación no puede determinar el resultado.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. 17 CFR 248.30: Salvaguardas y respuesta para información de clientes

    Instituciones cubiertas, información de clientes y clientes sensibles, deberes de respuesta y notificación, excepción de investigación y supervisión de proveedores de servicios.

    law · comprobado 2026-09-21
  2. SEC: Reglamento S-P regla final, 3 de junio de 2024

    Enmiendas finales y los períodos de cumplimiento de 18 meses para entidades grandes y 24 meses para entidades pequeñas desde la publicación; distinto de la propuesta.

    law · comprobado 2026-09-21
Regulación S-P: respuesta a divulgaciones de datos de IA | Aona