Décisions de conformité
Quand une fuite IA nécessite une revue FTC
Pour une institution couverte, l’obligation de notification FTC s’applique à un événement impliquant au moins 500 consommateurs. La règle concerne l’acquisition non autorisée d’informations clients non chiffrées, incluant sa présomption d’accès et condition de clé de chiffrement. Notifier dès que possible et au plus tard 30 jours après découverte lorsque l’obligation s’applique.
Pour Équipes incidents et conformité des institutions financières couvertes par la FTC
Le seuil FTC et le destinataire de l’avis diffèrent des autres régimes de notification de violation.
Données et incidents entièrement synthétiques. Aucune détermination réelle de violation, réponse du fournisseur ou notification à la FTC n'est représentée.01
Confirmer que c’est la règle de notification pertinente
Établir d’abord que l’institution est couverte par la règle FTC Safeguards et que les informations répondent à ses définitions. Un jeu de données à connotation financière ne suffit pas à décider de la juridiction. D’autres régulateurs et lois d’État peuvent imposer des obligations distinctes ; ne pas réutiliser ce seuil comme règle universelle du secteur financier.
L'exercice fictif concerne une entreprise couverte dont un employé envoie un tableau client à un compte IA non approuvé. Il s'agit de déterminer si l'obligation de notification à la FTC est déclenchée, et non si le compte était un choix d'approvisionnement approprié. Maintenez la contention immédiate et la préservation des preuves pendant l'évaluation des faits juridiques.
Contexte source : FTC : Safeguards Rule, ce que votre entreprise doit savoir · 16 CFR 314.2 : Définitions
02
Appliquer les conditions d'acquisition et de chiffrement
L'article 314.2 définit un événement de notification comme l'acquisition d'informations client non chiffrées sans l'autorisation de la personne concernée. À cette fin, une information est considérée non chiffrée si sa clé de chiffrement a été accessible à une personne non autorisée.
La règle présume que l'acquisition non autorisée inclut l'accès non autorisé à des informations client non chiffrées, sauf preuve fiable démontrant que l'acquisition n'a pas eu lieu ou n'aurait pas pu raisonnablement avoir lieu. Ne remplacez pas cette norme par « nous n'avons pas constaté d'utilisation abusive ». Établissez les faits réels concernant la charge utile, le compte, le destinataire et l'accès, y compris ce que les preuves de contrôle d'entrée peuvent ou ne peuvent pas prouver.
Contexte source : 16 CFR 314.2 : Définitions
03
Comptez les consommateurs affectés, pas les lignes du tableau
Le paragraphe 314.4(j) exige une notification à la FTC lorsque l'événement de notification concerne les informations d'au moins 500 consommateurs. Comptez les consommateurs uniques affectés ou potentiellement affectés selon les preuves pertinentes. Les enregistrements répétés pour une même personne ne constituent pas automatiquement des consommateurs supplémentaires.
Dans l'exemple, un fichier de 800 lignes contient 620 consommateurs distincts inventés. Si les conditions d'acquisition sont établies, ce scénario atteint le seuil numérique. Un second scénario impliquant 420 consommateurs ne remplit pas ce seuil particulier, mais nécessite toujours une gestion de l'incident et une évaluation des autres obligations de notification applicables.
Contexte source : 16 CFR 314.4 : Éléments du programme de sécurité de l’information
04
Enregistrez la découverte et le responsable de la notification
La notification doit être faite dès que possible et au plus tard 30 jours après la découverte. La disposition de connaissance présumée de la règle inclut un employé, un dirigeant ou un autre agent, à l'exclusion de la personne commettant la violation. Enregistrez la prise de conscience pertinente et qui en a eu connaissance ; ne supposez pas que la connaissance du téléverseur seul suffit à établir la découverte, ni n'attendez qu'un cadre signe le rapport.
Le formulaire FTC demande des faits de haut niveau tels que l'institution déclarant, les types d'informations, les dates des événements lorsque déterminables, les consommateurs affectés ou potentiellement affectés et une description générale. Les directives de la FTC recommandent de rapporter ce qui est connu et de mettre à jour le rapport à mesure que plus d'informations deviennent disponibles. Ne retardez pas uniquement parce que tous les champs ne sont pas encore certains.
Contexte source : 16 CFR 314.4 : Éléments du programme de sécurité de l’information · FTC : Safeguards Rule, ce que votre entreprise doit savoir
05
Gardez distinctes les exceptions de preuve et les délais de divulgation publique
Des preuves fiables concernant l'acquisition peuvent influencer l'analyse de l'événement de notification. La règle prévoit également un processus pour une décision des forces de l'ordre affectant la divulgation publique. Ne considérez pas une demande informelle ou une enquête en cours comme une autorisation de ne pas notifier la FTC.
La feuille de travail enregistre les constatations factuelles, le seuil, le responsable et le suivi sans soumettre de notification. Utilisez le processus réel de réponse aux incidents et de revue juridique pour un événement réel. Une demande de suppression ultérieure ou un blocage futur constitue une preuve d'atténuation, pas une preuve automatique que l'acquisition antérieure n'a jamais eu lieu.
Contexte source : 16 CFR 314.2 : Définitions · 16 CFR 314.4 : Éléments du programme de sécurité de l’information
Mettez-le en pratique
Exercice de seuil d'exposition IA de la FTC
Trois variantes fictives montrent pourquoi le seuil et l'analyse des preuves fiables doivent être documentés séparément.
Données et incidents entièrement synthétiques. Aucune détermination réelle de violation, réponse du fournisseur ou notification à la FTC n'est représentée.
Portée
Institution couverte et informations clients
Événement
Acquisition, présomption d’accès et chiffrement
Seuil
Au moins 500 consommateurs distincts
Action
Responsable de la notification FTC et calendrier basé sur la découverte
| Condition ou variante | Faits inventés | Chemin de décision |
|---|---|---|
| Vérification de la portée | L'entreprise fictive est supposée couverte par la FTC pour cet exercice. | Un cas réel doit établir la portée institutionnelle et des informations client. |
| Variante A : seuil atteint | 620 consommateurs distincts ; acquisition non autorisée qualifiée établie dans le scénario. | Atteint le déclencheur numérique ; attribuer la notification à la FTC dès que possible dans la limite de 30 jours. |
| Variante B : en dessous de ce seuil | 420 consommateurs distincts ; mêmes conditions d'acquisition supposées. | Ce déclencheur numérique de la FTC n'est pas atteint ; enquêter et évaluer d'autres obligations applicables. |
| Variante C : accès avec preuve contraire | 620 consommateurs ; accès survenu mais des preuves techniques fiables peuvent établir qu'aucune acquisition n'a eu lieu. | Évaluez ces preuves selon la règle ; ne déduisez pas une exception d'une absence d'utilisation abusive connue. |
| Vérification du chiffrement | Un scénario distinct implique des données chiffrées et une clé de déchiffrement exposée. | Considérez la condition d'accès à la clé comme partie de l'analyse des informations non chiffrées. |
| Découverte et rapport | La découverte par un employé, dirigeant ou agent pertinent est enregistrée, à l'exclusion de la personne commettant la violation ; certains faits de portée restent incertains. | Attribuez un responsable, rapportez les faits requis connus le cas échéant et mettez à jour plutôt que d'attendre une certitude parfaite. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Exercice de seuil d'exposition IA de la FTCLire
Données et incidents entièrement synthétiques. Aucune détermination réelle de violation, réponse du fournisseur ou notification à la FTC n'est représentée.
Trois variantes fictives montrent pourquoi le seuil et l'analyse des preuves fiables doivent être documentés séparément.
Review steps
- Establish the notification-event facts: Record authorisation, acquisition/access, encryption et key access, with the evidence supporting any exception.
- Count distinct consumers: Reconcile the payload et duplication rather than equating rows with people.
- Assign the FTC notice process: Record discovery, the responsible owner, deadline et updates; check other notification regimes separately.
Synthetic count reconciliation
File rows: 800 Distinct invented consumers: 620 Duplicate rows: 180 Scenario A acquisition: assumed established for teaching Scenario A numerical finding: at least 500 consumers
Case record fields
Record the institution et scope, discovery evidence, data types, distinct consumer count, acquisition/encryption findings, reliable contrary evidence if any, notification owner, known facts submitted and subsequent updates.
No notice is generated or sent by this worksheet.
Source et scope
Guide: https://aona.ai/resources/guides/ftc-safeguards-ai-exposure-notification/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
- 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
- 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4
Avant de continuer
Gardez ces distinctions claires
- Aucun usage abusif connu n’est pas équivalent à aucune acquisition
- Utilisez la norme de preuve fiable plutôt qu’une assurance non étayée.
- Moins de 500 n’est pas une exemption universelle
- D’autres exigences de réponse aux incidents et de notification peuvent toujours s’appliquer.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Les preuves de politique et d’activité Aona peuvent aider à enquêter sur un chemin d’entrée employé spécifique.
Cela ne décide pas de la déclaration à la FTC, ne détermine pas chaque consommateur affecté ni ne soumet la notification.
Utilisez un modèle de feuille de calcul synthétique pour établir ce que les contrôles et preuves d’événement sélectionnés montrent réellement.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Le seuil de 500 signifie-t-il 500 lignes de feuille de calcul ?
Que faire si les données étaient chiffrées ?
Pouvons-nous attendre une preuve de préjudice ?
Cette règle exige-t-elle que nous notifions les clients via le formulaire FTC ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- FTC : Safeguards Rule, ce que votre entreprise doit savoir
Institutions couvertes, informations clients, supervision des fournisseurs et seuil/processus de notification.
regulator · vérifié 2026-09-21 - 16 CFR 314.2 : Définitions
Informations clients, portée des institutions financières et définition et présomption d’acquisition pour un événement de notification.
law · vérifié 2026-09-21 - 16 CFR 314.4 : Éléments du programme de sécurité de l’information
Supervision du fournisseur de services selon le paragraphe (f), et calendrier, contenu et découverte de la notification FTC selon le paragraphe (j), incluant l’exclusion de la personne commettant la violation de la connaissance institutionnelle présumée.
law · vérifié 2026-09-21