30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Fuites de données IA sous Reg S-P

Pour une institution couverte, un incident lié à l'IA concernant des informations clients relève du programme de réponse du règlement S-P. Évaluez sa nature et son étendue, contenez-le et déterminez l'obligation de notification des personnes concernées. L'exception d'enquête raisonnable, la limite de notification de 30 jours et les obligations de notification des prestataires sont distinctes de la règle FTC des 500 consommateurs.

Pour Équipes confidentialité, réponse aux incidents et conformité des institutions couvertes par la SEC

Notes de terrain AonaC19
Destinataire différent, délai différent
Provider → institution → individual

Ne réutilisez pas le seuil FTC ni ne considérez la notification d'un prestataire comme la notification au client.

Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.

01

Identifier l'institution, les informations et le système

La section 248.30 définit les institutions couvertes, y compris les courtiers, sociétés d'investissement, conseillers en investissement et agents de transfert concernés. Vérifiez l'enregistrement réel et la portée des règles. Les informations clients peuvent inclure celles d'autres institutions financières que l'institution couverte traite, pas seulement sa propre liste directe.

Identifiez le service IA, le compte, la fonctionnalité et les informations potentiellement consultées ou utilisées sans autorisation. Un téléchargement par un employé, un système connecté ou un incident de prestataire peut nécessiter une évaluation. Le label IA non approuvée déclenche une enquête factuelle, pas une conclusion juridique complète.

Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client

02

Activer l'évaluation et la confinement

Le programme de réponse doit être raisonnablement conçu pour détecter, répondre et récupérer d'un accès ou usage non autorisé d'informations clients. Cela inclut l'évaluation de la nature et de l'étendue de l'incident, l'identification des systèmes et types d'informations affectés, et la prise de mesures appropriées pour le contenir et le contrôler.

Conservez les preuves pertinentes dans le système d'incident approuvé tout en limitant toute divulgation supplémentaire. Recoupez le compte de l'employé avec les preuves disponibles des applications, prestataires et sécurité. Distinguez une soumission effectivement bloquée d'une soumission ayant atteint un service ; un résultat de contrôle prévu n'est pas une preuve de ce qui s'est produit.

Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client

03

Évaluer la notification aux personnes concernées

La règle concerne les personnes dont les informations sensibles ont été ou sont raisonnablement susceptibles d'avoir été consultées ou utilisées sans autorisation. Elle permet l'exception indiquée après une enquête raisonnable concluant que les informations n'ont pas été, et ne sont pas susceptibles d'être, utilisées de manière à causer un préjudice ou une gêne substantiels.

Lorsque la notification est requise, fournissez-la dès que possible et au plus tard 30 jours après la prise de conscience pertinente décrite dans la règle, sous réserve de ses dispositions spécifiques de délai. Ne transposez pas le seuil de 500 consommateurs de la règle FTC. Un nombre inférieur ne suffit pas à écarter l'analyse de notification du règlement S-P.

Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client

04

Séparez la notification au prestataire

Les procédures écrites de l'institution doivent être raisonnablement conçues pour superviser les prestataires et garantir les sauvegardes et notifications spécifiées. L'attente envers le prestataire inclut la notification à l'institution dès que possible, et au plus tard 72 heures après la prise de conscience de la violation impliquant un accès non autorisé au système d'informations clients maintenu.

Cette notification du prestataire à l'institution ne remplace pas la notification aux personnes concernées. Un accord écrit peut prévoir que le prestataire envoie les notifications individuelles pour le compte de l'institution, mais cette dernière conserve l'obligation d'assurer la notification requise. Utilisez le cadre de supervision de la règle finale plutôt que de considérer chaque terme de la proposition antérieure comme adopté.

Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client · SEC : Règlement S-P règle finale, 3 juin 2024

05

Ajoutez un insert spécifique à l'IA au plan existant

L'insert travaillé ci-dessous ajoute des questions sur le compte IA, la fonctionnalité, le destinataire et la copie conservée à un processus de réponse existant. Il attribue des rôles opérationnels sans inventer une détermination d'incident réel. Conservez les dossiers d'enquête et de notification dans le système de preuves autorisé.

La règle finale de 2024 a accordé aux entités plus grandes et plus petites respectivement 18 et 24 mois à partir de sa publication du 3 juin 2024 pour se conformer. Ces périodes de transition initiales ne sont plus des dates futures à la date de révision de ce guide. Confirmez la portée applicable et les obligations actuelles de l'institution, puis testez les transferts de réponse avec du matériel synthétique.

Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client · SEC : Règlement S-P règle finale, 3 juin 2024

Mettez-le en pratique

Insert d'incident IA du règlement S-P

Une institution couverte fictive enquête sur un tableau de 40 clients inventés envoyé via une fonctionnalité IA non approuvée. Le nombre est délibérément inférieur au seuil distinct de la FTC.

Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.

Maintenir des voies de notification distinctes
01

Prestataire de services

Notifier l’institution selon la disposition applicable au fournisseur

La limite extérieure décrite est de 72 heures.

02

Institution couverte

Évaluer, contenir et enquêter

03

Personne concernée

Recevoir la notification requise de la part de l’institution ou en son nom

Appliquer les conditions et le calendrier de notification distincts.

Insert d'incident IA du règlement S-P
Étape de réponseInsert travaillé pour l'événement fictifPropriétaire et preuves
Identifier la portéeEnregistrez l'institution, le compte IA, la fonctionnalité, le tableau et les informations potentiellement affectées.Le responsable conformité et le chef d'incident établissent la portée réelle des règles et systèmes.
Confinement et conservationArrêtez les téléchargements supplémentaires et conservez les faits pertinents sans diffuser le tableau.L'équipe d'incident enregistre le calendrier, les preuves de charge utile et les actions accomplies.
Enquête sur les informations sensiblesDéterminez ce qui a été consulté ou utilisé et évaluez le critère de préjudice ou gêne substantiels.Le propriétaire confidentialité/juridique documente l'enquête raisonnable et toute conclusion d'exception.
Évaluer la notification individuelleNe considérez pas automatiquement 40 consommateurs comme en dessous d'un seuil du règlement S-P.Le responsable notification applique la règle réelle et la limite extérieure de 30 jours pertinente.
Coordonner la notification au prestataireObtenez les faits du prestataire et évaluez l'exigence applicable de notification sous 72 heures.Le responsable fournisseur sépare la notification au prestataire des notifications aux personnes concernées.
Clôturer et améliorerConservez les décisions, notifications réelles le cas échéant et le dossier de remédiation.Le responsable réponse met à jour le plan ; aucun avis en direct n'est généré par cet exercice.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Insert d'incident IA du règlement S-PLire

Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.

Une institution couverte fictive enquête sur un tableau de 40 clients inventés envoyé via une fonctionnalité IA non approuvée. Le nombre est délibérément inférieur au seuil distinct de la FTC.

Review steps
  • Verify the legal et data scope: Identify covered institution status, customer information and potentially affected individuals without borrowing another rule’s threshold.
  • Track separate notice duties: Record provider awareness, institution awareness, responsible recipients et the applicable timing.
  • Evidence any exception: A reasonable investigation must support the relevant conclusion; a lack of reported misuse alone is not the record.
Fictional response-plan insert

Trigger: employee reports using an AI feature with a spreadsheet containing 40 invented customer records. Immediate routing: incident lead, privacy/compliance owner and vendor owner. Evidence questions: which account and feature; what information; what actually reached the provider; which recipients and copies; what access/use occurred; what mitigation is evidenced. Notice analysis: apply Regulation S-P’s affected-individual and investigation conditions. Do not apply the FTC 500-consumer threshold. Provider coordination: document the separate provider-to-institution notice and facts. Final decision: no live determination or notice in this exercise.

This insert supplements an existing institution-specific plan; it does not replace its roles, legal assessment or notice procedures.

Source et scope

Guide: https://aona.ai/resources/guides/regulation-sp-ai-incident-response/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • 17 CFR 248.30: Customer-information safeguards et response: https://www.law.cornell.edu/cfr/text/17/248.30
  • SEC: Regulation S-P final rule, 3 June 2024: https://www.govinfo.gov/content/pkg/FR-2024-06-03/html/2024-11116.htm

Avant de continuer

Gardez ces distinctions claires

Le seuil FTC ne s’applique pas
L’analyse de notification de la réglementation S-P ne se résout pas en comptant moins de 500 personnes.
Le fournisseur ne prend pas en charge la responsabilité
Même s’il envoie des notifications au nom de l’institution, celle-ci conserve l’obligation indiquée.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Les preuves d’activité et de politique Aona peuvent aider à enquêter sur un chemin d’entrée IA particulier d’un employé.

Cela ne détermine pas les obligations de notification selon la réglementation S-P, ne conduit pas l’enquête juridique de l’institution ni n’envoie de notifications.

Utilisez le scénario fictif du tableau pour tester les preuves d’incident et les transferts tout en validant séparément le contrôle d’entrée sélectionné.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Un événement impliquant moins de 500 clients est-il exempté ?
N’importez pas le seuil de notification Safeguards de la FTC dans la réglementation S-P. Appliquez les dispositions propres de cette dernière sur les informations client, les personnes concernées et l’enquête.
Les limites de 72 heures et 30 jours correspondent-elles à la même notification ?
Non. La disposition de 72 heures concerne la notification du prestataire de services à l’institution ; la limite extérieure de 30 jours concerne la notification requise par l’institution aux personnes concernées selon ses conditions distinctes.
Un fournisseur peut-il notifier les personnes pour le compte de l’institution ?
La règle autorise un accord écrit pour cette action, mais l’institution couverte conserve l’obligation de s’assurer que la notification requise est fournie.
Chaque soumission IA nécessite-t-elle une notification individuelle ?
Évaluez les informations réelles, l’accès ou l’utilisation, les personnes concernées et l’exception d’enquête raisonnable de la règle. Une simple étiquette d’application ne peut déterminer le résultat.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. 17 CFR 248.30 : Mesures de protection et réponse aux informations client

    Institutions couvertes, informations client et sensibles, obligations de réponse et de notification, exception d’enquête et supervision du prestataire.

    law · vérifié 2026-09-21
  2. SEC : Règlement S-P règle finale, 3 juin 2024

    Modifications finales et périodes de conformité de 18 mois pour les grandes entités et de 24 mois pour les petites entités à compter de la publication ; distinctes de la proposition.

    law · vérifié 2026-09-21
Règlement S-P : répondre aux divulgations de données IA | Aona