Décisions de conformité
Fuites de données IA sous Reg S-P
Pour une institution couverte, un incident lié à l'IA concernant des informations clients relève du programme de réponse du règlement S-P. Évaluez sa nature et son étendue, contenez-le et déterminez l'obligation de notification des personnes concernées. L'exception d'enquête raisonnable, la limite de notification de 30 jours et les obligations de notification des prestataires sont distinctes de la règle FTC des 500 consommateurs.
Pour Équipes confidentialité, réponse aux incidents et conformité des institutions couvertes par la SEC
Ne réutilisez pas le seuil FTC ni ne considérez la notification d'un prestataire comme la notification au client.
Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.01
Identifier l'institution, les informations et le système
La section 248.30 définit les institutions couvertes, y compris les courtiers, sociétés d'investissement, conseillers en investissement et agents de transfert concernés. Vérifiez l'enregistrement réel et la portée des règles. Les informations clients peuvent inclure celles d'autres institutions financières que l'institution couverte traite, pas seulement sa propre liste directe.
Identifiez le service IA, le compte, la fonctionnalité et les informations potentiellement consultées ou utilisées sans autorisation. Un téléchargement par un employé, un système connecté ou un incident de prestataire peut nécessiter une évaluation. Le label IA non approuvée déclenche une enquête factuelle, pas une conclusion juridique complète.
Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client
02
Activer l'évaluation et la confinement
Le programme de réponse doit être raisonnablement conçu pour détecter, répondre et récupérer d'un accès ou usage non autorisé d'informations clients. Cela inclut l'évaluation de la nature et de l'étendue de l'incident, l'identification des systèmes et types d'informations affectés, et la prise de mesures appropriées pour le contenir et le contrôler.
Conservez les preuves pertinentes dans le système d'incident approuvé tout en limitant toute divulgation supplémentaire. Recoupez le compte de l'employé avec les preuves disponibles des applications, prestataires et sécurité. Distinguez une soumission effectivement bloquée d'une soumission ayant atteint un service ; un résultat de contrôle prévu n'est pas une preuve de ce qui s'est produit.
Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client
03
Évaluer la notification aux personnes concernées
La règle concerne les personnes dont les informations sensibles ont été ou sont raisonnablement susceptibles d'avoir été consultées ou utilisées sans autorisation. Elle permet l'exception indiquée après une enquête raisonnable concluant que les informations n'ont pas été, et ne sont pas susceptibles d'être, utilisées de manière à causer un préjudice ou une gêne substantiels.
Lorsque la notification est requise, fournissez-la dès que possible et au plus tard 30 jours après la prise de conscience pertinente décrite dans la règle, sous réserve de ses dispositions spécifiques de délai. Ne transposez pas le seuil de 500 consommateurs de la règle FTC. Un nombre inférieur ne suffit pas à écarter l'analyse de notification du règlement S-P.
Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client
04
Séparez la notification au prestataire
Les procédures écrites de l'institution doivent être raisonnablement conçues pour superviser les prestataires et garantir les sauvegardes et notifications spécifiées. L'attente envers le prestataire inclut la notification à l'institution dès que possible, et au plus tard 72 heures après la prise de conscience de la violation impliquant un accès non autorisé au système d'informations clients maintenu.
Cette notification du prestataire à l'institution ne remplace pas la notification aux personnes concernées. Un accord écrit peut prévoir que le prestataire envoie les notifications individuelles pour le compte de l'institution, mais cette dernière conserve l'obligation d'assurer la notification requise. Utilisez le cadre de supervision de la règle finale plutôt que de considérer chaque terme de la proposition antérieure comme adopté.
Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client · SEC : Règlement S-P règle finale, 3 juin 2024
05
Ajoutez un insert spécifique à l'IA au plan existant
L'insert travaillé ci-dessous ajoute des questions sur le compte IA, la fonctionnalité, le destinataire et la copie conservée à un processus de réponse existant. Il attribue des rôles opérationnels sans inventer une détermination d'incident réel. Conservez les dossiers d'enquête et de notification dans le système de preuves autorisé.
La règle finale de 2024 a accordé aux entités plus grandes et plus petites respectivement 18 et 24 mois à partir de sa publication du 3 juin 2024 pour se conformer. Ces périodes de transition initiales ne sont plus des dates futures à la date de révision de ce guide. Confirmez la portée applicable et les obligations actuelles de l'institution, puis testez les transferts de réponse avec du matériel synthétique.
Contexte source : 17 CFR 248.30 : Mesures de protection et réponse aux informations client · SEC : Règlement S-P règle finale, 3 juin 2024
Mettez-le en pratique
Insert d'incident IA du règlement S-P
Une institution couverte fictive enquête sur un tableau de 40 clients inventés envoyé via une fonctionnalité IA non approuvée. Le nombre est délibérément inférieur au seuil distinct de la FTC.
Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.
Prestataire de services
Notifier l’institution selon la disposition applicable au fournisseur
La limite extérieure décrite est de 72 heures.
Institution couverte
Évaluer, contenir et enquêter
Personne concernée
Recevoir la notification requise de la part de l’institution ou en son nom
Appliquer les conditions et le calendrier de notification distincts.
| Étape de réponse | Insert travaillé pour l'événement fictif | Propriétaire et preuves |
|---|---|---|
| Identifier la portée | Enregistrez l'institution, le compte IA, la fonctionnalité, le tableau et les informations potentiellement affectées. | Le responsable conformité et le chef d'incident établissent la portée réelle des règles et systèmes. |
| Confinement et conservation | Arrêtez les téléchargements supplémentaires et conservez les faits pertinents sans diffuser le tableau. | L'équipe d'incident enregistre le calendrier, les preuves de charge utile et les actions accomplies. |
| Enquête sur les informations sensibles | Déterminez ce qui a été consulté ou utilisé et évaluez le critère de préjudice ou gêne substantiels. | Le propriétaire confidentialité/juridique documente l'enquête raisonnable et toute conclusion d'exception. |
| Évaluer la notification individuelle | Ne considérez pas automatiquement 40 consommateurs comme en dessous d'un seuil du règlement S-P. | Le responsable notification applique la règle réelle et la limite extérieure de 30 jours pertinente. |
| Coordonner la notification au prestataire | Obtenez les faits du prestataire et évaluez l'exigence applicable de notification sous 72 heures. | Le responsable fournisseur sépare la notification au prestataire des notifications aux personnes concernées. |
| Clôturer et améliorer | Conservez les décisions, notifications réelles le cas échéant et le dossier de remédiation. | Le responsable réponse met à jour le plan ; aucun avis en direct n'est généré par cet exercice. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Insert d'incident IA du règlement S-PLire
Événement synthétique, clients et rôles. Aucune conclusion d'enquête réelle, notification, assurance prestataire ou résultat de contrôle n'est représentée.
Une institution couverte fictive enquête sur un tableau de 40 clients inventés envoyé via une fonctionnalité IA non approuvée. Le nombre est délibérément inférieur au seuil distinct de la FTC.
Review steps
- Verify the legal et data scope: Identify covered institution status, customer information and potentially affected individuals without borrowing another rule’s threshold.
- Track separate notice duties: Record provider awareness, institution awareness, responsible recipients et the applicable timing.
- Evidence any exception: A reasonable investigation must support the relevant conclusion; a lack of reported misuse alone is not the record.
Fictional response-plan insert
Trigger: employee reports using an AI feature with a spreadsheet containing 40 invented customer records. Immediate routing: incident lead, privacy/compliance owner and vendor owner. Evidence questions: which account and feature; what information; what actually reached the provider; which recipients and copies; what access/use occurred; what mitigation is evidenced. Notice analysis: apply Regulation S-P’s affected-individual and investigation conditions. Do not apply the FTC 500-consumer threshold. Provider coordination: document the separate provider-to-institution notice and facts. Final decision: no live determination or notice in this exercise.
This insert supplements an existing institution-specific plan; it does not replace its roles, legal assessment or notice procedures.
Source et scope
Guide: https://aona.ai/resources/guides/regulation-sp-ai-incident-response/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- 17 CFR 248.30: Customer-information safeguards et response: https://www.law.cornell.edu/cfr/text/17/248.30
- SEC: Regulation S-P final rule, 3 June 2024: https://www.govinfo.gov/content/pkg/FR-2024-06-03/html/2024-11116.htm
Avant de continuer
Gardez ces distinctions claires
- Le seuil FTC ne s’applique pas
- L’analyse de notification de la réglementation S-P ne se résout pas en comptant moins de 500 personnes.
- Le fournisseur ne prend pas en charge la responsabilité
- Même s’il envoie des notifications au nom de l’institution, celle-ci conserve l’obligation indiquée.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Les preuves d’activité et de politique Aona peuvent aider à enquêter sur un chemin d’entrée IA particulier d’un employé.
Cela ne détermine pas les obligations de notification selon la réglementation S-P, ne conduit pas l’enquête juridique de l’institution ni n’envoie de notifications.
Utilisez le scénario fictif du tableau pour tester les preuves d’incident et les transferts tout en validant séparément le contrôle d’entrée sélectionné.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Un événement impliquant moins de 500 clients est-il exempté ?
Les limites de 72 heures et 30 jours correspondent-elles à la même notification ?
Un fournisseur peut-il notifier les personnes pour le compte de l’institution ?
Chaque soumission IA nécessite-t-elle une notification individuelle ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- 17 CFR 248.30 : Mesures de protection et réponse aux informations client
Institutions couvertes, informations client et sensibles, obligations de réponse et de notification, exception d’enquête et supervision du prestataire.
law · vérifié 2026-09-21 - SEC : Règlement S-P règle finale, 3 juin 2024
Modifications finales et périodes de conformité de 18 mois pour les grandes entités et de 24 mois pour les petites entités à compter de la publication ; distinctes de la proposition.
law · vérifié 2026-09-21