As regras propostas de divulgação da SEC podem transformar a resposta a incidentes cibernéticos

0 0
Read Time:4 Minute, 52 Second

Os dias e semanas que se seguem a um incidente de segurança nunca são fáceis. Executar investigações de resposta a incidentes para determinar o que levou ao evento, ao mesmo tempo em que lida com possíveis interrupções operacionais, danos à reputação e lida com preocupações de clientes e investidores leva tempo.

Após um incidente de segurança, os líderes executivos e suas equipes de segurança se deparam com uma série de perguntas: Como e onde o invasor entrou em nossa rede? Ocorreu exfiltração de dados? E o mais importante: o ataque foi contido e as vulnerabilidades mitigadas? O processo de resposta a incidentes é rigoroso e pode levar muitas semanas para ser concluído com sucesso. No entanto, esse processo pode estar prestes a se tornar ainda mais complexo, principalmente para as empresas públicas.

No início deste ano, oA Comissão de Valores Mobiliários dos EUA (SEC) anunciou alterações propostas aos seus requisitos de divulgação de incidentes de segurança para empresas públicas. Se esses requisitos forem formalizados em lei, uma das mudanças propostas mais notáveis ​​exigirá que as empresas divulguem incidentes de segurança relevantes dentro de quatro dias úteis de sua ocorrência – “material” significa qualquer coisa que possa afetar a decisão de um indivíduo de comprar, manter ou vender um estoque da empresa.

Especificamente, a proposta exigiria:

  • Atualizações de divulgação do Formulário 8-K relatando qualquer incidente cibernético material a ser arquivado dentro de quatro dias úteis
  • Divulgações periódicas sobre o seguinte: Atualizações sobre incidentes materiais de segurança cibernética relatados anteriormente; políticas e procedimentos da empresa para identificar e gerenciar riscos de segurança cibernética; o papel da administração na implementação dessas políticas e procedimentos; expertise em segurança cibernética do conselho de administração e supervisão de riscos.

Uma série de desafios

Esses requisitos de divulgação da SEC propostos apresentam uma série de desafios. Em primeiro lugar, muito poucas investigações de incidentes são concluídas em quatro dias. Na maioria das situações, as equipes de liderança executiva e as equipes de segurança não compreenderão totalmente a extensão de seus danos “materiais” até muito mais tarde. Atualmente, dependendo da gravidade de um evento, pode levar semanas para conter, remediar e medir totalmente os efeitos do dano. Depois disso, pode levar meses para novas investigações forenses.

Determinar se o evento atinge o nível de impacto material pode acontecer de forma realista somente depois que todas essas etapas forem tomadas. No entanto, se houver um prazo de quatro dias imposto pela SEC, as organizações terão que consultar imediatamente os consultores jurídicos para decidir o que precisa ser divulgado publicamente e como fazê-lo da maneira mais pragmática.

Ao adicionar esta cláusula de divulgação obrigatória, a SEC pode interromper gravemente a resposta a incidentes. A maioria das empresas não saberá se um evento relevante ocorreu dentro desse prazo, e muitas se sentirão compelidas a admitir danos antes da conclusão de uma investigação. As empresas passam por muitos eventos não materiais de segurança cibernética todos os anos. Um curto cronograma de divulgação só inspirará pânico e escrutínio público negativo.

Contenção e Remediação

A maior ameaça, no entanto, são as implicações da lei proposta nas fases de contenção e remediação do processo de resposta a incidentes. Quando ocorre um incidente de segurança, as equipes de TI e segurança trabalham incansavelmente para reparar os sistemas e bloquear os invasores. A nova proposta da SEC pode interferir significativamente nessa atividade, exigindo que os membros dessas equipes se reúnam com diretores, executivos, policiais, consultores jurídicos, membros da mídia, investigadores da SEC, analistas de investimentos e clientes, o que tirará o foco de mitigar o incidente em si.

Isso pode levar a vulnerabilidades não corrigidas ou permitir que invasores penetrem ainda mais na rede de uma organização. Também pode comprometer quaisquer investigações conduzidas pelas autoridades, que normalmente pedirão para adiar qualquer divulgação pública para não comprometer seu trabalho e até depois de terem feito quaisquer prisões.

Embora a regra de divulgação de quatro dias seja a mudança proposta mais significativa, o requisito de fornecer atualizações sobre incidentes materiais divulgados anteriormente também é digno de nota. Até agora, não havia relatórios externos formais exigidos para incidentes e eventos de segurança anteriores, exceto para as violações mais importantes que já chegaram às manchetes. Esse elemento da lei criaria um novo escopo de trabalho para as empresas públicas, forçando-as a atualizar seu nível de relatórios e documentação – uma nova tarefa que promete ser difícil de gerenciar e cara de executar.

Embora o período de comentários para as novas regras propostas já tenha passado e devamos esperar que os regulamentos finais sejam publicados em breve, existem algumas medidas que as organizações podem implementar para se preparar, caso essas propostas sejam implementadas conforme originalmente publicadas no registro federal:

  • Crie um processo de resposta a incidentes robusto e abrangente, que descreva políticas e procedimentos de divulgação claros no caso de um incidente de segurança.
  • Tenha os parceiros certos, especificamente consultores de conformidade e consultores jurídicos que entendem de segurança e privacidade de dados .
  • Considere adicionar um líder executivo à equipe de segurança com foco na resposta a incidentes para manter o comando operacional enquanto o CISO é chamado para fazer a ligação com os investigadores da SEC, a imprensa, clientes e investidores.
  • Separe orçamento para acordos e litígios.
  • Certifique-se de que seu CISO ou equivalente esteja coberto pelo seguro de diretor e diretor.

Enquanto aguardamos o veredicto final da SEC, é importante que as empresas comecem a avaliar os recursos necessários para lidar com essas novas regulamentações, especificamente as partes da divulgação com investidores e relações governamentais. Assim como existem manuais e planos para o incidente de segurança real, agora também é necessário haver um plano para garantir a conformidade com todos os requisitos de divulgação.

FONTE: DARK READING

POSTS RELACIONADOS