La revolución de la ciberseguridad: la SEC exige a las instituciones financieras que informen sobre brechas de seguridad en 30 días
Cuando hablamos de ciberseguridad, uno de los aspectos más críticos es cómo las instituciones manejan las brechas de seguridad. Recientemente, la Comisión de Bolsa y Valores de Estados Unidos (SEC, por sus siglas en inglés) ha dado un paso determinante al respecto. Han lanzado una serie de cambios a la Regulación S-P, imponiendo a ciertas instituciones financieras la obligación de informar sobre las violaciones de seguridad en un plazo de 30 días desde que se tenga conocimiento de ellas.
¿Qué implica esta nueva regulación de la SEC?
La actualización de la Regulación S-P afecta a cómo las instituciones financieras tratan la información personal de los consumidores. Ahora, deben notificar a los afectados cuyo personal se haya visto comprometida «tan pronto como sea posible, pero no más tarde de 30 días» después de descubrir accesos no autorizados a sus redes o el uso indebido de datos de clientes.
Esta normativa afecta a una amplia variedad de entidades, como corredores de bolsa (incluidos los portales de financiación), compañías de inversión, asesores financieros registrados y agentes de transferencia.
Opiniones a favor y en contra
Aunque estas modificaciones pretenden fortalecer la protección al cliente, no han estado exentas de críticas. La comisionada de la SEC, Hester M. Peirce, ha expresado su preocupación por la amplitud de estas nuevas exigencias.
«A pesar de que la modernización de la Regulación S-P ayudará a las instituciones cubiertas a proteger adecuadamente la información del cliente, me preocupa que esta regla pueda generar más notificaciones al consumidor de las que realmente son útiles», comentó Peirce. Este es un reclamo común, ya que, aunque se busque concienciar y proteger, existe el riesgo de saturar a los consumidores con alertas constantes.
Un cambio esperado desde hace tiempo
No podemos perder de vista que la Regulación S-P no había sido sustancialmente actualizada desde su adopción en el año 2000. En un mundo donde el avance tecnológico es abrumador, 23 años pueden significar toda una vida. Este cambio, por tanto, era necesario para hacer frente a las nuevas amenazas que emergen día a día.
El año pasado, la SEC ya había avanzado en esta línea obligando a las empresas cotizadas a divulgar las brechas de seguridad que afectaran materialmente a su negocio. Algo que, sin duda, define el rumbo hacia una mayor transparencia corporativa.
¿Cuándo entra en vigor esta normativa?
Las enmiendas entran en vigor 60 días después de su publicación en el registro oficial del gobierno federal de Estados Unidos, The Federal Register. Las organizaciones más grandes tendrán un plazo de 18 meses para adaptarse, mientras que las más pequeñas dispondrán de 24 meses.
Reflexiones finales
Vivimos en un mundo digital donde la ciberseguridad se posiciona como un pilar fundamental para cualquier organización. La decisión de la SEC establece un precedente que podría ser seguido por reguladores de otros países, incluyendo España, donde las amenazas digitales también son una preocupación creciente.
Mantenernos informados sobre estas normativas no solo nos permite proteger mejor nuestra información, sino que también nos abre la puerta para entender cómo las regulaciones internacionales pueden influir en las prácticas de seguridad en Europa. Si te interesa profundizar en el mundo de la ciberseguridad, te invito a visitar mi blog, donde encontrarás más contenido relevante y actual.


