Skip to main content

Neue SEC-Cybersicherheitsregeln nehmen CISOs stärker in die Pflicht als Vorstände

Artikel von
Headshot of Myke Lyons

Myke Lyons

feature snyk honeycomb

3. August 2023

0 Min. Lesezeit

Mit der Verabschiedung neuer Regeln durch die SEC zum Management von Cybersicherheitsrisiken, zu Strategie und Governance sowie zur Meldung von Sicherheitsvorfällen durch börsennotierte Unternehmen ist eines klar: Es braucht bessere Definitionen.

Meldung von Cybersicherheitsvorfällen: viel Interpretationsspielraum

Falls Sie die SEC-Einreichung vom 26. Juli 2023 (oder den umgehend veröffentlichten Widerspruch von Commissioner Hester M. Peirce) noch nicht gelesen haben: Sehen wir sie uns kurz gemeinsam an. Beginnen wir mit:

Die neuen Regeln verpflichten berichtspflichtige Unternehmen, jeden von ihnen als wesentlich eingestuften Cybersicherheitsvorfall unter dem neuen Punkt 1.05 des Formulars 8-K offenzulegen und die wesentlichen Aspekte der Art, des Umfangs und des Zeitpunkts des Vorfalls zu beschreiben sowie dessen wesentliche Auswirkungen oder mit hinreichender Wahrscheinlichkeit zu erwartende wesentliche Auswirkungen auf das berichtspflichtige Unternehmen. Ein Formular 8-K nach Punkt 1.05 muss in der Regel innerhalb von vier Geschäftstagen eingereicht werden, nachdem ein berichtspflichtiges Unternehmen einen Cybersicherheitsvorfall als wesentlich eingestuft hat. Die Offenlegung kann aufgeschoben werden, wenn der Justizminister der Vereinigten Staaten feststellt, dass eine sofortige Offenlegung ein erhebliches Risiko für die nationale Sicherheit oder die öffentliche Sicherheit darstellen würde, und die Kommission schriftlich über diese Feststellung informiert.

Okay, einfach – und doch nicht. Die einfache Auslegung lautet: Börsennotierte Unternehmen (die alle der Aufsicht der SEC unterliegen) müssen Cybersicherheitsvorfälle mit wesentlichen Auswirkungen auf das berichtspflichtige Unternehmen innerhalb von vier Tagen über das Formular 8-K an die SEC melden. Die „nicht so einfachen“ Punkte sind:

  • Was bedeutet „wesentlich“? Für CISOs kann es sinnvoll sein, den Begriff „wesentlich“ an den Wesentlichkeitsbeschreibungen nach SOx auszurichten. „Hallo CFO, wir werden künftig mehr Zeit miteinander verbringen.“

  • Was sind „mit hinreichender Wahrscheinlichkeit“ zu erwartende wesentliche Auswirkungen? Sie alle haben schon Benachrichtigungen über Sicherheitsverletzungen von Unternehmen erhalten, die Ihnen versichern, dass für Sie kein Risiko besteht, alle Daten verschlüsselt sind und Angreifer sie nicht entschlüsseln können. Müssten dieselben Vorfälle trotzdem in einem 8-K gemeldet werden? Und würde das Nutzerinnen und Nutzern sowie Investorinnen und Investoren nicht widersprüchliche Signale senden?

  • Was ist mit Verstößen, bei denen nicht wesentliche Daten (z. B. personenbezogene Daten) betroffen sind, die zwar Nutzerinnen und Nutzern, aber nicht dem Unternehmen selbst schaden? Wenn Angreifer Ihre Privatadresse erlangen: Interessiert das die SEC? Wahrscheinlich nicht – zumindest vorerst.

  • Wie sollen Unternehmen innerhalb von vier Geschäftstagen auf eine Schwachstelle reagieren, sie beheben und außerdem ein 8-K einreichen? Als CISO wurde mir eine Regel immer wieder eingetrichtert – und ich habe sie seitdem auch anderen eingebläut: Sicherheitsteams müssen die Zahl der Personen, die von einem Vorfall wissen, möglichst gering halten, bis Umfang und Auswirkungen bekannt sind. Deshalb gibt es Zugriffsprogramme wie das TLP (Traffic Light Protocol), die das Prinzip „Kenntnis nur bei Bedarf“ und „Nicht weitergeben“ betonen. Wenn Informationen über einen Sicherheitsvorfall innerhalb von vier Geschäftstagen öffentlich geteilt werden müssen, frage ich mich, ob die Verfasser davon ausgehen, dass ein „Sicherheitsvorfall“ eine eindeutige Ja-Nein-Frage ist.

  • Bringt die Offenlegung von Art, Umfang und Zeitpunkt Unternehmen in Gefahr? Wenn Sie nur Teile eines Sicherheitsvorfalls entdeckt haben, erfahren Angreifer durch Ihre Offenlegung dann, dass sie vor der Entdeckung drei Monate lang Zugriff auf Ihr System hatten? Man könnte argumentieren, dass die öffentliche Weitergabe dieser Informationen Ihr Unternehmen gefährdet und Angreifern möglicherweise Hinweise dazu gibt, wie sie ihre Attacken verfeinern können.

Das sind nur einige Punkte, die mir in den Sinn kommen. Commissioner Peirce hat ihre eigenen, sehr gut begründeten Bedenken dargelegt, und ich empfehle Ihnen, sie zu lesen.

Offenlegung von Sicherheitsprozessen: ein öffentlicher Blick hinter die Kulissen

Als Nächstes folgt eine Regel, die Unternehmen verpflichtet, ihre Sicherheitspraktiken sowie mögliche Risiken infolge eines Sicherheitsvorfalls öffentlich offenzulegen.

Die neuen Regeln ergänzen außerdem Regulation S-K, Punkt 106. Dieser verpflichtet berichtspflichtige Unternehmen, gegebenenfalls ihre Prozesse zur Bewertung, Erkennung und Verwaltung wesentlicher Risiken durch Cybersicherheitsbedrohungen zu beschreiben sowie die wesentlichen Auswirkungen oder mit hinreichender Wahrscheinlichkeit zu erwartenden wesentlichen Auswirkungen solcher Risiken und früherer Cybersicherheitsvorfälle darzulegen. Punkt 106 verpflichtet berichtspflichtige Unternehmen außerdem, die Aufsicht des Vorstands über Risiken durch Cybersicherheitsbedrohungen sowie die Rolle und Fachkenntnisse der Geschäftsleitung bei der Bewertung und Verwaltung wesentlicher Risiken durch Cybersicherheitsbedrohungen zu beschreiben. Diese Angaben müssen im Jahresbericht des berichtspflichtigen Unternehmens auf Formular 10-K enthalten sein.

Offenlegung weiterer Bedenken

Dieses neue Regelwerk wurde mit dem Ziel entwickelt, Investorinnen und Investoren zu schützen. „Ob ein Unternehmen eine Fabrik durch einen Brand verliert oder Millionen Dateien bei einem Cybersicherheitsvorfall – für Investorinnen und Investoren kann beides wesentlich sein“, sagte SEC-Vorsitzender Gary Gensler. Er fuhr fort: „Viele börsennotierte Unternehmen informieren Investorinnen und Investoren bereits über Cybersicherheit. Unternehmen und Investierende würden jedoch davon profitieren, wenn diese Angaben einheitlicher, besser vergleichbar und als Entscheidungsgrundlage nützlicher wären. Indem die heutigen Regeln dazu beitragen, dass Unternehmen wesentliche Informationen zur Cybersicherheit offenlegen, kommen sie Investorinnen und Investoren, Unternehmen und den Märkten zugute, die sie miteinander verbinden.“

In der Theorie ergibt das alles Sinn – wenn jedes Unternehmen gleich wäre und jeder Vorfall innerhalb von drei Tagen sauber behoben würde. Ein großes Unternehmen mit einem voll besetzten Sicherheitsteam wäre angesichts einer weitläufigen Infrastruktur vor eine Herausforderung gestellt: Vier Tage sind dafür kein realistischer Zeitrahmen. Ein kleines Unternehmen wiederum verfügt möglicherweise nicht über die nötigen Mitarbeitenden oder Fachkenntnisse, um einen Vorfall so schnell vollständig zu bewältigen, und könnte gezwungen sein, den Betrieb eine Zeit lang einzustellen. In beiden Fällen hilft ein starres Protokoll mit festen Reaktionsfristen dem Unternehmen nicht – und schadet ihm manchmal sogar. Wenn ein Unternehmen darunter leidet, leiden auch seine Investorinnen und Investoren.

Außerdem: Welche Folgen hat es, wenn ein Vorfall nicht innerhalb von vier Tagen gemeldet wird? Jedes Unternehmen wird unmittelbar nach der Entdeckung eines Sicherheitsvorfalls eine Kosten-Nutzen-Analyse durchführen. Wenn eine schnelle Meldung das Risiko für das Unternehmen erhöhen könnte, werden CFOs gemeinsam mit CISOs die möglichen Kosten berechnen und mit den täglichen Bußgeldern vergleichen, die sich bei einer verspäteten Meldung summieren. Wenn eine spätere Meldung finanziell sinnvoller ist, wird genau das geschehen. Unternehmen könnten auch einfach über den Zeitpunkt der Entdeckung lügen. Davon rate ich natürlich ab, aber Vertrauensbrüche ziehen am Markt nicht zwangsläufig langfristige Konsequenzen nach sich (NYSE: EFX > 200 USD).

Und schließlich handelt es sich um eine Regelung der SEC. Sie betrifft nur börsennotierte Unternehmen. Was ist mit großen privaten Unternehmen, die viele hochsensible Daten besitzen? X (ehemals Twitter) verfügt über viele private Informationen, bleibt aber außerhalb der Reichweite der SEC, solange das Unternehmen in Privatbesitz ist. Was ist mit Start-ups, die oft nach dem Motto „move fast and break things“ vorgehen, um als Erste auf den Markt zu kommen? Und was ist mit Behörden, die mir vielleicht über meinen Computer zuhören, weil ich manchmal beim Tippen laut vor mich hin spreche?

Insgesamt ist dies ein gut gemeinter erster Schritt, der jedoch bisweilen in die Irre führt und an anderen Stellen zu kurz greift. Als CISO eines privaten Unternehmens bin ich davon glücklicherweise derzeit nicht betroffen.

Die unausgesprochene Botschaft: von Anfang an sicher konzipieren und entwickeln

Okay, das war viel Kritik, aber ich bin CISO – es gehört zu meinem Job, nach möglichen Schwachstellen zu suchen. Insgesamt unterstütze ich Transparenz. Ich bin der Meinung, dass börsennotierte Unternehmen transparent sein sollten. Ehrlich gesagt sollten alle Unternehmen und Regierungen transparent sein. Doch Menschen können nur schwer beurteilen oder definieren, was ein Sicherheitsvorfall ist.

Wenn wir den Text wörtlich lesen, erkennen wir Probleme. Doch zwischen den Zeilen sagt die SEC in Wirklichkeit (ob ihr das bewusst ist oder nicht), dass Unternehmen Sicherheit bei jeder Technologie von Anfang an in den Mittelpunkt stellen müssen. Hurra! Wenn Ihre „wesentlichen“ Daten nicht kompromittiert werden können, könnte die Meldefrist eine Stunde betragen – und es hätte trotzdem keine Auswirkungen auf Sie.

Allerdings ist mir klar, dass sich vollständige Sicherheit nicht erreichen lässt. Egal, wie gut eine Burg befestigt ist: Ein Angreifer muss nur eine Schwachstelle in der Mauer finden (oder eine absurd große Blide bauen). Wenn wir also davon ausgehen, dass sich kein vollkommen sicheres Technologie-Ökosystem aufbauen lässt, gibt es meiner Meinung nach einige Dinge, die wir alle tun sollten – unabhängig von SEC-Regelungen:

  1. Kennen Sie Ihre Assets: Die Ermittlung Ihrer Assets ist eine zentrale Grundlage für die Absicherung Ihrer Systeme. Wenn Sie nicht wissen, was bei Ihnen läuft und über welche Zugangspunkte es erreichbar ist, kann sich jemand unbemerkt Zugang verschaffen.

  2. Verlagern Sie Sicherheit weiterhin nach links: Ich weiß, ich weiß – das wurde schon oft gesagt. Trotzdem ist es wichtig. Systeme müssen von Anfang an mit Blick auf Sicherheit konzipiert werden. Sicherheit nachträglich einzubauen, ist eine schlechte Lösung – und deutlich teurer.

  3. Trainieren Sie Abläufe für Incident Response und Kommunikation: Sorgen Sie für einen erprobten Kommunikationsplan, der greift, wenn ein Sicherheitsvorfall eintritt. PR, Incident Response, CISO und Rechtsabteilung sollten gemeinsam einen erprobten Ansatz mit Varianten für unterschiedliche Vorfalltypen entwickeln. Auch private Unternehmen sollten einen solchen Plan haben. Es ist nur eine Frage der Zeit, bis diese Art von Anforderungen auf Bundesebene eingeführt wird. Hier kann ein Quäntchen Vorsorge viel bewirken.

  4. Setzen Sie präzise Tools ein, um schnell zu beheben: Sicherheitsteams sind häufig unterbesetzt und überlastet. Geben Sie ihnen die Tools, die sie brauchen, um schnell erfolgreich zu sein. Ohne zu sehr die Werbetrommel für Snyk zu rühren: Als Log4Shell Ende 2021 bekannt wurde, konnten 98 % unserer Kunden die betroffenen Instanzen der Schwachstelle innerhalb der ersten 48 Stunden beheben. So hätten sie weitere 48 Stunden Zeit gehabt, ihr Formular 8-K einzureichen.

  5. Und schließlich: Arbeiten Sie mit Ihren Engineering-Kolleginnen und -Kollegen zusammen: Im Sicherheitsbereich sind wir auf viele andere angewiesen, um unsere Systeme abzusichern. Nutzen Sie Technologien, die für andere Fachleute verständlich und zugänglich sind. Mit dem richtigen Milchshake kommen sie auf den Hof (bei mir ist es Minz-Schoko, danke). 

Von Entwicklern geschätzt. Von der Security vertraut.

Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.