Passer au contenu principal
Photo d’une ville reflétée dans un panneau boursier électrique
Perspectives

La SEC se prépare à réglementer et à réglementer le secteur Finserv

Dans le but de renforcer sa politique de cybersécurité et de technologie, la SEC prépare une série vertigineuse de réglementations pour les sociétés de services financiers. Nous présentons les nouvelles règles proposées, la rancor et la route rocheuse qui nous attend.

La Securities and Exchange Commission est en voie de finserv.

Après avoir imposé les entreprises publiques avec de nouvelles règles de divulgation des violations de données (et débattues à chaud) l’année dernière, et avoir hocheté les responsables de la sécurité de l’information (RSSI) avec un procès historique, la SEC fait la queue à une série de réglementations de cybersécurité pour le secteur des services financiers.

L’ensemble vertigineux de propositions, en construction depuis près de deux ans, a des courtiers, des conseillers en investissement et d’autres acteurs du secteur classés royalement. (L’un des propres commissaires de la SEC a qualifié une règle de « gel ».)

Nous avons suivi ces propositions au point focal  mois après mois, et chaque fois que la SEC semble proche d’une décision, elle introduit un nouvel ensemble de propositions, certaines faisant écho (ou se chevauchant complètement), laissant les yeux croisés et les questions (certaines, du moins) sans réponse.

«  Arrêtez d’avancer avec des idées mal conçues qui ne font rien d’autre que d’autonomiser une classe professionnelle d’avocats dont les taux horaires semblent augmenter chaque fois qu’une nouvelle règle est adoptée.  »
Christopher A. Iacovella, PDG, American Securities Association

Ce qui est clair, c’est que la SEC ne marche pas à la légère. Ces nouvelles règles de violation de données adoptées en juillet dernier obligent les entreprises cotées en bourse à divulguer tout incident de cybersécurité significatif ou « important » dans les quatre jours, une mesure controversée qui a envoyé des ondulations dans les salles de conseil d’administration américaines.

Et la réponse de la SEC à l’attaque dévastatrice de SolarWinds, un procès contre cette société et son RSSI, Timothy Brown , marque la première fois qu’un RSSI est tenu personnellement responsable pour des investisseurs prétendument trompeurs sur la posture de sécurité de la société et ne prend pas de précautions de sécurité de base. Les RSSI sont à juste titre stupéfaits, et certains envisagent de quitter l’industrie.

Pour ceux qui se demandent ce que la conformité signifiera pour eux dans les mois à venir, nous avons exposé les principales préoccupations. Alors bouclez : dans une tentative de resserrer sa politique de cybersécurité et de technologie, la SEC nous emmène sur une route bosselée.

Une ventilation des cyber-réglementations proposées par la SEC pour les entreprises de services financiers

La SEC essaie d’étrangler le secteur des services financiers depuis plus de deux ans. Tout a commencé par...

  • Une proposition de règle de cybersécurité pour les conseillers en investissement et les fonds, publiée dans février 2022. Cela nécessiterait des politiques écrites pour traiter les risques de cybersécurité et le signalement des incidents de cybersécurité significatifs à la Commission dans les 48 heures. La SEC a demandé au public de s’exprimer sur la proposition et a pris des commentaires pendant plusieurs mois.

Environ un an plus tard, en mars 2023, la Commission a suivi cela avec une règle proposée similaire ciblant un groupe collectivement appelé « entités de marché ». Il s’agit notamment des courtiers-négociants, des agences de compensation, des associations nationales de valeurs mobilières et des bourses.

  • Connu sous le nom de Règle 10, cette réglementation exigerait des politiques de sécurité écrites couvrant des domaines tels que le contrôle d’accès, la protection contre les logiciels malveillants et le stockage et la surveillance des informations. Les entités auraient également besoin d’examens périodiques pour s’assurer qu’elles continuaient à s’aligner sur l’évolution des risques de cybersécurité, ainsi que sur les politiques de réponse aux incidents pour gérer les incidents. La règle exige également la divulgation d’une violation dans les 48 heures en utilisant la première partie d’un formulaire SCIR. Les entreprises devront également informer le public au cours de la même année civile en utilisant la deuxième partie du formulaire.

[Lire également : les entreprises publiques américaines recherchent des moyens de se conformer efficacement aux nouvelles exigences de la SEC en matière de cyber-divulgation. Voici comment]

Il a proposé simultanément deux modifications à d’autres dispositions.

  • Un amendement concerne la réglementation S-P, qui est une règle définissant des politiques pour protéger les dossiers des clients. L’amendement exigerait que les courtiers-négociants, les sociétés d’investissement, les conseillers en investissement enregistrés et les agents de transfert notifient les personnes affectées par les violations de données.
  • Un autre amendement concerne la conformité et l’intégrité des systèmes de réglementation (Reg SCI), une règle 2015 que la Commission utilise pour superviser les systèmes informatiques sur les marchés des valeurs mobilières. Cet amendement amènerait davantage d’entreprises dans son champ d’application et introduirait plus d’obligations, y compris l’élargissement de la définition de « l’intrusion dans les systèmes », créant ainsi plus d’exigences de signalement.

Confusion, plaintes et retard

Les règles proposées et les amendements supplémentaires ont attiré une foule de commentaires négatifs de la part de l’industrie. « Nous exhortons cette Commission à cesser d’avancer avec des idées mal conçues qui ne font rien d’autre que de responsabiliser une catégorie professionnelle d’avocats et de consultants dont les taux horaires semblent augmenter chaque fois qu’une nouvelle règle est adoptée », a déclaré Christopher A. Iacovella, PDG de l’American Securities Association, dans un commentaire public.

D’autres ont noté des licenciements.

« La SCI réglementaire atteint déjà les mêmes résultats de cyber-résilience en vertu de la Règle 10 proposée pour les entités qui sont ou seront soumises à la SCI réglementaire », s’est plaint Nashira Spencer, directrice générale de la Depository Trust & Clearing Corporation, dans sa réponse aux propositions.

Comme si la cascade de propositions compliquées et se chevauchant ne suffisait pas, la Commission a également rouvert la période de commentaires publics pour la règle d’investissement – rappelez-vous que la première proposition pour les conseillers en investissement et les fonds de 2022 ? – en mars 2023 afin qu’ils puissent l’aligner sur les nouvelles propositions, explique Richard Borden. Partenaire du groupe Stratégie, confidentialité et sécurité des données du cabinet juridique Frankfurt Kurnit Klein & Selz, Borden suit de près la réglementation de la SEC sur le secteur des services financiers. « [Ils] émettront alors vraisemblablement un ensemble complet qui couvre toutes les entreprises qu’ils réglementent. »

De nombreux commentateurs étaient préoccupés par les courtes périodes : seulement 48 heures pour divulguer une cyberattaque, parfois moins, et les rapports devaient être mis à jour tout au long d’une attaque, que l’Investment Advisors Association appelait « onéreuse et inutile », notant qu’elle inonderait la SEC de données qu’elle ne pouvait pas traiter. Amazon Web Services a averti que « Fournir des informations avant qu’un incident n’ait été évalué peut entraîner une confusion et un malentendu. »

[Lire également : classe RaaS – un guide défensif pour les attaques de ransomware en tant que service]

Les commissaires de la SEC étaient également mécontents de la proposition de la Règle 10 , qui a été introduite dans un vote de 3-2 . Un dissident, le Commissaire Hester M. Peirce, a averti que la règle était un « gel » avec lequel menacer les entités du marché plutôt que de les aider. Elle s’inquiétait de la responsabilité légale pour les inexactitudes ou omissions sur le formulaire SCIR, première partie, que les entreprises rempliraient pendant une période de panique où des informations exactes pourraient ne pas encore être disponibles.

« Cette règle est plus facile à comprendre comme outil pour améliorer nos statistiques d’application de fin d’année qu’une proposition sérieuse de rendre les marchés des valeurs mobilières plus sûrs », a-t-elle déclaré.

Les cyber-réglementations de la SEC déplacent-elles le risque au point le plus faible ?

Les améliorations de la SCI ont également des implications inquiétantes pour les entités de valeurs mobilières utilisant des fournisseurs de services cloud . La règle proposée rejette explicitement le principe de responsabilité partagée. Il s’agit d’un concept bien établi dans les engagements de cloud computing qui répartit les responsabilités en matière de sécurité et de résilience des systèmes entre le fournisseur de services cloud et l’utilisateur. Au lieu de cela, l’organisation couverte par la SCI assume le plus grand nombre de ces responsabilités en vertu de la proposition. Il suggère également qu’une organisation utilise plusieurs fournisseurs de services cloud à l’unisson pour une résilience supplémentaire lorsque cela est jugé nécessaire.

«  C’est incroyablement difficile d’un point de vue technique et cela serait extrêmement coûteux.  »
Richard Borden, partenaire, Francfort Kurnit Klein &amp ; Selz, concernant une proposition de réglementation exigeant que les organisations utilisent plusieurs fournisseurs de services cloud dans certaines situations

« C’est incroyablement difficile d’un point de vue technique et cela serait extrêmement coûteux », déclare Borden. Il ajoute que la complexité supplémentaire peut causer des problèmes opérationnels qui pourraient rendre les systèmes moins fiables, et non plus.

Borden s’inquiète que les règles proposées placent la charge de la gestion des risques sur les institutions financières qui pourraient ne pas avoir le pouvoir de la traiter. Par exemple, les exigences supplémentaires pourraient obliger les organisations affectées à ne pas utiliser de services cloud du tout et plutôt à recourir à des systèmes sur site moins sécurisés.

« Je crains qu’ils entraînent un comportement inapproprié ou des comportements potentiellement plus préjudiciables », ajoute-t-il.

[Lire également : 3 façons dont les banques peuvent se préparer aux menaces informatiques quantiques pour la cybersécurité]

Ces expansions réglementaires risquent également de se chevaucher avec encore plus de règles. En octobre 2023, la Commission a proposé des exigences de supervision sur les services externalisés par les conseillers en investissement. Les conseillers devront examiner la compétence et les ressources d’un fournisseur de services, et évaluer les risques qu’ils représentent, tout en surveillant périodiquement les performances du fournisseur et en réévaluant le contrat, en tenant des registres de l’ensemble du processus.

Les exigences proposées contiennent également plusieurs mesures supplémentaires impliquant des fournisseurs de services cloud, y compris la création d’accords pour retenir le conseiller en tant que client pendant une période minimale et assurer la disponibilité.

Les cyber-réglementations de la SEC mettent l’IA sous le microscope

Aucun régulateur indépendant ne manquerait une chance de régir le risque de l’IA, c’est pourquoi octobre 2023 la Commission a publié une proposition de règle concernant l’utilisation de technologies telles que l’IA et l’ analyse prédictive. Il découle de préoccupations selon lesquelles les conseillers pourraient utiliser ces technologies pour promouvoir leurs propres intérêts aux dépens des investisseurs, et il s’applique même aux services de robots-conseillers.

Le problème est qu’il s’applique également à tout le reste, a averti le commissaire Mark T. Uyeda, dans une déclaration refusant l’appui à la proposition.

« En vertu du texte de la règle, même les calculateurs non électroniques comme un abacus peuvent être légalement soumis à son champ d’application », a-t-il averti.

[Lire également : Naviguer dans les responsabilités (et les nouvelles réglementations) de l’IA nécessite un expert – voici où trouver votre premier directeur de l’IA]

Uyeda a également critiqué « le modèle de propositions récentes de la Commission dans lesquelles des composants quelque peu excentriques ont été inclus, ce qui a attiré l’attention et l’attention des commentateurs ».

L’une de ces critiques était Jennifer W. Han, vice-présidente exécutive de la Managed Funds Association. Son commentaire sur la proposition comprenait une analyse d’impact de la règle proposée que l’AMF a commandée au cabinet de conseil économique NERA. Elle a averti que la règle introduirait des « coûts de conformité substantiels qui pourraient forcer les entreprises à fermer ou à consolider ».

Un manque de réflexion commune

Une préoccupation primordiale concernant de nombreuses réglementations de la SEC n’est pas seulement leur nature qui se chevauche, mais également leur manque d’harmonie avec d’autres règles de signalement gouvernementales.

Harley L. Geiger, conseiller en droit et politique de cybersécurité du cabinet juridique Venable LLP, note un septembre 2023 rapport du Bureau de stratégie, de politique et de plans du Département de la sécurité intérieure sur l’harmonisation des rapports d’incidents cybernétiques au gouvernement fédéral. Son évaluation de 52 exigences de signalement des cyber-incidents en vigueur ou proposées a révélé des exigences potentiellement dupliquées.

[Lire également : les 10 principaux points à retenir de notre 2024 FedCyber Exchange couvrant les problèmes de l’automatisation à la confiance zéro]

Ce manque de politique de signalement intégrée pourrait amener les organisations, en particulier celles régies par plusieurs régulateurs, à faire face à une multitude de déclencheurs et de délais de signalement différents, explique Geiger. « Il s’agit d’un paysage réglementaire sous-optimal. Nous pensons qu’il est important que les organisations soient prêtes à gérer ce patchwork, mais également à harmoniser davantage la politique fédérale de signalement des cyberincidents. »

Veuillez rester en attente

Il n’y a pas de mot de la SEC (qui n’a pas répondu à notre requête) concernant si ou quand les règles proposées pourraient devenir définitives.

Borden s’attendait d’abord à ce que la Commission fournisse certains livrables peu après la règle initiale du conseiller en investissement. « Puis, lorsqu’ils ont fait tout cet ensemble de choses l’année dernière, je me suis dit : « OK, nous allons avoir quelque chose dans 90 jours », conclut-il. « Eh bien, cela fait 14 mois. »