ASIC bekrefter cybersikkerhetskontroller av AFS-lisenshavere

Under de mange betingelsene for en Australia Financial Services (AFS) lisens, de spesifikke kravene til Cybersecurity tiltak er ikke nevnt. Men en føderal domstol i landet holdt en AFS-lisensinnehaver for brudd på lisensforpliktelsene fordi de ikke klarte å håndtere cybersikkerhetsrisikoen på en adekvat måte.

Nå klargjorde også Australian Securities & Investments Commission (ASIC) sine holdninger til tilstrekkelig  Cybersecurity  tiltak for regulerte finansmarkedsaktører. ASIC utsteder AFS-lisensen og utfører tilsynsoppgaver.

"ASIC foreskriver ikke tekniske standarder eller gir ekspertveiledning om operasjonelle aspekter ved cybersikkerhet. Vi foreskriver heller ikke spesifikke krav til individuelle lisensinnehavere», uttalte regulatoren.

"Vi forventer imidlertid at lisenshavere adresserer cyberrisiko som en del av deres AFS-lisensforpliktelser, inkludert risikostyring."
Den presiserte videre at dobbeltregulerte AFS-lisensinnehavere også har plikt til å overholde alle nødvendige standarder fra den andre regulatoren.

Nettsikkerhetstiltak er nødvendig

Spørsmålene om cybersikkerhetstiltak som en del av AFS-lisens forpliktelse oppsto med en kjennelse mot RI Advice av en australsk domstol. Selskapet ble funnet å ha brutt sine lisensforpliktelser da det ikke hadde tilstrekkelig  risikostyring  systemer for å håndtere sine cybersikkerhetsrisikoer.

Dommeren erkjente at det ikke er mulig å redusere risikoen for et cyberangrep til null. Men selskapene kan redusere risikoen betydelig ved å sette i verk hensiktsmessige tiltak.

Det australske cybersikkerhetssenteret (ACSC) anbefalte allerede selskaper å implementere minst åtte viktige avbøtingsstrategier for å redusere cybersikkerhetsrisiko. Men de er ikke obligatoriske.

"Denne avgjørelsen bekrefter at AFS-lisensinnehavere må ha tilstrekkelige teknologiske systemer, retningslinjer og prosedyrer for å sikre at sensitiv forbrukerinformasjon er beskyttet. Dette vil minimere risikoen for forbrukerskade," sa ASIC.

"Hvis en AFS-lisensinnehaver ikke oppfyller sine forpliktelser som følge av lignende oppførsel eller unnlatelser, kan ASIC iverksette håndhevende tiltak, som vi gjorde med RI Advice, noe som kan resultere i betydelige straffer."

Under de mange betingelsene for en Australia Financial Services (AFS) lisens, de spesifikke kravene til Cybersecurity tiltak er ikke nevnt. Men en føderal domstol i landet holdt en AFS-lisensinnehaver for brudd på lisensforpliktelsene fordi de ikke klarte å håndtere cybersikkerhetsrisikoen på en adekvat måte.

Nå klargjorde også Australian Securities & Investments Commission (ASIC) sine holdninger til tilstrekkelig  Cybersecurity  tiltak for regulerte finansmarkedsaktører. ASIC utsteder AFS-lisensen og utfører tilsynsoppgaver.

"ASIC foreskriver ikke tekniske standarder eller gir ekspertveiledning om operasjonelle aspekter ved cybersikkerhet. Vi foreskriver heller ikke spesifikke krav til individuelle lisensinnehavere», uttalte regulatoren.

"Vi forventer imidlertid at lisenshavere adresserer cyberrisiko som en del av deres AFS-lisensforpliktelser, inkludert risikostyring."
Den presiserte videre at dobbeltregulerte AFS-lisensinnehavere også har plikt til å overholde alle nødvendige standarder fra den andre regulatoren.

Nettsikkerhetstiltak er nødvendig

Spørsmålene om cybersikkerhetstiltak som en del av AFS-lisens forpliktelse oppsto med en kjennelse mot RI Advice av en australsk domstol. Selskapet ble funnet å ha brutt sine lisensforpliktelser da det ikke hadde tilstrekkelig  risikostyring  systemer for å håndtere sine cybersikkerhetsrisikoer.

Dommeren erkjente at det ikke er mulig å redusere risikoen for et cyberangrep til null. Men selskapene kan redusere risikoen betydelig ved å sette i verk hensiktsmessige tiltak.

Det australske cybersikkerhetssenteret (ACSC) anbefalte allerede selskaper å implementere minst åtte viktige avbøtingsstrategier for å redusere cybersikkerhetsrisiko. Men de er ikke obligatoriske.

"Denne avgjørelsen bekrefter at AFS-lisensinnehavere må ha tilstrekkelige teknologiske systemer, retningslinjer og prosedyrer for å sikre at sensitiv forbrukerinformasjon er beskyttet. Dette vil minimere risikoen for forbrukerskade," sa ASIC.

"Hvis en AFS-lisensinnehaver ikke oppfyller sine forpliktelser som følge av lignende oppførsel eller unnlatelser, kan ASIC iverksette håndhevende tiltak, som vi gjorde med RI Advice, noe som kan resultere i betydelige straffer."

Kilde: https://www.financemagnates.com/forex/regulation/asic-confirms-on-cybersecurity-controls-by-afs-licensees/