DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

Verschlüsselung gemäß der GLBA-Sicherheitsvorschrift: Was Nichtbank-Finanzinstitute nachweisen müssen

Einhaltung der Vorschriften

In den vergangenen drei Jahrzehnten spielte die Kryptografie im Finanzdienstleistungssektor meist eine untergeordnete Rolle. Sie wurde von Sicherheits- und PKI-Teams verwaltet, von Compliance-Abteilungen kaum beachtet, und alle betrachteten sie eher als technisches Detail denn als Thema der Unternehmensführung. Diese Ära ist nun vorbei. Die GLBA-Safeguards-Regelung enthält nun eine ausdrückliche Verschlüsselungsverpflichtung für Nichtbanken-Finanzinstitute und ist eines der deutlichsten Beispiele dafür, wie stark die Kryptografie mittlerweile in die Compliance-Diskussion Einzug gehalten hat.

Es geht nicht mehr nur um abstrakte Aspekte. Nach der aktualisierten Regelung bestimmt Ihr Verschlüsselungsstatus mit, welche Strafen Ihnen drohen und ob eine Datenpanne überhaupt der Federal Trade Commission gemeldet werden muss. Verschlüsselung ist keine bloße Zusatzmaßnahme neben dem Compliance-Programm. Sie ist die Maßnahme, die das Programm erst in Gang setzt.

In diesem Artikel wird die Vorschrift Abschnitt für Abschnitt erläutert: Was sie vorschreibt, wie sie sich auf bestimmte kryptografische Kontrollmaßnahmen bezieht und wie Sie Ihr Programm gegenüber einem Prüfer nachweisen können.

Was die GLBA-Sicherheitsvorschrift hinsichtlich der Verschlüsselung vorschreibt

Die „Safeguards Rule“ der FTC setzt Abschnitt 501(b) des GLBA für Finanzinstitute um, die der Zuständigkeit der FTC unterliegen. Die geänderte Regelung wurde am 9. Dezember 2021 veröffentlicht und trat am 10. Januar 2022 in Kraft. Die Einhaltung bestimmter Bestimmungen, darunter die Anforderungen an die Verschlüsselung und die Multi-Faktor-Authentifizierung (MFA), war bis zum 9. Juni 2023 vorgeschrieben. Durch die Änderungen wurde ein prinzipienbasierter Ansatz durch die nun in Abschnitt 314.4 festgelegten verbindlichen Programmelemente ersetzt. Eines dieser Elemente ist eine ausdrückliche Verschlüsselungspflicht, die eine erhebliche Abkehr von der bisherigen flexiblen Haltung in Bezug auf „angemessene Maßnahmen“ darstellt.

Die zentrale Anforderung ist in Abschnitt 314.4(c)(3) festgelegt: die Verschlüsselung von Kundendaten sowohl im Ruhezustand als auch während der Übertragung. Ist eine Verschlüsselung nicht durchführbar, muss die befugte Person wirksame alternative Kontrollmaßnahmen prüfen und genehmigen. Dies ist eine der wenigen Bestimmungen der „Safeguards Rule“, die nahezu keinen Auslegungsspielraum lässt. Standardmäßig wird eine Verschlüsselung erwartet, und jede Abweichung davon muss dokumentiert und begründet werden.

Die Vorschrift definiert zudem, was unter Verschlüsselung zu verstehen ist. Gemäß Abschnitt 314.2(f) ist Verschlüsselung eine Umwandlung von Daten im Einklang mit aktuellen kryptografischen Standards, begleitet von angemessenen Sicherheitsvorkehrungen für das kryptografische Schlüsselmaterial. Mit anderen Worten: Die reine Verschlüsselung von Daten reicht allein nicht aus. Auch die Schlüssel, die diese Daten schützen, müssen geschützt werden.

Warum der Verschlüsselungsstatus über Ihre Meldepflicht bei Datenschutzverletzungen entscheidet

Angesichts der finanziellen und rechtlichen Konsequenzen kann die Verschlüsselungspflicht keinesfalls als optional betrachtet werden. Die zivilrechtlichen Strafen belaufen sich für das Institut auf bis zu 100.000 US-Dollar pro Verstoß, und Führungskräfte sowie Vorstandsmitglieder können persönlich mit Geldstrafen von bis zu 10.000 US-Dollar belegt werden. Diese Zahlen machen deutlich, dass diese Anforderung nicht nur das Sicherheitsteam, sondern auch die oberste Führungsebene betrifft.

Durch eine Änderung der Bestimmungen zur Meldung von Datenschutzverletzungen wurde eine Meldepflicht gegenüber der FTC eingeführt, die am 13. Mai 2024 in Kraft trat. Die Änderung steht in direktem Zusammenhang mit der Verschlüsselung. Ein „Meldefall“ im Sinne von Abschnitt 314.2(m) ist der unbefugte Zugriff auf unverschlüsselte Kundendaten. Betrifft ein solcher Vorfall 500 oder mehr Verbraucher, muss er der FTC innerhalb von 30 Tagen gemeldet werden.

Lesen Sie diese Definition zweimal durch, denn das entscheidende Wort lautet „unverschlüsselt“. Der Verschlüsselungsstatus ist hier nicht nur eine Sicherheitsmaßnahme. Er ist der entscheidende Faktor dafür, ob ein Vorfall überhaupt eine Meldepflicht gegenüber den Bundesbehörden auslöst. Eine Einrichtung, die nachweisen kann, dass ihre offengelegten Daten verschlüsselt waren, befindet sich möglicherweise in einer wesentlich anderen Meldeposition als eine, die dies nicht kann.

Für wen gilt die GLBA-Safeguards-Regelung?

Die „Safeguards Rule“ gilt für Finanzinstitute, die der Zuständigkeit der FTC unterliegen, wobei sich diese Definition weit über traditionelle Banken hinaus erstreckt. Sie umfasst Nicht-Bank-Kreditgeber, Hypothekenmakler, Steuerberater, Autohändler, die Finanzierungen anbieten, sowie andere Unternehmen, die die GLBA-Kriterien für „Finanzaktivitäten“ erfüllen. Wenn Ihr Unternehmen im Rahmen seiner Kerntätigkeit mit Finanzdaten von Verbrauchern umgeht, sollten Sie davon ausgehen, dass Sie in den Geltungsbereich fallen, bis Sie das Gegenteil bestätigt haben.

Die Vorschrift nennt außerdem zwei Rollen, die es zu verstehen gilt. Die „qualifizierte Person“ ist die benannte Person, die für die Überwachung und Umsetzung des Informationssicherheitsprogramms verantwortlich ist. Dienstleister sind Dritte, die in Ihrem Auftrag Kundendaten verarbeiten, und sie sind vertraglich verpflichtet, angemessene Sicherheitsvorkehrungen für die von ihnen verarbeiteten Daten zu treffen.

Der Geltungsbereich enthält eine Einschränkung. Gemäß § 314.6 sind Institute, die Kundendaten von weniger als 5.000 Verbrauchern verwalten, von mehreren Anforderungen ausgenommen, insbesondere von den Bestimmungen in § 314.4(b)(1), (d)(2), (h) und (i). Beachten Sie, was diese Ausnahmeregelung nicht umfasst: Die Anforderungen hinsichtlich Verschlüsselung und MFA gelten weiterhin. Die Tatsache, dass es sich um ein kleineres Institut handelt, hebt die Verschlüsselungspflicht nicht auf.

Wie sich die GLBA-Safeguards-Regelung auf kryptografische Kontrollmaßnahmen abbildet

Dies ist der Kern der Vorschrift für Sicherheits- und PKI-Teams. Die „Safeguards Rule“ behandelt das Thema Kryptografie anhand mehrerer miteinander verknüpfter Kontrollbereiche, die jeweils einem bestimmten Abschnitt zugeordnet sind.

Verschlüsselung von Kundendaten (§ 314.4(c)(3))

Verschlüsselung von Kundendaten im Ruhezustand und während der Übertragung, mit von einer qualifizierten Person genehmigten, dokumentierten Ausgleichsmaßnahmen in den wenigen Fällen, in denen eine Verschlüsselung tatsächlich nicht durchführbar ist.

Mehrfaktorauthentifizierung (§ 314.4(c)(5))

MFA für jede Person, die auf ein Informationssystem zugreift, es sei denn, die befugte Person hat die Verwendung von Zugangssteuerungen, die angemessen gleichwertig oder sicherer sind, schriftlich genehmigt.

Aufsicht durch qualifizierte Personen und Berichterstattung an den Vorstand (§ 314.4(a))

Zentralisierte Berichterstattung über den Status der kryptografischen Kontrollmaßnahmen, die der für die Aufsicht zuständigen Person bei der Erfüllung ihrer Aufgaben sowie für den erforderlichen Jahresbericht an den Vorstand dient.

Sicherstellung durch Lieferanten und Dienstleister (§ 314.4(f))

Nachweise einer kryptografischen Due-Diligence-Prüfung, die die Sicherheitsvorkehrungen untermauern, die Sie vertraglich von Dienstleistern verlangen müssen, die mit Kundendaten umgehen.

Entscheidung über die Meldung von Datenschutzverletzungen (§ 314.2(m) / § 314.4(j))

Ein dokumentierter Prozess zur Feststellung, ob offengelegte Kundendaten verschlüsselt waren. Diese Feststellung ist ausschlaggebend für die 30-tägige Meldepflicht gegenüber der FTC, weshalb der Prozess selbst eine Kontrollmaßnahme darstellt, die bewusst eingerichtet werden sollte.

Sichere Anwendungsentwicklung (§ 314.4(c)(4))

Code-Signierung und sichere Entwicklungsverfahren für interne Anwendungen, die auf Kundendaten zugreifen oder diese übertragen. Dieser Bereich ist zwar weniger umfangreich als die anderen, sollte aber dennoch berücksichtigt werden.

So bereiten Sie sich auf eine GLBA-Prüfung vor

Die Prüfer legen den Schwerpunkt auf nachgewiesene Belege und nicht allein auf Grundsatzerklärungen. Ein sorgfältig zusammengestellter Ordner mit Richtlinien reicht nicht aus, um eine Prüfung zu bestehen, wenn Sie nicht nachweisen können, dass die Kontrollmechanismen in der Praxis funktionieren. Betrachten Sie die Vorschrift als Checkliste zur Prüfungsvorbereitung und seien Sie bereit, in jedem dieser Bereiche Belege vorzulegen:

  • Nachweise zur Verschlüsselungsabdeckung in Ihren Systemen, aus denen hervorgeht, dass Kundendaten sowohl im Ruhezustand als auch während der Übertragung geschützt sind.
  • Schriftlich festgelegte, von einer qualifizierten Person genehmigte Ausgleichsmaßnahmen überall dort, wo keine Verschlüsselung verwendet wird.
  • Nachweis der MFA-Einführung für alle Zugriffe auf Systeme, die Kundendaten enthalten.
  • Vertragsbestimmungen für Dienstleister, die angemessene Sicherheitsvorkehrungen – einschließlich Verschlüsselung – für die von ihnen verarbeiteten Daten vorschreiben.
  • Vorbereitung auf die Meldung von Datenschutzverletzungen: ein dokumentierter Prozess, mit dem innerhalb der vorgeschriebenen Frist festgestellt werden kann, ob bei einem Vorfall unverschlüsselte Kundendaten betroffen waren.
  • Das jährliche Berichtspaket für den Vorstand, einschließlich des Stands der Verschlüsselung und anderer technischer Sicherheitsvorkehrungen.
  • Beibehaltung der Zulassungen durch qualifizierte Personen für Ausgleichsmaßnahmen und MFA-Alternativen.
  • Ein Verzeichnis der kryptografischen Schlüssel, mit Nachweisen dafür, dass das Schlüsselmaterial geschützt ist.

Der rote Faden, der sich durch all diese Punkte zieht, ist derselbe: Man muss wissen, wo sich die eigenen kryptografischen Vermögenswerte befinden, und nachweisen können, dass man die Kontrolle darüber hat.

Was kommt als Nächstes: Post-Quanten-Bereitschaft für Finanzinstitute

Der zukunftsorientierte Ansatz zur Einhaltung der GLBA-Vorschriften folgt einer einfachen Regel: Man muss wissen, welche Kryptografie man einsetzt, nachweisen, dass man die Kontrolle darüber hat, und bereit sein, sie anzupassen. Die Ausnahmen, die die GLBA heute vorsieht, wie beispielsweise die von einer „Qualified Individual“ genehmigten Ausgleichskontrollen, richten sich danach, was nach aktuellen Standards als ausreichend anerkannt wird. Diese Standards entwickeln sich weiter, was bedeutet, dass eine gestern noch konforme Umsetzung morgen still und leise zu einem Prüfungsbefund werden kann.

Die Post-Quanten-Kryptografie setzt dieser Entwicklung eine Frist. Im Jahr 2024 hat das NIST die ersten Standards für die Post-Quanten-Kryptografie fertiggestellt und damit einen weltweiten Countdown für die Ablösung der Algorithmen eingeleitet, auf die sich die meisten Systeme heute stützen. Für Institutionen, die Kundendaten verwahren, deren Sensibilität über Jahre hinweg besteht, besteht das Risiko, dass Daten „jetzt erfasst und später entschlüsselt“ werden: Heute erfasste Daten können gespeichert und entschlüsselt werden, sobald Quantencomputer einsatzfähig sind. Deshalb ist Krypto-Agilität – die Fähigkeit, die Kryptografie zu ändern, ohne alles neu zu gestalten – eher heute als später von Bedeutung.

Wie Keyfactor helfen Keyfactor

Jede GLBA-Verpflichtung entspricht einer operativen Fähigkeit, und erst durch diese Zuordnung wird die Einhaltung der Vorschriften zu etwas, das man tatsächlich umsetzen kann. Das Ziel dabei ist der Nachweis, nicht das Marketing: eine Kontrollmaßnahme, die man auf Verlangen nachweisen kann.

  • AgileSec unterstützt die Überprüfung von Anbietern und Dienstleistern und liefert die für Ihre Verträge erforderlichen Nachweise zur kryptografischen Sorgfaltsprüfung.
  • EJBCA unterstützt die Verschlüsselung von Kundendaten, zertifikatsbasierte Multi-Faktor-Authentifizierung (MFA) sowie die Entscheidung über die Benachrichtigung bei Datenschutzverletzungen, die vom Verschlüsselungsstatus abhängt.
  • SignServer unterstützt die sichere Anwendungsentwicklung und Codesignierung für interne Anwendungen, die auf Kundendaten zugreifen. Dieselbe Bestimmung schreibt Verfahren zur Bewertung, Beurteilung oder Prüfung der Sicherheit extern entwickelter Anwendungen vor, die zur Übertragung, zum Zugriff oder zur Speicherung von Kundendaten verwendet werden.
  • Keyfactor Command unterstützt die Aufsicht durch qualifizierte Personen sowie die zentralisierte Berichterstattung, auf deren Grundlage der jährliche Bericht an den Vorstand erstellt wird.

Zusammengenommen verwandeln diese verstreute kryptografische Verpflichtungen in ein einziges Referenzsystem, das die Fragen eines Prüfers beantworten kann.

Fazit und Aufruf zum Handeln

Gemäß der GLBA-Sicherheitsvorschrift ist Verschlüsselung nicht länger nur ein technisches Detail im Hintergrund. Sie ist die Kontrollmaßnahme, die über Ihre Strafen, Ihre Meldepflicht bei Datenschutzverletzungen und die Ergebnisse Ihrer Prüfungen entscheidet. Institutionen, die diesen Wandel verinnerlichen, betrachten Compliance nicht mehr als operativen Hemmschuh, sondern als Wettbewerbsvorteil, der es ihnen ermöglicht, die Due-Diligence-Prüfung zügiger durchzuführen und sich nach Vorfällen schneller wieder zu erholen.

Wenn Sie eine vollständige Aufschlüsselung nach einzelnen Rahmenwerken wünschen, lesen Sie den „Cryptographic Compliance Guide for Financial Services“ von Keyfactor, in dem der GLBA zusammen mit den anderen Vorschriften, die die kryptografische Compliance in diesem Sektor prägen, dargestellt wird.

Fordern Sie eine Demo an, um zu erfahren, wie „ Keyfactor “ die Verschlüsselungsvorgaben der GLBA Safeguards Rule in nachweisbare Kontrollmaßnahmen umsetzt.

Haben Sie Fragen zur GLBA-Sicherheitsvorschrift? Wir haben die Antworten.

Was schreibt die GLBA-Sicherheitsvorschrift hinsichtlich der Verschlüsselung vor?
Abschnitt 314.4(c)(3) schreibt die Verschlüsselung aller Kundendaten sowohl im Ruhezustand als auch bei der Übertragung über externe Netzwerke vor. Ist eine Verschlüsselung nicht durchführbar, muss die befugte Person wirksame alternative Kontrollmaßnahmen schriftlich genehmigen. Die Vorschrift gilt uneingeschränkt, mit einer einzigen engen Ausnahme für dokumentierte Unmöglichkeit.

Wann trat die aktualisierte GLBA-Sicherheitsvorschrift in Kraft?
Die endgültige Verordnung zur Aktualisierung der Sicherheitsvorschrift trat am 9. Juni 2023 in Kraftund ersetzte einen prinzipienbasierten Ansatz durch neun verbindliche Programmelemente. Eine weitere Änderung, mit der die Meldepflicht bei Datenschutzverletzungen gegenüber der FTC eingeführt wurde, trat am 13. Mai 2024 in Kraft.

Wer muss die GLBA-Sicherheitsvorschrift einhalten?
Sie gilt für Finanzinstitute, die der Zuständigkeit der FTC unterliegen, darunter auch Nicht-Bank-Kreditgeber, Hypothekenmakler, Steuerberater und Autohändler, die Finanzierungen anbieten. Jedes Unternehmen, das die GLBA-Kriterien für „Finanzaktivitäten“ erfüllt, kann in den Geltungsbereich fallen, ebenso wie Dienstleister, die in dessen Auftrag Kundendaten verarbeiten.

Welche Sanktionen drohen bei einem Verstoß gegen die GLBA-Sicherheitsvorschriften?
Die
zivilrechtlichen Strafenbelaufen sich für das Institut auf bis zu 100.000 US-Dollar pro Verstoß, und Führungskräfte sowie Vorstandsmitglieder können persönlich mit einer Geldstrafe von bis zu 10.000 US-Dollar belegt werden. Der Verschlüsselungsstatus entscheidet zudem darüber, ob ein Vorfall unter die Definition eines meldepflichtigen Ereignisses fällt und die Meldepflicht gegenüber der FTC auslöst.

Wann muss ein GLBA-Vorfall der FTC gemeldet werden?
Ein „Meldefall“ liegt vor, wenn unverschlüsselte Kundendaten von 500 oder mehr Verbrauchern unbefugt erlangt wurden. Dieser muss der FTC innerhalb von 30 Tagen gemeldet werden. Waren die offengelegten Daten verschlüsselt, kann die Meldepflicht erheblich abweichen.

Wer ist die „qualifizierte Person“ im Sinne der GLBA-Sicherheitsvorschrift?
Die „qualifizierte Person“ ist die benannte Person, die für die Überwachung und Umsetzung des Informationssicherheitsprogramms verantwortlich ist. Diese Person genehmigt Ausgleichskontrollen, wenn eine Verschlüsselung nicht durchführbar ist, genehmigt schriftlich Alternativen zur Multi-Faktor-Authentifizierung (MFA) und legt dem Vorstand den erforderlichen Jahresbericht über Verschlüsselung und andere technische Sicherheitsmaßnahmen vor.

Schreibt die GLBA-Sicherheitsvorschrift eine Multi-Faktor-Authentifizierung vor?
Ja. Abschnitt 314.4(c)(5) schreibt eine Multi-Faktor-Authentifizierung (MFA) für jeden vor, der auf ein Informationssystem zugreift. Für eine höhere Sicherheit und Schutz vor Phishing stehen zertifikatsbasierte Optionen zur Verfügung.