Der Gramm-Leach-Bliley-Gesetz (GLBA, genauer gesagt der Financial Services Modernization Act) verpflichtet Finanzinstitute, nicht-öffentliche personenbezogene Daten (NPI) zu sichern und transparent zu machen.


Diese Daten können Bank- und Steuerunterlagen, Adresshistorie, Kreditberichte, Aktientransaktionen, Investitionen und vieles mehr umfassen – sogar Metadaten (Daten, die andere Daten und deren Beziehungen beschreiben). GLBA definiert auch, was Die Parteien unterliegen der Governancesowie die Frage, welche Arten von Transaktionen die Datennutzung und den Datenzugriff darstellen.


Vor dem digitalen Informationszeitalter (der Erfindung von Großrechnern Mitte der 1960er Jahre) und nach der Großen Depression in den USA (Anfang der 1930er Jahre) sollten der Bank Holding Company Act (BHCA) und der Glass-Steagall Act (GSA) einen erneuten nationalen Wirtschaftszusammenbruch verhindern, indem sie bestimmte Finanzinstitute regulierten. Die Sparkassenkrise der 1980er Jahre verdeutlichte jedoch die Notwendigkeit von Überarbeitungen, die den Veränderungen moderner Finanzprinzipien und -technologien Rechnung trugen. Daraufhin begann der Kongress, nach einem Ersatz für BHCA und GSA zu suchen.


1999 trat der GLBA in Kraft, der den GSA aufhob und zur Modernisierung der Regulierungen für den US-Finanzsektor beitrug. Das Modernisierungsgesetz von 1999 verbesserte die Richtlinien und den Schutz personenbezogener Daten.


Das Gesetz von 1999 enthält drei Hauptbestimmungen, die sich auf Datenschutz und Datensicherheit beziehen:

  • Die Financial Privacy Rule: verpflichtet Finanzinstitute, ihre Datenschutzrichtlinien und -praktiken gegenüber ihren Kunden offenzulegen und ihnen die Möglichkeit zum Widerspruch zu geben.
  • Die Safeguards Rule: Finanzinstitute müssen die Daten ihrer Kunden vor unberechtigtem Zugriff, unbefugter Nutzung oder Offenlegung schützen.
  • Die Vorwandsache: Finanzinstitute und ihre Vertreter dürfen Kundendaten nicht durch falsche oder betrügerische Mittel erlangen.


2021 wurde die GLBA erstmals grundlegend überarbeitet: mit der aktualisierten FTC-Schutzregel (gültig ab dem 9. Juni 2023). Diese Überarbeitung bietet einen umfassenden Leitfaden zu den Geboten und Verboten der GLBA-Compliance, einschließlich der Sicherheit, Vertraulichkeit und Integrität von Finanzdaten, abgestimmt auf die Risiken und Bedrohungen Ihres Unternehmens.


Wie andere branchenspezifische Governance-Standards umfassen die GLBA-Anforderungen verschiedene Bereiche, die sich auf Datensicherheitsprozesse und deren Umsetzung beziehen, darunter Zugriffskontrolle, Datenvernichtung, Vorfallmanagement, Personal und Dokumentation. Die Einhaltung dieser Richtlinien erfordert die Erstellung eines Informationssicherheitsmanagementplans für Ihr Unternehmen, die Bestimmung von Risikotoleranzfaktoren, die Durchführung regelmäßiger Überprüfungen, den Aufbau einer sicheren Infrastruktur und die Implementierung interner Kontrollen zur Identifizierung, Klassifizierung und zum Schutz von Kundendaten.

Teilen