Gestion des risques liés aux tiers et règle de protection de la loi Gramm-Leach-Bliley

Tenez compte de ces bonnes pratiques pour vous assurer que les prestataires de services tiers protègent correctement les données NPI de vos clients.

Image décorative

Les normes relatives à la protection des informations clients, également connues sous le nom de 16 CFR Part 314, sont une réglementation émise par la Commission fédérale du commerce (FTC) des États-Unis qui met en œuvre les dispositions clés introduites dans la loi Gramm-Leach-Bliley (GLBA). Cette réglementation définit les normes que les institutions financières doivent respecter afin de protéger la sécurité, la confidentialité et l'intégrité des informations personnelles non publiques (NPI) de leurs clients.

Étant donné que la loi impose aux prestataires de services ou aux affiliés (tels que les tiers) de mettre en place un programme de sécurité des informations qui protège les données de vos clients, les équipes de gestion des risques tiers doivent connaître les dispositions de la règle de protection et être prêtes à rendre compte de ses contrôles.

Cet article examine les principales dispositions de la règle GLBA Safeguards Rule et recommande les meilleures pratiques pour garantir que les prestataires de services tiers préservent la sécurité, la confidentialité et l'intégrité des données clients de votre organisation.

La règle de protection GLBA et la gestion des risques liés aux tiers

La règle GLBA Safeguards s'applique à toutes les institutions financières relevant de la compétence de la FTC. Elle vise à garantir que ces institutions disposent de systèmes robustes pour protéger les informations de leurs clients. Dans le cadre de cette règle, les institutions financières sont tenues d'élaborer, de mettre en œuvre et de maintenir un programme complet de sécurité de l'information écrit. Ce programme doit être adapté à la taille et à la complexité de l'institution, ainsi qu'au niveau de sensibilité des informations clients qu'elle traite. En outre, les institutions financières doivent désigner un ou plusieurs employés chargés de coordonner leur programme de sécurité de l'information, y compris avec les prestataires de services tiers. Le non-respect de ces normes peut entraîner des sanctions et des mesures correctives.

En général, la règle de sauvegarde exige que les programmes de sécurité de l'information comprennent les éléments suivants :

Évaluation des risques

Les institutions financières doivent identifier et évaluer les risques d'
des informations sur les clients dans chaque domaine pertinent de leurs activités. Elles doivent évaluer l'efficacité des mesures de protection actuellement en place pour contrôler ces risques.

Conception et mise en œuvre des mesures de sauvegarde

Sur la base de l'évaluation des risques, les institutions financières doivent concevoir et mettre en œuvre des mesures de protection afin de contrôler les risques identifiés. Ces mesures doivent être régulièrement testées et contrôlées afin de garantir leur efficacité.

Supervision des prestataires de services

Les institutions financières doivent prendre des mesures raisonnables pour s'assurer que leurs prestataires de services (par exemple, des tiers) maintiennent des mesures de protection appropriées pour les informations relatives aux clients. Cela inclut l'obligation contractuelle pour les prestataires de services de mettre en œuvre et de maintenir ces mesures de protection.

Ajustement du programme

Le programme de sécurité de l'information doit être adapté en fonction des résultats des évaluations des risques continues, de la surveillance et des changements dans les activités ou la structure de l'institution.

Principales dispositions relatives à la gestion des risques liés aux tiers dans la règle de sauvegarde

Conformément à la section 314.3, les institutions financières sont tenues « d'élaborer, de mettre en œuvre et de maintenir un programme complet de sécurité de l'information, rédigé en une ou plusieurs parties facilement accessibles et contenant des mesures de protection administratives, techniques et physiques adaptées à leur taille et à leur complexité, à la nature et à la portée de leurs activités, ainsi qu'à la sensibilité des informations clients concernées ».

Les objectifs du programme sont les suivants :

  • « Assurer » la sécurité et la confidentialité des informations relatives aux clients ;
  • Protéger contre toute menace ou tout danger anticipé pour la sécurité ou l'intégrité de ces informations ; et
  • Protéger contre tout accès ou utilisation non autorisés de ces informations qui pourraient causer un préjudice ou un désagrément important à tout client.

Le tableau ci-dessous examine les principales dispositions relatives aux prestataires de services tiers dans la règle de sauvegarde et suggère les meilleures pratiques pour répondre aux exigences.

REMARQUE : Ce tableau comprend certaines dispositions de la section 314.4. Pour un examen complet des exigences, veuillez consulter l'intégralité de la règle de sécurité avec votre équipe d'audit interne ou votre auditeur externe.

 

16 CFR Partie 314 Normes relatives à la protection des informations des clients
Règle de sauvegarde Meilleures pratiques
(f) Superviser les prestataires de services, en :
(1) Prendre des mesures raisonnables pour sélectionner et retenir les prestataires de services capables de maintenir des mesures de protection appropriées pour les informations clients en question ; Centraliser et automatiser la distribution, la comparaison et la gestion des appels d'offres (RFP) et demandes d'informations (RFI).

Examinez les risques liés à un prestataire de services tiers potentiel (notamment les risques commerciaux, opérationnels, financiers, liés à la réputation et aux violations de données antérieures) afin d'éclairer et de contextualiser les décisions de sélection des tierset de vous assurer que le prestataire de services sélectionné répond non seulement aux exigences techniques, mais aussi aux seuils de risque acceptables.

Une plateforme complète de gestion des risques liés aux tiers (TPRM) fera alors automatiquement passer le tiers sélectionné à la phase contractuelle et lancera une nouvelle procédure de diligence raisonnable.

(2) Exiger contractuellement de vos prestataires de services qu'ils mettent en œuvre et maintiennent ces mesures de protection ; Centraliser la distribution, la discussion, la conservation et la révision des contrats avec des prestataires de services tiers pour garantir que les dispositions contractuelles clés soient incluses et appliquées tout au long du cycle de vie des tiers.

Les principales fonctionnalités d'une solution de gestion du cycle de vie des contratsdoivent inclure :

* Suivi centralisé de tous les contrats et attributs contractuels tels que le type, les dates clés, la valeur, les rappels et le statut, avec des vues personnalisées basées sur les rôles.
* Profilage des documents basé sur l'IA qui permet l'extraction des dispositions clés pour un suivi automatisé.
* Capacités de workflow (basées sur l'utilisateur ou le type de contrat) pour automatiser le cycle de vie de la gestion des contrats.
* Rappels automatisés et avis de retard pour rationaliser les révisions de contrats.
* Suivi centralisé des discussions et des commentaires relatifs aux contrats.
* Stockage des contrats et des documents avec autorisations basées sur les rôles et pistes d'audit de tous les accès.
* Suivi du contrôle des versions qui prend en charge les modifications hors ligne des contrats et des documents.
* Autorisations basées sur les rôles qui permettent l'attribution des tâches, l'accès aux contrats et l'accès en lecture/écriture/modification.

Comme dans le cas (1) ci-dessus, Prevalent comprend des flux de travail automatisés qui font passer les fournisseurs sous contrat à des étapes de diligence raisonnable supplémentaires, le cas échéant.

(3) Évaluer périodiquement vos prestataires de services en fonction du risque qu'ils présentent et de l'adéquation continue de leurs mesures de protection. Recherchez une solution qui propose une vaste bibliothèque de modèles prédéfinis pour évaluations des risques liés aux tiers]. Les évaluations doivent être réalisées lors de l'intégration du fournisseur, du renouvellement du contrat ou à toute fréquence requise (par exemple, trimestriellement ou annuellement) en fonction des changements importants dans la relation.
Les principales capacités d'évaluation de la sécurité et de la confidentialité des données doivent inclure :* Des évaluations programmées et une cartographie des relations afin de déterminer où se trouvent les données personnelles, où elles sont partagées et qui y a accès, le tout résumé dans un registre des risques qui met en évidence les expositions critiques.
* Évaluations de l'impact sur la confidentialité afin d'identifier les données commerciales à risque et les informations personnelles identifiables (PII).
* Cartographie des risques et des réponses aux contrôles. Comprend des notes de conformité en pourcentage et des rapports spécifiques aux parties prenantes. Les évaluations doivent être gérées de manière centralisée et s'appuyer sur un flux de travail, une gestion des tâches et des capacités automatisées d'examen des preuves afin de garantir que votre équipe ait une visibilité sur les risques liés aux tiers tout au long du cycle de vie de la relation.

Il est important qu'une solution TPRM comprenne des recommandations intégrées de remédiation basées sur les résultats de l'évaluation des risques afin de garantir que vos tiers traitent les risques de manière opportune et satisfaisante et qu'ils puissent fournir les preuves appropriées aux auditeurs.

Dans le cadre de ce processus, suivez et analysez en permanence les menaces externes pesant sur les tiers]. Surveillez Internet et le dark web à la recherche de cybermenaces et de vulnérabilités, ainsi que les sources publiques et privées d'informations sur la réputation, les sanctions et les finances.

Toutes les données de surveillance doivent être corrélées aux résultats des évaluations et centralisées dans un registre des risques unifié pour chaque fournisseur, afin de rationaliser les initiatives d'examen, de signalement et de réponse aux risques.

Comment Prevalent peut aider à répondre aux exigences de la règle de protection de la GLBA

La plateforme Prevalent Third-Party Risk Management (TPRM) automatise les tâches essentielles nécessaires pour évaluer, surveiller et gérer les prestataires de services tiers en matière de sécurité, de confidentialité et d'autres risques critiques. La plateforme Prevalent permet aux équipes chargées de la gestion des risques liés aux tiers de centraliser :

  • Automatisez la recherche, la sélection et l'intégration des prestataires de services tiers grâce à des informations et à une notation intégrées sur les risques.
  • Profil, niveau et score des risques inhérents et résiduels afin de classer avec précision les prestataires de services tiers en fonction de leur importance et de prescrire des mesures de diligence raisonnable supplémentaires.
  • Évaluez les prestataires de services tiers à l'aide de plus de 750 modèles d'évaluation des risques couvrant plusieurs domaines, avec des fonctionnalités intégrées de remplissage automatique des questionnaires basées sur l'IA, de gestion des workflows, des tâches et des preuves, et de recommandations de mesures correctives.
  • Surveillez en permanence les risques cybernétiques, commerciaux, réputationnels et financiers liés aux prestataires de services tiers afin de valider les contrôles par rapport aux résultats des évaluations et de combler les lacunes entre les évaluations régulières.
  • Répondez aux exigences complexes en matière de reporting réglementaire grâce à l'IA et à l'analyse par apprentissage automatique qui normalisent et corrèlent les résultats provenant de plusieurs sources.

Cette réglementation est essentielle pour maintenir la confiance entre les institutions financières et leurs clients en garantissant que les informations personnelles et financières sont correctement protégées contre tout accès non autorisé et toute violation. Avec 61 % des entreprises ayant signalé une violation de données ou un incident de sécurité impliquant un tiers au cours de l'année dernière, les institutions financières doivent prendre les précautions nécessaires pour s'assurer que les prestataires de services tiers protègent les données de leurs clients.

Pour en savoir plus sur la manière dont Prevalent peut vous aider à comprendre les exigences de la règle GLBA Safeguards Rule relatives aux prestataires de services tiers, demandez une démonstration dès aujourd'hui.

 


Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.