背景概述
根据 黄金形态通APP 报道,Cash App Investing LLC 已同意支付 37.5 万美元罚款,作为与 金融业监管局(FINRA) 达成的和解协议的一部分。该监管机构指出,在 2019 年 10 月至 2022 年 3 月期间,该公司未能建立并维持一套合理设计的监管系统,以保护客户信息。
Cash App Investing 自 2007 年 10 月起成为 FINRA 会员,总部位于俄勒冈州波特兰,通过移动应用向散户投资者提供自主交易服务,目前拥有约 30 名注册代表。
关键要点
- 2019 年 10 月至 2022 年 3 月,Cash App Investing 未能建立合理设计的监管系统来保护客户信息。
- 2019 年 11 月左右,一名代表(代表 A)设计并构建了公司的交易对账数据库,该数据库托管在公司数据安全网络之外的基于网络的账户中。
- 数据库包含客户非公开个人信息,如姓名、账号、账户价值和持仓。
- 代表 A 是 2019 年 10 月至 2021 年 10 月辞职期间唯一定期访问该数据库的人。
- 公司政策要求立即禁用前员工访问权限并监控未授权访问,但未涵盖该交易对账数据库。
- 2021 年 12 月,在系统迁移完成前,代表 A 访问了交易对账系统并下载了六份报告,涉及约 820 万客户的姓名和账号,以及约 340 万客户的账户价值和持仓。
- 公司直到 2022 年 3 月才发现此次未授权访问,随后立即终止访问、通知客户和监管机构,并加强网络安全控制。
影响解读
此次事件暴露了 Cash App Investing 在员工离职流程和第三方系统监管方面的漏洞。尽管被访问的数据不包括社会安全号码、出生日期、地址、银行账户信息、支付卡信息或足以登录客户账户的信息(如用户名或密码),但约 820 万客户的姓名和账号以及约 340 万客户的账户价值和持仓信息仍属敏感数据。
FINRA 的处罚强调了金融机构必须确保监管系统覆盖所有客户信息存储库,包括由员工在官方网络之外构建的工具。该和解协议除罚款外还包括谴责,可能对公司的合规声誉和客户信任产生负面影响。
关键对比
| 项目 | 详情 |
|---|---|
| 罚款金额 | 37.5 万美元 |
| 违规期间 | 2019 年 10 月至 2022 年 3 月 |
| 受影响客户数(姓名和账号) | 约 820 万 |
| 受影响客户数(账户价值和持仓) | 约 340 万 |
| 未授权访问发现时间 | 2022 年 3 月 |
| 前代表访问时间 | 2021 年 12 月 |
未来展望
Cash App Investing 已采取措施加强网络安全控制和程序,并将交易对账系统迁移至公司数据安全基础设施内。未来,公司需确保其监管系统全面覆盖所有客户信息存储库,并严格执行员工离职访问权限终止流程。FINRA 可能继续关注该公司合规改进情况,此案也提醒其他金融机构审查类似风险。
编辑总结
Cash App Investing 因客户信息保护缺陷与 FINRA 达成和解,同意支付 37.5 万美元罚款并接受谴责。事件核心在于公司未能将交易对账数据库纳入监管系统,导致前员工在离职后仍能访问并下载大量客户数据。尽管敏感信息如社会安全号码未被泄露,但约 820 万客户的姓名和账号等信息仍面临风险。此案凸显了金融机构在员工离职管理和第三方系统监管方面的合规挑战。
常见问题解答
问题:Cash App Investing 被罚款多少?
回答:Cash App Investing 同意支付 37.5 万美元罚款,作为与 FINRA 和解的一部分。
问题:违规行为发生在什么时间?
回答:违规行为发生在 2019 年 10 月至 2022 年 3 月期间。
问题:有多少客户受到影响?
回答:约 820 万客户的姓名和账号被包含在下载报告中,其中约 340 万客户的账户价值和持仓信息也被包含。
问题:泄露的数据包括哪些类型?
回答:泄露的数据包括客户姓名、账号、账户价值和持仓,但不包括社会安全号码、出生日期、地址、银行账户信息、支付卡信息或登录凭证。
问题:Cash App Investing 采取了哪些补救措施?
回答:公司立即终止了前代表的访问权限,遵循网络安全事件响应政策,通知了受影响客户和监管机构,并加强了网络安全控制和程序。




