背景概述
根据 黄金形态通APP 报道,美国金融业监管局(FINRA)对 Osaic Wealth, Inc.(前身为 Royal Alliance Associates, Inc.)和 Securities America, Inc. 处以罚款,原因是两家公司在2021年1月至2023年3月期间未能建立并维护合理设计的监督系统,包括书面监督程序(WSPs),以保护客户记录和信息。
在此期间,两家公司依赖其母公司提供的企业级网络安全计划,但直到2023年3月之前,各自的分支机构被允许自行制定安全和数据丢失防护控制措施,导致许多分支机构缺乏必要的防护。
关键要点
- Osaic Wealth 和 Securities America 在2021年1月至2023年3月期间未能建立合理设计的监督系统,包括书面监督程序(WSPs),以保护客户记录和信息。
- 两家公司依赖母公司提供的企业级网络安全计划,但允许分支机构自行制定安全控制措施,导致许多分支机构缺乏数据丢失防护控制,如多因素认证、外发邮件加密和邮件访问日志维护。
- FINRA 在相关期间之前的检查中已通知两家公司其分支机构缺乏合理的网络安全控制。
- 相关期间内,两家公司经历了多次网络入侵,许多涉及电子邮件接管,这些入侵本可通过多因素认证等措施预防。
- 入侵导致未授权第三方访问客户的非公开个人信息,包括社会安全号码、出生日期、银行账号和驾照信息。
影响解读
这些网络入侵事件使未授权第三方能够访问客户的非公开个人信息,包括社会安全号码、出生日期、银行账号和驾照信息。尽管两家公司在每次入侵后遵循了网络安全事件响应政策,聘请外部网络安全顾问协助响应,并通知了受影响客户和FINRA,但直到2023年3月之前,它们并未加强分支机构的最低网络安全要求,也未实施全公司范围的程序要求外发邮件中客户非公开个人信息的加密。
自2023年3月起,两家公司要求所有用于公司业务的电子邮件账户使用多因素认证,并制定了监督程序以确保遵守多因素认证政策。
关键对比
| 项目 | 2023年3月之前 | 2023年3月之后 |
|---|---|---|
| 多因素认证 | 未要求,许多分支机构缺乏 | 所有公司业务电子邮件账户要求 |
| 外发邮件加密 | 未实施全公司范围程序 | 未提及变化 |
| 邮件访问日志 | 未要求维护 | 未提及变化 |
| 分支机构安全控制 | 允许自行制定 | 未提及变化 |
未来展望
FINRA 的此次罚款强调了金融机构在保护客户信息方面建立合理监督系统的重要性。随着网络威胁日益复杂,监管机构可能会继续加强对金融机构网络安全措施的审查。其他公司应引以为戒,确保其分支机构实施一致且有效的网络安全控制,如多因素认证和加密,以避免类似的处罚和声誉损害。
编辑总结
FINRA 对 Osaic Wealth 和 Securities America 的罚款凸显了金融机构在网络安全监督方面的不足。两家公司因未能建立合理设计的监督系统,导致客户非公开个人信息被未授权访问。此案例提醒行业,必须实施统一且强有力的网络安全措施,特别是多因素认证和加密,以保护客户数据并遵守监管要求。
常见问题解答
问题:FINRA 为什么对 Osaic Wealth 和 Securities America 罚款?
回答:因为两家公司在2021年1月至2023年3月期间未能建立并维护合理设计的监督系统,包括书面监督程序,以保护客户记录和信息,违反了 Safeguards Rule 和 FINRA Rules 3110 和 2010。
问题:罚款金额是多少?
回答:Osaic Wealth 和 Securities America 均同意接受谴责和15万美元的罚款。
问题:网络入侵导致了哪些信息泄露?
回答:入侵导致未授权第三方访问客户的非公开个人信息,包括社会安全号码、出生日期、银行账号和驾照信息。
问题:两家公司在2023年3月后采取了哪些措施?
回答:自2023年3月起,两家公司要求所有用于公司业务的电子邮件账户使用多因素认证,并制定了监督程序以确保遵守多因素认证政策。
问题:FINRA 在罚款中指出了哪些具体违规行为?
回答:两家公司未能建立合理设计的监督系统,包括书面监督程序,以保护客户记录和信息,违反了 Safeguards Rule 和 FINRA Rules 3110 和 2010。




