摩根士丹利史密斯巴尼因未能保护客户信息被SEC罚款3500万美元

监管动态·更多 APP 报道

·阅读约 4 分钟

字号
摩根士丹利史密斯巴尼因未能保护客户信息被SEC罚款3500万美元

背景概述

根据 黄金形态通APP 报道,美国证券交易委员会(SEC)于2022年9月20日宣布对摩根士丹利史密斯巴尼有限责任公司(Morgan Stanley Smith Barney LLC,MSSB)提出指控,原因是该公司在五年期间广泛未能保护约1500万客户的个人身份信息(PII)。MSSB已同意支付3500万美元罚款以和解SEC的指控。

关键要点

SEC的命令指出,MSSB的失误主要包括:

  • 自2015年起,未能妥善处置含有客户PII的设备。MSSB多次聘请一家没有数据销毁经验或专业知识的搬家和仓储公司来退役数千个硬盘和服务器,这些设备包含数百万客户的PII。
  • 未能适当监控该搬家公司的工作。调查发现,该公司将数千台MSSB设备(包括服务器和硬盘)出售给第三方,其中一些包含客户PII,最终在未删除客户PII的情况下在互联网拍卖网站上转售。
  • MSSB虽然追回了部分设备,其中包含数千条未加密的客户数据,但绝大多数设备尚未追回。
  • 在作为硬件更新计划的一部分退役本地办公室和分支服务器时,未能妥善保护客户PII和处置消费者报告信息。记录核对显示,42台可能包含未加密客户PII和消费者报告信息的服务器丢失。
  • MSSB还发现,被退役的本地设备具备加密能力,但公司多年来未激活加密软件。

影响解读

此次和解凸显了SEC对金融机构保护客户信息义务的严格执行。MSSB的失误涉及大量客户数据,且持续时间长,可能引发客户信任危机。3500万美元的罚款虽不构成致命打击,但表明监管机构对违反《S-P条例》下的保障和处置规则的行为将采取严厉措施。此外,该事件可能促使其他金融机构审查其数据处置和承包商监控流程,以避免类似处罚。

关键对比表格

项目详情
受影响客户数量约1500万
罚款金额3500万美元
违规时间跨度五年
未追回设备比例绝大多数
丢失服务器数量42台

未来展望

MSSB同意支付罚款并和解指控,但未承认或否认SEC的调查结果。未来,MSSB可能需要加强数据安全措施,包括改进设备处置流程、严格监控承包商以及激活加密软件。此案也可能推动行业更广泛地采用数据销毁标准和加密技术,以防止类似事件发生。

编辑总结

摩根士丹利史密斯巴尼因未能保护客户信息而遭受SEC处罚,凸显了金融机构在数据安全方面的责任。此案提醒所有企业,必须严格管理客户数据,包括处置和承包商监控,否则将面临监管制裁和声誉损失。

常见问题解答

问题:摩根士丹利史密斯巴尼为什么被SEC罚款?

回答:因未能保护约1500万客户的个人身份信息,包括未能妥善处置含有客户数据的设备以及未监控承包商,导致数据泄露风险。

问题:罚款金额是多少?

回答:MSSB同意支付3500万美元罚款。

问题:违规行为持续了多长时间?

回答:违规行为持续了五年,自2015年起。

问题:MSSB是否承认了指控?

回答:MSSB既未承认也未否认SEC的调查结果,但同意支付罚款并和解。

问题:此事件对客户有什么影响?

回答:约1500万客户的个人信息可能面临泄露风险,但MSSB已追回部分设备,且未报告具体滥用情况。