背景概述
根据 黄金形态通APP 报道,美国证券交易委员会(SEC)于2021年8月30日宣布,对八家在美国注册的经纪交易商和投资顾问公司进行处罚,原因是这些公司的网络安全政策和程序存在失误,导致基于云的电子邮件账户被未授权第三方接管,暴露了数千名客户的个人身份信息(PII)。这八家公司已同意和解,并接受罚款。
关键要点
SEC的三项命令分别针对以下公司集团:
- Cetera Entities:包括Cetera Advisor Networks LLC、Cetera Investment Services LLC、Cetera Financial Specialists LLC、Cetera Advisors LLC和Cetera Investment Advisers LLC。在2017年11月至2020年6月期间,超过60名员工的云电子邮件账户被接管,导致至少4,388名客户的PII泄露。此外,Cetera Advisors LLC和Cetera Investment Advisers LLC发送的违规通知中包含误导性语言,暗示通知发布时间远早于实际发现时间。
- Cambridge:包括Cambridge Investment Research Inc.和Cambridge Investment Research Advisors Inc.。在2018年1月至2021年7月期间,超过121名代表的云电子邮件账户被接管,导致至少2,177名客户的PII泄露。尽管Cambridge在2018年1月发现了第一起账户接管事件,但直到2021年才采取全公司范围的增强安全措施。
- KMS Financial Services Inc.:在2018年9月至2019年12月期间,15名财务顾问或其助理的云电子邮件账户被接管,导致约4,900名客户的PII泄露。KMS直到2020年5月才制定书面政策要求额外的安全措施,并于2020年8月才全面实施。
影响解读
SEC认定这些公司违反了《消费者金融信息隐私规则》(Regulation S-P)中的保障规则(Safeguards Rule),该规则旨在保护客户的机密信息。Cetera Advisors LLC和Cetera Investment Advisers LLC还因违规通知违反了《投资顾问法》第206(4)条和规则206(4)-7。这些处罚强调了SEC对金融机构网络安全合规的严格要求,可能促使行业加强数据保护措施。
关键对比表格
| 公司 | 违规时间 | 受影响账户数 | PII泄露人数 | 罚款金额 |
|---|---|---|---|---|
| Cetera Entities | 2017年11月-2020年6月 | 60+ | 至少4,388 | $300,000 |
| Cambridge | 2018年1月-2021年7月 | 121+ | 至少2,177 | $250,000 |
| KMS | 2018年9月-2019年12月 | 15 | 约4,900 | $200,000 |
未来展望
此次执法行动可能促使其他金融机构审查并加强其网络安全政策和程序,特别是针对云电子邮件账户的保护。SEC将继续关注网络安全合规,未来可能对类似违规行为采取更严厉的处罚。
编辑总结
SEC对八家公司的处罚凸显了金融机构在网络安全方面的责任。随着网络威胁日益复杂,公司必须采取有效措施保护客户信息,避免因疏忽而导致数据泄露和监管处罚。
常见问题解答
问题:SEC为什么处罚这些公司?
回答:因为这些公司的网络安全政策和程序存在失误,导致电子邮件账户被接管,暴露了客户的个人信息,违反了Regulation S-P的保障规则。
问题:哪些公司受到了处罚?
回答:Cetera Entities(包括五家Cetera公司)、Cambridge(包括两家公司)和KMS Financial Services Inc.。
问题:罚款金额是多少?
回答:Cetera Entities罚款30万美元,Cambridge罚款25万美元,KMS罚款20万美元。
问题:这些公司是否承认了违规行为?
回答:在不承认也不否认SEC调查结果的情况下,他们同意了和解,接受停止令、谴责和罚款。
问题:什么是Regulation S-P的保障规则?
回答:Regulation S-P的保障规则(Safeguards Rule)要求金融机构制定书面政策和程序,保护客户的机密信息。




