Comment Cyber Crucible prend-il en charge les exigences GLBA et de fournisseur pour les institutions financières ?
Réponse courte : En tant que fournisseur de services logiciels pour une institution financière, Cyber Crucible soutient les obligations de l'institution au titre des exigences de sauvegarde du GLBA et des directives interagences en matière de sécurité de l'information — principalement en ne collectant jamais les informations personnelles non publiques (NPI) que ces règles visent à protéger. Cyber Crucible est un fournisseur de logiciels, et non une institution financière agréée ; il n'est donc pas lui-même soumis à examen réglementaire. Ses contrôles sont conçus pour être examinables dans le cadre du programme de gestion des risques liés aux tiers de l'institution.
Là où l'architecture fait le travail
- Aucune NPI collectée. Le produit s'exécute sur des terminaux qui peuvent traiter des NPI sans les extraire. Il n'existe donc aucune information financière du consommateur que Cyber Crucible pourrait utiliser, partager ou redivulguer, ce qui soutient directement la position relative à la règle de confidentialité du GLBA / Regulation P.
- Programme de sécurité documenté. Le contrôle d'accès, le chiffrement, la réponse aux violations et la gestion des changements sont documentés et démontrables — les garanties qu'un programme bancaire recherche chez un fournisseur de services.
- Preuves de diligence raisonnable disponibles. Un dossier fournisseur préparé est structuré pour servir de preuve de diligence raisonnable et de surveillance continue, comme l'exigent les directives interagences actuelles en matière de gestion des risques liés aux tiers.
Les limites en toute honnêteté
Cyber Crucible soutient les obligations de conformité d'un client ; il ne rend pas, à lui seul, une organisation conforme, et ceci ne constitue pas un avis juridique. Des détails précis, de qualité probante, sont fournis aux évaluateurs d'une banque sous accord de confidentialité (NDA). Voir également Cyber Crucible répond-il aux attentes du FFIEC et de la gestion des risques liés aux tiers ?