¿Qué leyes estatales de EE. UU. sobre privacidad y seguridad afectan la selección de proveedores de seguridad? Respuesta breve: Un mosaico cada vez mayor de leyes estatales de EE. UU. impone obligaciones que se trasladan a los proveedores de una empresa — leyes integrales de privacidad (California, Virginia, Colorado, Texas y otras), normas sectoriales como el New York DFS Part 500 para servicios financieros, mandatos de seguridad de datos como Massachusetts 201 CMR 17.00, leyes biométricas como Illinois BIPA, y estatutos de notificación de brechas en todos los estados. El hilo común es que un comprador debe confirmar que su proveedor de seguridad minimiza los datos, contrata de manera adecuada y protege todo lo que maneja. Qué exigen generalmente estas leyes a un proveedor Un contrato escrito (acuerdo de procesamiento de datos) que limite al proveedor a las instrucciones del cliente. Minimización de datos y limitación de la finalidad. Medidas de seguridad razonables y notificación oportuna de brechas. Soporte para los derechos del consumidor (acceso, eliminación) cuando se procesan datos personales. Por qué Cyber Crucible responde a la mayor parte de esto de manera estructural Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales o claves, y procesa en el endpoint, las obligaciones de mayor riesgo tienen poco margen de aplicación — hay una cantidad mínima de datos personales bajo su custodia. Un acuerdo de procesamiento de datos y la documentación de respaldo están disponibles a través de dpo@cybercrucible.com . Las páginas de este libro abordan las normas estatales específicas que un revisor probablemente citará.