#SECGuidance

La Securities and Exchange Commission des États-Unis (SEC) fournit des conseils sur divers aspects de la réglementation des valeurs mobilières pour garantir des marchés équitables et transparents et protéger les investisseurs. Voici une discussion sur certains domaines clés des conseils de la SEC :

Cybersécurité
La SEC s'est de plus en plus concentrée sur les risques liés à la cybersécurité et a émis des règles et des conseils aux entreprises publiques concernant leurs obligations de divulguer les incidents de cybersécurité importants et leur gestion des risques de cybersécurité, leur stratégie et leur gouvernance.

Les principaux aspects des conseils de la SEC en matière de cybersécurité incluent :

Divulgation obligatoire des incidents de cybersécurité importants : Les entreprises publiques sont tenues de divulguer les incidents de cybersécurité importants dans un délai de quatre jours ouvrables après avoir déterminé que l'incident est important. Cette divulgation est faite en vertu de l'article 1.05 du formulaire 8-K. La divulgation doit inclure des détails sur la nature, l'ampleur et le timing de l'incident, ainsi que son impact matériel ou son impact matériel raisonnablement probable sur la situation financière de l'entreprise et ses résultats d'exploitation.
Divulgations annuelles sur la gestion des risques liés à la cybersécurité, la stratégie et la gouvernance : Les entreprises doivent fournir des divulgations annuelles dans leur formulaire 10-K (ou formulaire 20-F pour les émetteurs privés étrangers) sur leurs processus de gestion des risques de cybersécurité, leurs stratégies et le rôle de supervision du conseil d'administration en matière de cybersécurité. Cela inclut la description des politiques et procédures pour identifier et gérer les risques de cybersécurité, la supervision de ces risques par le conseil d'administration et le rôle de la direction dans l'évaluation et la gestion des menaces de cybersécurité importantes.
Évaluations de matérialité : Les entreprises doivent établir des processus pour déterminer la matérialité des incidents de cybersécurité. Cette évaluation ne doit pas seulement prendre en compte l'impact financier, mais aussi d'autres facteurs tels que les dommages à la réputation, l'impact sur les relations avec les clients, et le potentiel de litiges ou d'enquêtes réglementaires. La SEC a souligné que les évaluations de matérialité doivent être effectuées "sans délai déraisonnable."