Bankacılık Devleri SEC’e Başkaldırıyor: 400 Milyon Dolarlık Coinbase Skandalı Sonrası Siber Güvenlik Kurallarını Reddediyorlar
Büyük bankacılık grupları, Coinbase’in 400 milyon dolarlık güvenlik ihlali sonrasında SEC’in siber güvenlik açıklama zorunluluğuna karşı çıkıyor. ’Düzenleyiciler hacklenmiş bir kapıyı kilitlemekle meşgul’ diyen sektör temsilcileri, kuralların gereksiz bürokrasi yarattığını iddia ediyor.
Finans dünyasının kripto varlıklara uyum sağlamak yerine düzenleyicilerle uğraşmayı tercih etmesi - şaşırtıcı değil. Sonuçta, gerçek inovasyon bilançoları şişirmek kadar hızlı ilerlemiyor.

Beş büyük bankacılık sanayi grubu, Menkul Kıymetler ve Borsa Komisyonu’ndan (SEC) siber güvenlik olayı açıklama kuralını kaldırmasını talep etti. Gruba liderlik eden Amerikan Bankacılar Birliği, siber olaylar için kamu açıklama gerekliliklerinin temelini sorgulayan 22 Mayıs tarihli bir mektup kaleme aldı.
Bilinmesi Gerekenler:
- Beş bankacılık grubu, SEC’in siber güvenlik açıklama kuralının kritik altyapıyı korumayı amaçlayan gizli raporlama ile çeliştiğini iddia ediyor.
- Kuralın veri ihlalleri gibi olayların hızlıca kamuya açıklanmasını gerektirdiğini ancak bankalar, bu durumun fidye yazılımı suçlularına yardım edip müdahale çabalarını aksattığını söylüyor.
- Bankacılık koalisyonu, siber güvenlik olaylarını bildiren Form 8-K gerekliliklerinden "Madde 1.05"in kaldırılmasını istiyor.
Endüstri Koalisyonu Temel Açıklama Mekanizmasını Hedef Alıyor
Koalisyon, Menkul Kıymetler Sanayi ve Finansal Piyasalar Birliği, Banka Politikası Enstitüsü, Amerika’nın Bağımsız Topluluk Bankacıları ve Uluslararası Bankacılar Enstitüsü’nü içeriyor. Bu gruplar, ABD genelinde binlerce finansal kuruluşu temsil etmektedir. Dilekçeleri, özel olarak SEC’in Form 8-K raporlama gereklilikleri içindeki "Madde 1.05"i hedef alıyor.
Form 8-K, kamuya açık şirketleri etkileyen önemli olaylar hakkında yatırımcıları bilgilendirmenin ana aracı olarak hizmet vermektedir.
Siber güvenlik hükmü, şirketlerin operasyonlarını veya finansal durumlarını maddi açıdan etkileyebilecek olayları açıklamalarını gerektirir. Bankacılık grupları, bu mekanizmanın şeffaflıktan çok zarar getirdiğini savunmaktadır.
SEC’in Siber Güvenlik Risk Yönetimi kuralı, Temmuz 2023’te yayımlanmasının ardından yürürlüğe girdi. Şirketler artık veri ihlalleri ve sistem etkilenmeleri dahil olmak üzere siber güvenlik olaylarını hızlı bir şekilde açıklamaya mecburdur. Yönetmelik, yatırımcılara yatırımlarını etkileyebilecek siber riskler hakkında zamanında bilgi sağlamayı hedeflemektedir.
Bankalar Operasyonel ve Güvenlik Endişelerini Dile Getiriyor
Bankacılık temsilcileri, açıklama gerekliliklerinin kritik altyapıyı korumaya yönelik mevcut gizli raporlama sistemleriyle doğrudan çeliştiğini ileri sürüyor. Erken kamuya açıklamaların olay müdahale prosedürlerini ve kolluk kuvvetleri soruşturmalarını engellediğini iddia ediyorlar. Kurala yerleşik karmaşık gecikme mekanizmaları, zorunlu ve gönüllü açıklama yükümlülükleri arasında karışıklık yaratıyor.
Bankacılık koalisyonuna göre, fidye yazılımı suçluları kamuya açıklama gerekliliklerini bir şantaj aracı olarak kullanıyor. Suç grupları şimdi mağdurları fidye ödemelerini daha hızlı yapmaya zorlamak için zorunlu açıklama sürelerini tetiklemekle tehdit ediyor. Bu gelişme, siber güvenlik olayı müdahalesinin dinamiklerini temelinden değiştirdi.
Grup ayrıca sigorta ve hukuki sorumlulukla ilgili endişeleri de gündeme getiriyor. Erken açıklamalar, sigorta taleplerini karışık hale getirir ve etkilenen şirketler için yasal sorumluluğu artırır. Çalışanlar, olay müdahale tartışmalarının kamuya açılabileceğini bildiğinde, dahili iletişimler daha ihtiyatlı hale gelir.
Piyasa karışıklığı bankacılık endüstrisi için başka bir önemli endişe teşkil etmektedir. Kural, hangi olayların hemen açıklanması gerektiği ve hangilerinin mevcut maddi bilgi çerçeveleri üzerinden ele alınabileceği konusunda belirsizlik yaratıyor. Bu karışıklık, uyum sağlamaya çalışan şirketleri ve açıklamaları yorumlamaya çalışan yatırımcıları etkiler.
Kripto Şirketleri Benzer Açıklama Baskılarına Katlanıyor
Halka açık kripto para şirketleri, bu açıklama gerekliliklerinin pratik etkisini yaşamıştır. Coinbase, bu ayın başlarında, kullanıcı verilerine erişmek için destek personelini rüşvetle yönlendiren hackerların olduğunu ve şimdiden en az yedi davayla karşılaştığını açıkladı. Borsa, 20 milyon dolarlık fidye talebini reddetti ancak olayın 400 milyon dolara kadar maliyet getirebileceğini tahmin etmektedir.
Coinbase vakası, açıklama gerekliliklerinin siber güvenlik olaylarının finansal etkisini nasıl artırabileceğini göstermektedir. Şirketler, aksi takdirde daha sessiz çözülebilecek ihlaller hakkında kamuya derhal bilgi vermek zorunda kaldığında yasal maruziyet katlanır.
Bu dinamik, özellikle hassas müşteri verilerini yöneten teknoloji ve finansal hizmetler şirketlerini etkiler.
SEC, bankacılık endüstrisinin dilekçesini kabul ederse, Coinbase gibi şirketler siber güvenlik açıklamalarının zamanlamasında daha fazla esneklik kazanabilir. Mevcut kuralın katı zaman çizelgeleri, şirketleri olayın kapsamını veya etkisini tam olarak anlamadan önce olayları açıklamaya zorlar.
Bankacılık Koalisyonu Tarafından Önerilen Alternatif Çerçeve
Bankacılık grupları, mevcut açıklama çerçevelerinin yatırımcı çıkarlarını, spesifik siber güvenlik gereklilikleri olmadan zaten koruduğunu savunuyor. Maddi bilgilerin raporlanmasına yönelik mevcut kurallar, şirket performansını veya finansal durumunu gerçekten etkileyen önemli siber olayları kapsamaya devam edecektir.
Bu yaklaşımın hem yatırımcıların hem de ulusal güvenlik çıkarlarının daha iyi hizmet edeceğine inanıyorlar.
Dilekçe, kuralın uygulanmasından bu yana düzenleyici çelişkiler ve katılımcı karışıklıklarının belgelenmiş örneklerini içermektedir. Bankacılık grupları, açıklama gerekliliklerinin kolluk kuvvetleri soruşturmalarına ve olay müdahale çabalarına nasıl engel olduğuna dair spesifik olayları derlemiştir.
Finansal kurumlar ayrıca diğer federal ajanslar altında mevcut düzenleyici yükümlülüklerine işaret etmektedir. Bankalar, zaten siber güvenlik olaylarını, uygun denetimi sağlarken hassas altyapı bilgilerinin korunması amacıyla gizli kanallar aracılığıyla finansal düzenleyicilere rapor eder.
Son Düşünceler
Bankacılık endüstrisinin SEC siber güvenlik açıklama kurallarına meydan okuması, finansal hizmetler düzenlemesinde şeffaflık ve güvenlik arasındaki daha geniş gerilimleri yansıtmaktadır. Dilekçeleri, zorunlu kamu açıklamalarının daha fazla risk yarattığını savunuyor, özellikle suçlular gereklilikleri şantaj amacıyla kullandığında.