¿Interesado? Contáctanos ahora
Para contactarnos, por favor llena el formulario a la derecha o envíanos un correo directamente a la dirección de abajo
sales@senecaesg.com-->
El 24 de junio de 2024, la División de Finanzas Corporativas de la SEC emitió cinco nuevas Interpretaciones de Cumplimiento y Divulgación (C&DIs) para aclarar la información sobre incidentes de ciberseguridad bajo el Artículo 1.05 del Formulario 8-K, abordando específicamente situaciones que involucran pagos de ransomware. Estas actualizaciones siguen las recientes orientaciones del Director de Finanzas Corporativas, Erik Gerding, sobre la divulgación de información relativa a la ciberseguridad. El punto 1.05 del Formulario 8-K, adoptado el 26 de julio de 2023, requiere que las empresas públicas revelen los incidentes materiales de ciberseguridad dentro de los cuatro días siguientes a la determinación de la materialidad del incidente, detallando la naturaleza, el alcance, el momento y el impacto en la situación financiera y las operaciones de la empresa. Las empresas deben evaluar con prontitud la importancia de los incidentes y modificar la información divulgada si surge nueva información material.
Los nuevos C&DIs enfatizan que las empresas deben evaluar la materialidad de un ataque de ransomware incluso si un pago resuelve el incidente antes de hacer esta determinación. El cese del incidente debido a un pago no exime a las empresas de esta obligación. Si un ataque de ransomware se considera material, las empresas deben informarlo en virtud del punto 1.05 del formulario 8-K, independientemente de si un pago pone fin al incidente antes de la fecha límite de presentación. Además, la existencia de un seguro cibernético que cubra el pago del rescate no convierte automáticamente el incidente en inmaterial. El tamaño del pago del ransomware por sí solo no es determinante de la materialidad; las empresas deben considerar todos los factores cuantitativos y cualitativos pertinentes, incluido el impacto más amplio en las operaciones, las finanzas y la reputación. Además, si una empresa experimenta múltiples incidentes de ciberseguridad relacionados que individualmente son inmateriales, debe evaluar si estos incidentes colectivamente equivalen a un evento material.
Las orientaciones del Director Gerding destacan que sólo los incidentes materiales de ciberseguridad deben revelarse en el punto 1.05. Para las divulgaciones voluntarias de incidentes no materiales, las empresas deben utilizar un elemento diferente del Formulario 8-K, como el elemento 8.01, para evitar la confusión de los inversores. Las empresas deben tener en cuenta tanto los impactos cuantitativos, como las pérdidas financieras, como los impactos cualitativos, como el daño a la reputación y la confianza del cliente, en sus evaluaciones de materialidad. Este enfoque integral garantiza que los inversores reciban información clara y precisa, en consonancia con el énfasis de la SEC en una sólida gestión de los riesgos de ciberseguridad y la transparencia en las divulgaciones relacionadas con ESG.
Fuentes:
Monitorea el desempeño ESG en carteras, crea tus propios marcos ESG y toma decisiones empresariales mejor informadas.
Para contactarnos, por favor llena el formulario a la derecha o envíanos un correo directamente a la dirección de abajo
sales@senecaesg.com7 Straits View, Marina One East Tower, #05-01, Singapur 018936
+65 6223 8888
Gustav Mahlerplein 2 Ámsterdam, Países Bajos 1082 MA
(+31) 6 4817 3634
77 Dunhua South Road, 7F Sección 2, Distrito Da'an, Taipéi, Taiwán 106414
(+886) 02 2706 2108
Viet Tower 1, Thai Ha, Dong Da Hanói, Vietnam 100000
(+84) 936 075 490
Av Jorge Basadre Grohmann 607 San Isidro, Lima, Perú 15073
(+51) 951 722 377
1-4-20 Nishikicho, Tachikawa City, Tokyo 190-0022