「不做银行,也是金融机构」:FTC《保障规则》第 314.4(j) 条 30 日泄露报告义务施行满两年(16 C.F.R. Part 314),公开数据库正成为执法线索——在美中资车行、汇款与报税机构的自查清单

开篇:一条报告义务施行两年,把线索送到了 FTC 手上

美国联邦贸易委员会(FTC)《保障客户信息标准规则》(Standards for Safeguarding Customer Information,业内简称《保障规则》,16 C.F.R. Part 314)第 314.4(j) 条自 2024 年 5 月 13 日起施行,至本月已满两年零四个月。规则第 314.5 条对这个日期写得很明确。义务本身只有一句话:非银行金融机构发现涉及 500 名以上消费者未加密客户信息的「报告事件」(notification event)后,须尽快、且不迟于 30 日,通过 FTC 网站的电子表格向委员会报告。

FTC 在 2023 年 11 月 13 日刊登该项修订时(88 Fed. Reg. 77499)说明,除执法机关书面要求延后者外,所收报告将进入公开数据库。两年下来,这份数据库的实际功能已经超出当初设想的消费者透明工具。企业提交一份报告,等于同时向委员会确认三件事:自己持有 500 名以上美国消费者的客户信息,自己是 FTC 管辖下的金融机构,以及自己发生了未授权获取。此后调查的第一个问题通常不是泄露本身,而是第 314.4 条(a) 至 (i) 项要求的信息安全计划有没有真正落地。

对在美经营的中资企业来说,问题往往出在更前面一步:不少企业并不知道自己属于《保障规则》意义上的「金融机构」。

法规背景:1999 年立法,2021 与 2023 年两轮改写

《格雷姆-里奇-比利雷法》(Gramm-Leach-Bliley Act,GLBA,Pub. L. 106-102)于 1999 年 11 月 12 日签署,第五编现编入 15 U.S.C. §§ 6801–6809。其中第 501(b) 条要求各金融监管机构就客户信息安全制定标准,第 505(b)(2) 条把不受其他监管机构管辖的那部分金融机构划给 FTC。《保障规则》据此制定,原始文本刊登于 67 Fed. Reg. 36493(2002 年 5 月 23 日),当时只有笼统的「合理的行政、技术与物理保障措施」要求,没有具体控制项。

真正的改变发生在 2021 年 12 月 9 日(86 Fed. Reg. 70272 及以下各页)。FTC 参照纽约州金融服务厅 23 NYCRR Part 500 的思路,把原本的原则性规则改写成一份可逐条勾核的清单,并新增了合格负责人(Qualified Individual)、多因素身份验证、加密和渗透测试等硬性要求。因业界普遍反映供应商与人员到位困难,FTC 于 2022 年 11 月 23 日把其中多数要素的合规期限从 2022 年 12 月 9 日延后至 2023 年 6 月 9 日。第三步就是 2023 年新增的第 314.4(j) 条报告义务。

所以现行文本实际上分三层:2002 年的总原则、2023 年 6 月全面适用的九项要素、2024 年 5 月起适用的报告义务。企业若仍按 2019 年前的理解自评,会漏掉后两层的全部内容。

谁是 FTC 管辖下的「金融机构」

第 314.1(b) 条的认定链条要跨三部法:某实体从事的业务,属于《1956 年银行控股公司法》第 4(k) 条(12 U.S.C. § 1843(k))所称「金融性质或附属于金融活动」的,即为金融机构;而该条的具体范围,由联邦储备委员会在 12 C.F.R. §§ 225.28、225.86 中列举。这一定义不看企业自我认知,也不看有无金融牌照,只看实际从事的活动。

规则本身给出的非穷尽清单包括:房贷放款人与房贷经纪、发薪日贷款机构、金融公司、账户服务商、支票兑现商、汇款机构、与金融服务相关联经营的旅行社、催收公司、信用咨询与其他财务顾问、报税事务所、非联邦保险的信用合作社、无须在美国证券交易委员会注册的投资顾问,以及充当撮合方(finder)的实体。经营信贷撮合业务的汽车经销商同样落在 FTC 的管辖之内。

把这份清单换算成中资企业的实际业态,容易被漏掉的至少有这么几类:为客户安排贷款的中资汽车经销集团;面向华人社区与留学生的汇款、支付和货币兑换机构;报税与记账事务所;跨境电商平台自营的消费分期与先买后付业务;设备融资租赁公司;为购房客户对接贷款机构的地产经纪公司;以及资产管理规模未达联邦注册线、仅在州层面登记的投资顾问。第 314.1(b) 条末句还有一层扩张:本规则适用于「你所持有的全部客户信息」,不论该信息是否涉及与你存在客户关系的个人,也不论是否来自其他金融机构的客户。为其他金融机构做外包处理的中资科技服务商,也因此进入范围。

九项强制要素:第 314.4 条(a) 至 (i) 项

第 314.4 条要求企业制定、实施并维持书面信息安全计划,具体拆为九项。

(a) 项要求指定一名合格负责人统筹并执行该计划。允许由关联方或服务商人员担任,但企业须自行保留合规责任,另行指派一名高级管理人员对其进行指导与监督,并以合同要求该服务商维持符合本部要求的信息安全计划。

(b) 项要求整个计划建立在风险评估之上。评估须书面作出,并载明三类内容:风险的评价与分类标准、对现有控制措施是否充分的评估标准,以及已识别风险将被缓解还是接受的处理规则。(b)(2) 项进一步要求定期重做。

(c) 项列出八项必须落地的控制措施:访问权限控制并按需最小化((c)(1));对数据、人员、设备、系统和场所建立台账并按重要性管理((c)(2));对客户信息在外部网络传输中和静态存储时一律加密,确有不可行者,可改用补偿性控制,但须经合格负责人审核批准((c)(3));自研应用采用安全开发实践,外购应用须评估测试((c)(4));任何个人访问任何信息系统均须多因素身份验证,除非合格负责人书面批准了同等或更安全的替代措施((c)(5));客户信息在最后一次使用后两年内安全销毁,另有业务必要、法定留存要求、或因信息的存储方式导致定向销毁在合理上不可行者除外,并须定期复核留存政策((c)(6));变更管理程序((c)(7));对授权用户活动进行监控和日志留存,以发现内部人员的未授权访问、使用或篡改((c)(8))。

(d)(2) 项给出两条路径二选一:实施持续监控,或者每年做一次渗透测试、并且至少每六个月做一次漏洞评估。业务安排发生重大变化时,以及出现其他可能对信息安全计划产生实质影响的情形时,漏洞评估须另行加做。

(e) 项管人:安全意识培训须随风险评估的结果更新,安全人员的配备和知识更新也在条文之内。(f) 项管供应商,要求企业审慎选任、以合同约定保障义务,并根据供应商所带来的风险定期评估其保障措施是否仍然充分。(g) 项要求根据测试结果和业务变化调整计划。

(h) 项要求书面事件响应计划,且须涵盖七个方面,其中「明确角色、职责与决策权限层级」和「事件后对响应计划本身的评估与修订」两项最常被忽略。(i) 项要求合格负责人至少每年一次向董事会或同等治理机构书面报告;没有董事会的,向负责信息安全的高级管理人员报告。报告内容须包括计划整体状况与合规情况,以及风险管理决策、服务商安排、测试结果、安全事件与管理层应对等实质事项。

第 314.4(j) 条:30 日、500 人,以及「视为知悉」

第 314.2(m) 条对「报告事件」的界定值得逐字读:未经信息所涉个人授权而获取未加密的客户信息。加密信息若密钥被未授权者取得,同样视为未加密。更关键的是后半句——只要发生了对未加密客户信息的未授权访问,即推定存在未授权获取,除非企业掌握可靠证据证明未曾发生、或合理上不可能发生此种获取。举证责任在企业一方。

第 314.4(j)(1) 项规定的报告内容有六项:报告机构的名称与联系方式;涉及的信息类型;可以确定的事件发生日期或时间区间;受影响或可能受影响的消费者人数;事件概述;以及是否有执法官员出具过书面认定,说明公开披露将妨碍刑事侦查或危害国家安全,并提供 FTC 联系该官员的途径。执法机关可申请初次延后公开最长 30 日,书面申请可再延长最多 60 日;此后若委员会工作人员认定公开仍会妨碍侦查或危害国家安全,还可继续延后,并无绝对上限。

第 314.4(j)(2) 项处理起算点,实务上最容易出问题:事件在企业首次知悉之日即视为已被发现;企业的任何雇员、管理人员或代理人知悉的,除实施泄露者本人外,均视为企业知悉。也就是说,30 日的时钟从分公司的一名 IT 人员察觉异常那一刻起就已经开始走,不等报告逐级上升到总部或法务。中资企业若在美子公司的技术运维实际由境内团队承担,境内团队的知悉同样构成美国实体的知悉。

第 314.6 条的 5,000 人豁免,以及它不豁免什么

第 314.6 条为小型机构留了口子:所维持的客户信息涉及消费者不足五千人的,第 314.4 条(b)(1)、(d)(2)、(h)、(i) 项不适用。换言之,可以免除书面风险评估、渗透测试与漏洞评估、书面事件响应计划,以及合格负责人的年度书面报告。

豁免范围到此为止。加密、多因素身份验证、访问控制、数据台账、两年销毁、变更管理、日志监控、员工培训、供应商监督,以及最要紧的第 314.4(j) 项报告义务,全部照常适用。这里还有一处计算陷阱:门槛数的是「客户信息所涉消费者人数」,而非现有客户数。已经结清的贷款、多年前的报税客户、只提交过申请但未获批的申请人,只要信息仍在企业手上,都要计入。第 314.2(b)(2) 条对此有明示:向企业申请个人、家庭或家用目的信贷的个人,无论信贷是否实际发放,均为消费者。一家自认「只有两千名活跃客户」的报税事务所,把历年档案一并计算后越过五千人线,是很常见的情形。

执法:三件《保障规则》案件,以及一件常被误引的案件

FTC 依《保障规则》提起的案件数量不多,但选案思路一贯。2017 年 11 月的 TaxSlayer 案(FTC File No. 162 3063,Docket C-4626)针对在线报税平台的账户接管事件,同时指控违反《保障规则》与 GLBA 隐私规则。2019 年的 LightYear Dealer Technologies(DealerBuilt)案(FTC File No. 172 3051,Docket C-4687)针对汽车经销商管理软件供应商,委员会径行认定该公司自身即为 GLBA 项下的金融机构,两项指控分别依《联邦贸易委员会法》第 5(a) 条和《保障规则》。Ascension Data & Analytics 案(FTC File No. 192 3126)于 2020 年 12 月公布和解方案、2021 年 12 月作出最终命令,起因是其供应商 OpticsML 把房贷文件放在未设防护的服务器上,委员会认定责任仍在委托方,落点正是现行第 314.4(f) 项。

还有一件案子需要澄清,因为业内文章常有误引。2022 年 3 月 31 日 FTC 与伊利诺伊州总检察长联合对 Napleton Automotive Group 提起的诉讼(N.D. Ill., No. 1:22-cv-01690),和解总额一千万美元,是 FTC 针对汽车经销集团的高额案件之一,但它并未包含《保障规则》或 GLBA 的任何一项指控。该案的诉因分别依《联邦贸易委员会法》第 5 条、《诚实借贷法》与 Reg Z、《平等信用机会法》与 Reg B 以及伊利诺伊州法,针对的是对少数族裔购车人的歧视性融资加价和未经同意收取的附加费用。汽车经销商在数据安全方面的敞口来自《保障规则》,在销售与融资环节的敞口来自另一套法规,两条执法记录不宜混为一谈。

关于金钱责任需要说明一点:违反《保障规则》本身,FTC 一般依《联邦贸易委员会法》第 5 条与第 19 条寻求禁令救济和消费者赔偿,而非直接罚款。民事罚款主要出现在企业此后违反行政命令或和解令的情形,其上限依 16 C.F.R. § 1.98 调整,现行数额为每项违规每日 53,088 美元(2025 年 1 月 17 日刊登于 90 Fed. Reg. 5581,2026 年未再调整)。以「每项、每日」计算,这个数字在多主体、多客户的案件中会迅速累积。和解令的行为约束通常长达二十年,包含独立第三方安全评估与定期报告义务,实际成本往往高于罚款数字本身。

对中资企业的合规要点

其一,先做管辖判断,并把结论写成书面备忘。逐项对照 12 C.F.R. §§ 225.28、225.86 列举的金融活动,核对美国实体的实际业务,特别是那些附着在主营业务上的融资、分期、代收付和撮合环节。集团内多家美国实体的,须逐一判断;判断为不受管辖的,理由也要留档,这是日后应对 FTC 询问的第一份材料。

其二,重算五千人门槛,把历史数据算进去。第 314.2(b)(2) 条把未获批的申请人也算作消费者。越过门槛的,第 314.4 条(b)(1)、(d)(2)、(h)、(i) 项即刻适用,需要补的是书面风险评估、书面事件响应计划、合格负责人的年度书面报告,以及测试机制。测试这一项有两条路径:已实施有效持续监控的,可不做定期测试;未实施的,则须每年渗透测试并至少每半年做一次漏洞评估。

其三,把 30 日报告时限接到境内运维团队。第 314.4(j)(2) 项的「视为知悉」规则不区分岗位和国别,美国实体的任一雇员或代理人知悉即为知悉。中资企业普遍由境内团队承担美国子公司的 IT 运维与安全监控,需要一条书面升级路线,明确境内团队在何种迹象下、于多长时间内、向谁通报,并预先指定判断是否达到 500 人门槛的责任人。

其四,处理加密和多因素身份验证这两项没有弹性的要求。第 314.4(c)(3) 项要求外部网络传输与静态存储双向加密,第 (c)(5) 项要求任何个人访问任何信息系统均须多因素身份验证。两条都只给了一个出口,即合格负责人书面批准的补偿性控制或等效措施。这份书面批准如果不存在,事后无法补作。

其五,同步核对中国法项下的义务。《个人信息保护法》第 51 条要求处理者采取相应安全技术措施,第 52 条要求达到规定数量的处理者指定个人信息保护负责人,第 57 条要求发生或可能发生泄露时立即采取补救措施并通知履行个人信息保护职责的部门;对个人的通知则附有条件,处理者采取措施能够有效避免信息泄露造成危害的,可以不通知个人,但主管部门认为可能造成危害的,有权要求其通知。这几条与《保障规则》第 314.4 条(a)、(c)、(j) 项的对应关系相当直接,一套控制措施基本可以同时覆盖,但通知的对象、时限口径和内容颗粒度需要分别设计。若事件调查所需的日志与取证材料存储在中国境内,向 FTC 提交前还须考虑《数据安全法》第 36 条关于未经主管机关批准不得向外国执法机构提供境内存储数据的规定。

格知律所如何协助

格知律所的数据合规团队可就《保障规则》管辖问题出具书面判断意见,逐项对照 12 C.F.R. §§ 225.28、225.86 与第 314.1(b) 条核定美国实体是否构成金融机构,并完成五千人门槛的重新测算;依第 314.4 条(a) 至 (i) 项起草或改写书面信息安全计划、风险评估文件与事件响应计划,协助确定合格负责人的职责范围与外包安排下的监督架构,并准备第 (i) 项要求的年度书面报告模板;审查服务商合同中的安全保障与事件通知条款,使之与第 (f) 项的选任、约定和定期评估三项义务相衔接;就加密与多因素身份验证的例外情形准备合格负责人的书面批准文件。发生泄露时,团队可在 30 日期限内代为判断是否构成报告事件、起草并提交第 314.4(j) 项报告,同时协调各州数据泄露通知法、行业监管要求与中国《个人信息保护法》第 57 条项下的通报义务。团队律师具备中美两国法律背景,可直接与境内总部及运维团队对接,避免升级链条在跨境环节断裂。

结语

《保障规则》的特点不在于严厉,而在于它把「金融机构」的范围划得比常识宽出很多,又把大部分要求写成了没有解释空间的硬性控制项。一家中资车行、一家汇款公司、一家给留学生报税的会计事务所,在这部规则下与房贷放款人适用同一套标准。第 314.4(j) 条施行两年之后,FTC 手上多了一份持续更新的名单,上面每一家都已经自认落入管辖。

管辖判断、门槛测算和那份书面信息安全计划,都是可以在平静时期从容完成的工作。等到 30 日的时钟已经开始走,剩下的选择就只有报告,以及承担报告之后的全部后果。

Previous
Previous

「同一个品牌,不等于同一笔交易」:Collectanea 诉 Schedule A(No. 1:24-cv-03821,伊北区 2026年8月)整体解散 252 名被告的初步禁令——中资权利人的 Rule 20 合并门槛与拆案成本模型

Next
Next

「保证金不是立案成本,是责任下限」:Bright Head 诉 Schedule A(No. 24 C 13410,2026年2月13日)确认被错误限制方的保证金求偿权——中资权利人资产冻结的敞口重算