Disclosure cyber della SEC — il playbook su Form 8-K Item 1.05 e Item 106
Definizione breve
Playbook per CISO sulle regole SEC del 2023: il Form 8-K Item 1.05, da depositare entro quattro giorni lavorativi dalla valutazione di rilevanza, e l'informativa annuale dell'Item 106.
Perché conta adesso
I quattro giorni lavorativi decorrono da quando la società stabilisce che un incidente è rilevante (material), e quella valutazione va fatta a sua volta senza ritardi irragionevoli dopo la scoperta. Ciò che il team di sicurezza riesce ad accertare nei primi giorni su perimetro, accessi e impatto condiziona quindi tempi e contenuto del deposito. L'informativa annuale dell'Item 106 descrive gli stessi processi, e deve corrispondere a ciò che la società è in grado di dimostrare di fare.
Punti chiave
- ▸Item 1.05: deposito entro quattro giorni lavorativi da quando l'incidente è giudicato rilevante, non da quando viene scoperto.
- ▸La valutazione di rilevanza va fatta senza ritardi irragionevoli dopo la scoperta; i dettagli mancanti possono seguire con un emendamento.
- ▸Vanno descritti gli aspetti rilevanti di natura, portata e tempi e l'impatto rilevante o ragionevolmente probabile, non i dettagli tecnici.
- ▸Rinvio solo se l'Attorney General USA ritiene che la disclosure crei un rischio sostanziale per la sicurezza nazionale o pubblica.
- ▸Item 106 nel 10-K: processi di gestione del rischio, assessor esterni, supervisione del board, ruolo e competenze del management.
- ▸Indicazioni dello staff SEC: Item 8.01 per gli incidenti non giudicati rilevanti; intrusioni collegate possono esserlo insieme.
A chi si applicano le regole, e a che punto sono nel 2026
Le regole, adottate con la Release 33-11216 il 26 luglio 2023, si applicano alle società soggette agli obblighi informativi del Securities Exchange Act del 1934. Gli emittenti statunitensi comunicano gli incidenti rilevanti con il Form 8-K Item 1.05 e descrivono gestione del rischio cyber, strategia e governance nella relazione annuale ai sensi dell'Item 106 della Regulation S-K (Item 1C del Form 10-K). Gli emittenti esteri (foreign private issuer) usano l'Item 16K del Form 20-F per l'informativa annuale e il Form 6-K per gli incidenti.
Le date, dalla Sezione II.I della release:
- 5 settembre 2023: entrata in vigore delle modifiche.
- Esercizi chiusi dal 15 dicembre 2023 in poi: si applicano l'Item 106 e l'Item 16K.
- 18 dicembre 2023: si applicano l'Item 1.05 e la disclosure degli incidenti via Form 6-K, salvo per le smaller reporting companies.
- 15 giugno 2024: le smaller reporting companies iniziano ad applicare l'Item 1.05.
- Un anno dopo ciascuna data iniziale: le informazioni vanno marcate in Inline XBRL.
A settembre 2026 le regole sono invariate nella sostanza. Il testo dell'Item 1.05 nel Form 8-K pubblicato su sec.gov è identico a quello adottato nel 2023, il 17 CFR 229.106 non risulta modificato dalla sua entrata in vigore e l'unico intervento normativo successivo è stato una correzione tecnica di febbraio 2025 che ha eliminato l'etichetta di un paragrafo dall'Item 1C del Form 10-K. Nessun atto le ha sospese o revocate.
Il termine dei quattro giorni lavorativi
La General Instruction B.1 del Form 8-K fissa il termine: il report ai sensi dell'Item 1.05 va depositato entro quattro giorni lavorativi da quando la società stabilisce di aver subito un incidente di cybersecurity rilevante. Il termine decorre dalla valutazione, non dalla scoperta, ma le due sono collegate: l'Instruction 1 dell'Item 1.05 impone che la valutazione di rilevanza avvenga senza ritardi irragionevoli dopo la scoperta dell'incidente.
Tre indicazioni delle interpretazioni dello staff sul Form 8-K (C&DI da 104B.01 a 104B.09) definiscono il termine nella pratica:
- Consultare il Department of Justice su un possibile rinvio non significa di per sé che l'incidente sia rilevante, e chiedere un rinvio non sposta il termine se l'Attorney General lo nega o non risponde in tempo.
- Ransomware: la fine dell'incidente, o il pagamento di un riscatto, non elimina l'obbligo di valutarne la rilevanza né quello di comunicare un incidente già giudicato rilevante. Il rimborso assicurativo e l'importo pagato sono solo alcuni dei fatti da considerare.
- Intrusioni collegate: un incidente di cybersecurity comprende anche una serie di eventi non autorizzati collegati tra loro (Item 106(a)), e l'Item 1.05 può scattare quando intrusioni collegate sono rilevanti nel loro insieme, anche se nessuna lo è da sola.
Registra data e ora della valutazione, chi l'ha effettuata e su quali fatti. Il termine decorre da quella decisione.
Cosa deve dire il deposito, e cosa no
L'Item 1.05(a) richiede gli aspetti rilevanti di natura, portata e tempi dell'incidente e il suo impatto rilevante, o ragionevolmente probabile, sulla società, comprese situazione finanziaria e risultati. Le informazioni vanno marcate in Inline XBRL (Item 1.05(b)).
Due istruzioni rendono il deposito gestibile:
- Fatti non ancora noti (Instruction 2): se alla scadenza alcune informazioni richieste non sono determinate o disponibili, la società lo dichiara nel deposito e presenta un emendamento entro quattro giorni lavorativi da quando le informazioni sono determinate o disponibili.
- Nessuna mappa tecnica (Instruction 4): la società non è tenuta a comunicare informazioni specifiche o tecniche sulla risposta pianificata, sui propri sistemi, reti e dispositivi o su potenziali vulnerabilità con un dettaglio tale da ostacolare risposta o correzione.
I rinvii ammessi sono pochi. Se l'Attorney General degli Stati Uniti stabilisce che la disclosure comporta un rischio sostanziale per la sicurezza nazionale o pubblica e lo comunica per iscritto alla SEC, il deposito può slittare fino a 30 giorni, poi di altri 30 al massimo e, in circostanze straordinarie legate alla sicurezza nazionale, per un ultimo periodo fino a 60 giorni; oltre, la SEC può concedere un'esenzione con ordinanza (Item 1.05(c)). Una società soggetta alla norma FCC del 47 CFR 64.2011 può rinviare per il periodo previsto da quella norma, e non oltre sette giorni lavorativi dalla notifica che essa richiede, se ne informa la SEC (Item 1.05(d)).
Gestire la valutazione di rilevanza
La rilevanza è una valutazione del management e dei legali, non del team di sicurezza, ma dipende da fatti che solo il team di sicurezza può accertare in fretta. Un processo che funziona:
- Escalation concordata in anticipo. Criteri di gravità che portano gli incidenti candidati a un comitato disclosure entro poche ore, con componenti e sostituti nominati.
- Una base di fatti aggiornata ogni giorno. Sistemi e dati coinvolti; se l'attaccante ha ancora accesso; cos'altro è raggiungibile e sfruttabile dai sistemi già compromessi; impatto operativo, sui clienti e finanziario fino a quel momento.
- Fattori quantitativi e qualitativi. La dichiarazione di maggio 2024 del Director della Division of Corporation Finance cita danni alla reputazione, ai rapporti con clienti o fornitori e alla competitività, e la possibilità di contenziosi o indagini delle autorità, accanto agli effetti finanziari.
- Una decisione scritta. Data e ora, fatti considerati, conclusione e prossimo momento di revisione se la risposta non è ancora definitiva.
- L'item corretto del Form 8-K. La stessa dichiarazione precisa che l'Item 1.05 riguarda gli incidenti giudicati rilevanti. Una società che vuole comunicare un incidente non ancora giudicato rilevante, o giudicato non rilevante, può usare un altro item come l'8.01, e deve depositare ai sensi dell'Item 1.05 entro quattro giorni lavorativi se in seguito lo giudica rilevante.
Il punto debole è di solito il secondo. Un perimetro fondato su ipotesi, come «l'attaccante non è mai uscito da quel segmento», produce una valutazione tardiva oppure un deposito che richiede emendamenti consistenti.
Item 106: descrivere processi che puoi dimostrare
L'Item 106 chiede una descrizione, non una certificazione, ma ogni frase è una dichiarazione agli investitori. Riguarda:
- Gestione del rischio e strategia (106(b)): i processi per valutare, individuare e gestire i rischi rilevanti derivanti da minacce cyber, con un dettaglio sufficiente perché un investitore ragionevole li comprenda, indicando se sono integrati nella gestione complessiva dei rischi, se la società si avvale di assessor, consulenti, revisori o altre terze parti e come presidia i rischi legati ai fornitori di servizi; e se i rischi cyber, anche da incidenti precedenti, hanno inciso o possono ragionevolmente incidere in modo rilevante sull'attività.
- Governance (106(c)): la supervisione del board, l'eventuale comitato responsabile e il modo in cui il board viene informato; il ruolo del management, le posizioni responsabili e le loro competenze, come vengono informate e monitorano prevenzione, rilevamento, mitigazione e correzione degli incidenti, e se riferiscono al board.
Una verifica pratica prima di depositare la relazione annuale: per ogni processo descritto nella bozza, la società sa produrre l'artefatto che dimostra che è attivo? Se l'informativa dice che la società svolge penetration test ed esercizi di red team regolari e corregge i finding in base al rischio, il fascicolo deve contenere report di test datati, il registro delle correzioni e i report al board o al comitato che li citano. Se cita un framework, conserva la mappatura.
Le evidenze da preparare prima del prossimo incidente
- Criteri di gravità ed escalation che indicano quando convocare il comitato disclosure.
- Regolamento del comitato disclosure, componenti e sostituti, e un registro delle decisioni con data e ora.
- Inventario degli asset e mappa dei dati abbastanza precisi da dire quali sistemi contengono quali dati.
- Un quadro aggiornato dell'esposizione: cosa è esposto su internet, cosa è stato dimostrato sfruttabile e quali percorsi portano ai sistemi critici. È ciò che trasforma il perimetro da stima a dato accertato.
- Incarichi e canali di contatto con legali esterni, supporto forense e forze dell'ordine, compresa la procedura interna per un'eventuale richiesta al Department of Justice.
- Una traccia di Form 8-K Item 1.05 che separa gli aspetti rilevanti dai dettagli tecnici, come consente l'Instruction 4.
- Il fascicolo di evidenze dell'Item 106 per l'esercizio: policy, report di test, registri delle correzioni, presidio delle terze parti e report al board.
Errori ricorrenti
1. Considerare il tempo tra scoperta e valutazione fuori dalla regola. La valutazione deve arrivare senza ritardi irragionevoli, e i quattro giorni lavorativi decorrono da essa.
2. Aspettare la certezza. La regola prevede un deposito con ciò che si sa e un emendamento per ciò che ancora non si sa.
3. Decidere solo sui costi. Le indicazioni dello staff elencano fattori qualitativi e precisano che l'importo di un riscatto, la copertura assicurativa o la fine di un attacco non chiudono la questione della rilevanza.
4. Valutare gli incidenti collegati uno per uno. Una serie di intrusioni collegate può essere rilevante nel suo insieme.
5. Comunicare troppi dettagli tecnici. L'Instruction 4 esiste perché il deposito non diventi una guida per il prossimo attaccante.
6. Un Item 106 che descrive il programma che la società vorrebbe avere. Descrivi ciò che è attivo oggi, e conserva le evidenze.
Come aiuta un red team AI autonomo on-premise
Le regole SEC non impongono penetration test, e nessuno strumento decide la rilevanza. Un red team AI autonomo on-premise sostiene i fatti da cui dipendono entrambe le informative.
- Un quadro dell'esposizione aggiornato prima dell'incidente. Campagne black box e gray box continue stabiliscono cosa è esposto e cosa è sfruttabile, così durante un incidente la definizione del perimetro parte da evidenze. Vedi CTEM.
- Verifiche controllate durante l'incidente. In coordinamento con l'incident response e dietro le soglie di approvazione dell'operatore, test gray box con i privilegi di un account compromesso mostrano cosa quell'account può davvero raggiungere. Vedi human in the loop.
- Registri dimostrabilmente inalterati. Ogni tentativo di attacco è una voce firmata Ed25519 in una catena di hash SHA-256 per campagna, così ogni alterazione del registro di ciò che è stato testato e trovato è rilevabile.
- Evidenze per l'Item 106. Storico dei test, finding dimostrati sfruttabili e retest delle correzioni sono gli artefatti dietro la descrizione dei processi di valutazione, individuazione e gestione del rischio cyber. Vedi red team AI autonomo.
- Riservatezza prima della disclosure. I dettagli di un incidente ancora in valutazione sono sensibili e possono costituire informazioni privilegiate rilevanti. Zero Hunt usa modelli propri sull'appliance, senza servizi AI esterni: l'analisi non aggiunge un fornitore AI esterno a chi detiene quelle informazioni. Vedi AI privata nella cybersecurity.
Fonti
- Release 33-11216, Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure (SEC)
- Testo della norma finale, Release 33-11216 (SEC, PDF)
- Form 8-K e General Instructions, versione in vigore (SEC, PDF)
- 17 CFR 229.106, Regulation S-K Item 106 (eCFR)
- Compliance and Disclosure Interpretations sul Form 8-K, Sezione 104B (SEC)
- Disclosure of Cybersecurity Incidents Determined To Be Material and Other Cybersecurity Incidents, dichiarazione del 21 maggio 2024 (SEC)
- Attività normativa della SEC (rulemaking activity)
Approfondisce
Vuoi questo sul tuo ambiente?
Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.