行业观点 | 关于 FTC 安全规则需知的五件事
随着汽车行业网络攻击日益频繁,经销商必须遵守 FTC 的安全规则。本文梳理了该规则的五个关键方面,包括经销商作为金融机构的认定、服务提供商责任、合规团队协作、违规成本以及专业支持的选择标准。

自2024年初以来,加利福尼亚州、康涅狄格州、佛罗里达州、佐治亚州、马里兰州、密歇根州、内华达州、新泽西州、田纳西州和俄亥俄州的经销商已自行报告数据泄露事件。遗憾的是,这并非详尽无遗的列表,因为汽车行业中的经销商数据泄露和网络攻击正变得越来越普遍。因此,经销商遵循 FTC 的安全规则比以往任何时候都更为重要。
安全规则规定了企业为保护客户信息而必须达到的最低网络安全标准。随着网络攻击的增多,FTC 发布了常见问题解答,阐明了该规则如何适用于经销商。
以下是关于安全规则您应了解的五件事。
1. 经销商属于金融机构
我们通常不会将汽车经销商视为金融机构,但 FTC 已明确,就安全规则而言,经销商可能被认定为金融机构。
如果经销商经常协助消费者获得信贷或为车辆购买安排融资,则被视为金融机构。
2. 经销商对服务提供商负有责任
常见问题解答澄清的最大问题之一是安全规则如何适用于服务提供商关系。
服务提供商是指通过其向您提供的服务(例如支付处理或文件粉碎)而被允许访问您客户信息的第三方。经销商有责任报告在其服务提供商处发生的数据泄露事件。
3. 合规是团队协作
安全规则要求指定一名合格个人,即负责在您的经销商处执行合规的人员。该人员甚至可以是第三方个人,只要他们在经销商处有一名联系人即可。
无论您的合格个人是谁,合规都将是一项团队工作。
您需要 IT 人员确保满足合规的技术要求,例如系统加密和安装防病毒软件。员工还需要接受网络安全最佳实践的培训,例如如何识别网络钓鱼诈骗。
4. 不合规代价高昂
不合规的后果可能非常严重。您的客户希望在购买过程中信任您能保护他们的数据。因将他们的信息暴露给黑客而破坏这种信任,可能导致失去他们的业务。
不合规还可能导致昂贵的罚款和诉讼。一项大规模调查显示,92% 的经销商在经历网络攻击后报告了对其业务的负面财务影响。
FTC 对违反安全规则的罚款最高可达每次违规 53,088 美元。但该数字可能会增长,因为 FTC 会审查所有未妥善保护的记录并叠加违规行为。
一旦 FTC 对经销商提起不合规诉讼,数据遭泄露的客户通常会聘请律师提起过失集体诉讼。州法律也可能介入,增加额外的后果。
不难看出,中小型企业遭受网络攻击的平均成本可能累计超过 25 万美元。
5. 可获得专业支持
常见问题解答澄清了安全规则中针对经销商的许多要点,但该规则仍存在一些定义不明确的术语和可解释的空间。如果您仍在努力理解经销商的义务,请联系合规服务提供商寻求帮助。
在寻找有能力的合规服务提供商时,请注意以下特质:
- 专属支持:经销商是复杂的组织,因此您需要确保您的服务提供商了解您的业务。寻找提供专属客户经理的服务商,以确保您在合规道路上保持前进。
- 全面软件:优先选择拥有能够跟踪所有合规要求以确保无遗漏的软件的服务商。
- 培训能力:合规是团队协作。寻找提供培训机会以保持员工了解网络安全最佳实践的服务商。
- 系统测试:您的服务提供商应帮助确保您的技术系统也做好准备。询问他们是否提供持续监控、渗透测试和漏洞扫描,以测试系统是否存在可能被黑客利用的弱点。
网络安全的业务是成功的业务
网络安全就像报税一样;您可能不想花时间在上面,但它是业务运营的关键部分。
黑客明白经销商存储了大量有价值的客户信息。这就是为什么超过三分之一的经销商在过去一年中已成为网络攻击的目标。花时间审查安全规则和新的常见问题解答,以确保您的公司妥善保护客户信息——以及您经销商的成功。
关于作者
Adam Crowell 是 KPA 的法律与合规副总裁。KPA 帮助经销商遵守州和联邦法规,并主动管理计划以降低成本、最小化风险并提高生产力。