Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach EbeneWofür?
nach Maßnahme- Bußgeld 12,9 Mio. € 100 % · 3 Fälle
Wen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 1 | 9,23 Mio. € |
| Q3 2024 | 0 | — |
| Q4 2024 | 0 | — |
| Q1 2025 | 0 | — |
| Q2 2025 | 0 | — |
| Q3 2025 | 1 | 1,71 Mio. € |
| Q4 2025 | 1 | 1,95 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 0 | — |
| Q3 2026 | 0 | — |
3 Fälle
14.10.2025 Infinity Insurance CompanyInfinity Insurance: 2,25 Mio. USD – Datenabfluss über Angebotsrechner zu spät gemeldet 1,95 Mio. €
Angreifer lasen über die Sofortangebots-Anwendungen des Kfz-Versicherers Führerscheinnummern im Klartext aus. Infinity entdeckte die Auffälligkeiten am 9. Februar 2021, meldete den Cybervorfall der NYDFS aber erst am 14. April 2021; die Aufsicht rügte zudem fehlende MFA und unsichere Entwicklungspraktiken.
Auch Missbrauch öffentlich erreichbarer Kundenanwendungen ist ein meldepflichtiger Vorfall – Warnungen der Aufsicht sollten eine sofortige Meldeprüfung auslösen.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- 23 NYCRR § 500.17(a), § 500.12(a) u. a.
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
Originalbetrag 2.250.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.10.2025.
- NYDFS Consent Order to Infinity Insurance Company (14.10.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.08.2025 Healthplex, Inc.Healthplex: 2 Mio. USD – Phishing-Vorfall der Aufsicht monatelang nicht gemeldet 1,71 Mio. €
Ein Beschäftigter des Dentalversicherungsdienstleisters gab über eine Phishing-Mail seine Zugangsdaten preis; das Postfach mit über 100.000 E-Mails und Gesundheits- sowie Sozialversicherungsdaten war zugänglich. Healthplex wusste seit November 2021 von dem Vorfall, meldete ihn der NYDFS aber erst im April 2022 statt binnen 72 Stunden; zudem fehlten MFA für den Webzugang und eine Löschrichtlinie.
Sicherheitsvorfälle brauchen einen festen Meldeprozess mit Fristenkontrolle – die 72-Stunden-Uhr läuft ab Feststellung, nicht ab Abschluss der Forensik.
Phishing erkennen; Meldewege bei Sicherheitsvorfällen
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- 23 NYCRR § 500.17(a), § 500.12(b), § 500.13, § 500.17(b)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
Originalbetrag 2.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.08.2025.
- NYDFS Consent Order to Healthplex, Inc. (14.08.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.05.2024 Intercontinental Exchange, Inc. (ICE) und neun Tochtergesellschaften, u. a. New York Stock Exchange LLCIntercontinental Exchange/NYSE: 10 Mio. USD – Cyberangriff nicht an SEC gemeldet 9,23 Mio. €
Im April 2021 wies ein Dritter ICE auf eine Schwachstelle in seinem VPN hin; ICE fand eingeschleusten Schadcode, informierte die Rechts- und Compliance-Verantwortlichen der Börsen- und Clearing-Töchter aber tagelang nicht. Die Töchter, darunter die New York Stock Exchange, meldeten den Vorfall deshalb nicht wie nach Regulation SCI vorgeschrieben sofort an die SEC; ICE zahlte 10 Mio. USD.
Betreiber kritischer Marktinfrastruktur brauchen interne Meldewege, die Cybervorfälle binnen Stunden an alle meldepflichtigen Einheiten weitergeben.
Interne Eskalation von Cybervorfällen an Compliance
- Behörde / Gericht
- U.S. Securities and Exchange Commission (SEC)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Regulation Systems Compliance and Integrity (Regulation SCI), Meldepflichten
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
Originalbetrag 10.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 22.05.2024.
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink