Unter Reg SCI sind Nachweise zu Kapazitäts- und Stresstests Teil der jährlichen SCI-Prüfung.
Für Compliance- und Systemteams an US-Börsen, Clearingstellen und anderen von Regulation SCI abgedeckten Marktinfrastrukturen.
Die Regulation Systems Compliance and Integrity (Reg SCI) der SEC regelt seit ihrem Inkrafttreten am 3. November 2015 die Kerntechnologie der US-Marktinfrastruktur. Sie verlangt von den Einrichtungen, die die Marktplattform betreiben, dass sie ihre Systeme leistungsfähig, widerstandsfähig und verfügbar halten und dies nachweisen. Kapazitäts- und Stresstests stehen im Mittelpunkt dieser Verpflichtung.
Regel 1001(a) ist der Anker. Sie fordert schriftliche Richtlinien und Verfahren, die darauf ausgelegt sind, sicherzustellen, dass SCI-Systeme über ausreichende Kapazität, Integrität, Widerstandsfähigkeit, Verfügbarkeit und Sicherheit verfügen. Regel 1001(a)(2) benennt, was diese Richtlinien abdecken müssen, darunter aktuelle und zukünftige Kapazitätsplanung sowie periodische Kapazitätsstresstests, um zu bestätigen, dass die Systeme Transaktionen genau, zeitnah und effizient verarbeiten können.
Die meisten Online-Inhalte zu Reg SCI stammen von Anwaltskanzleien und lesen sich wie eine Compliance-Zusammenfassung. Dieser Beitrag behandelt die technische Seite, die eine Zusammenfassung überspringt: Welche Kapazitäts- und Stresstestnachweise eine SCI-Prüfung erwartet und wie man sie mit einem speziell dafür entwickelten Tool erstellt. LoadView ist eine cloudbasierte Last- und Stresstestplattform, und die untenstehenden Abschnitte ordnen jedes von einem SCI-Prüfer gesuchte Element der LoadView-Funktion zu, die es erzeugt.
Was dieser Leitfaden abdeckt
- Für wen Regulation SCI gilt
- Wo Kapazitäts- und Stresstests in Reg SCI passen
- Die Nachweise, die eine SCI-Prüfung erwartet
- Wie LoadView Kapazitäts- und Stresstests für Reg SCI unterstützt
- Warum zu kleine oder nur Protokolltests einen Prüfer nicht zufriedenstellen
- Wie man Reg SCI-fähige Testnachweise erstellt
- Wie oft Kapazitäts- und Stresstests durchgeführt werden sollten
- Was Reg SCI von Ihnen verlangt zu melden
- Wie lange die Aufzeichnungen aufzubewahren sind
- Das Fazit
- Häufig gestellte Fragen
Für wen Regulation SCI gilt
Reg SCI gilt nicht für jeden Marktteilnehmer. Es gilt für „SCI-Einheiten“, eine definierte Gruppe, die Systeme betreibt, auf die der Gesamtmarkt angewiesen ist:
- Selbstregulierungsorganisationen, einschließlich nationaler Wertpapierbörsen, registrierter Clearingstellen, FINRA und des MSRB.
- SCI-Alternative Trading Systems, also größere ATS, die Volumenschwellen bei NMS- oder Non-NMS-Aktien überschreiten.
- Planprozessoren und bestimmte befreite Clearingstellen.
Die Verpflichtungen skalieren mit der Zentralität eines Systems. Regel 1000 unterteilt Systeme in „SCI-Systeme“ und die engere Untergruppe der „kritischen SCI-Systeme“, wobei die strengsten Anforderungen an diejenigen Systeme gestellt werden, deren Ausfall den Markt am stärksten stören würde. Im Jahr 2023 schlug die SEC Änderungen vor, um den Kreis der betroffenen Einheiten zu erweitern. Eine Firma, die nahe an der aktuellen Grenze liegt, sollte diesen Vorschlag verfolgen, anstatt anzunehmen, sie bleibe außerhalb des Anwendungsbereichs.
Wo Kapazitäts- und Stresstests in Reg SCI passen
Drei Teile der Regel treiben Testarbeiten an und verstärken sich gegenseitig:
- Regel 1001(a): Kapazität und Resilienz. Richtlinien müssen sicherstellen, dass SCI-Systeme über ausreichende Kapazität verfügen und müssen aktuelle und zukünftige Kapazitätsplanung sowie periodische Kapazitätsstresstests umfassen. Dies ist der direkte Anwendungsbereich für Last- und Stresstests.
- Regel 1003(b): die jährliche SCI-Prüfung. Jede SCI-Einheit führt mindestens einmal pro Kalenderjahr eine Überprüfung ihrer Reg SCI-Compliance durch, die von objektivem, qualifiziertem Personal durchgeführt wird und Penetrationstests sowie eine Bewertung der Kontrollmechanismen umfasst. Ihre Kapazitätstestnachweise sind Teil der Prüfung.
- Regel 1004: Testen der Geschäftskontinuität und der Katastrophenwiederherstellung. SCI-Einheiten testen ihre BC/DR-Pläne, einschließlich der Beteiligung designierter Mitglieder oder Teilnehmer, mindestens einmal alle 12 Monate.
Für eine Börsen-Matching-Engine, ein Clearing-System oder einen Marktdaten-Feed ist „ausreichende Kapazität“ keine statische Zahl. Die Nachrichtenraten steigen an volatilen Tagen, Optionsvolumina spitzen sich rund um Fälligkeiten, und ein einzelnes Ereignis kann den Orderverkehr weit über eine normale Sitzung hinaus treiben. Reg SCI erwartet von einer SCI-Einheit, für diesen Spielraum zu planen und ihre Kapazitätsplanung auf gemessenen Grenzen zu gründen, nicht die Grenze erst bei einem Live-Anstieg zu entdecken.
Die Nachweise, die eine SCI-Prüfung erwartet
Eine SCI-Prüfung arbeitet mit Artefakten. Wenn sie Kapazität und Resilienz prüft, erwartet sie Aufzeichnungen wie diese:
Nachweise, nach denen ein Prüfer sucht
Was es demonstriert
Nachweise, nach denen ein Prüfer sucht
Dokumentierte Kapazitäts- und Leistungsanforderungen
Was es demonstriert
Durchsatz-, Latenz- und Fehlerquote-Ziele existieren und sind genehmigt, sodass jeder Test ein Bestehen/Nichtbestehen-Kriterium hat.
Nachweise, nach denen ein Prüfer sucht
Kapazitätsstresstests vor größeren Systemänderungen
Was es demonstriert
Volumenüberprüfungen erfolgen, bevor eine Änderung in die Produktion geht, nicht nach einem Vorfall.
Nachweise, nach denen ein Prüfer sucht
Spitzen- und über-Spitzen-Stresstests
Was es demonstriert
Systeme wurden bis zu den projizierten Spitzen und darüber hinaus belastet, sodass der Bruchpunkt bekannt ist.
Nachweise, nach denen ein Prüfer sucht
Testberichte mit Antwortzeiten, Durchsatz und Fehlerquoten
Was es demonstriert
Ergebnisse sind erfasst, datiert und reproduzierbar.
Nachweise, nach denen ein Prüfer sucht
Dokumentation der aktuellen und zukünftigen Kapazitätsplanung
Was es demonstriert
Der heutige Spielraum und die Wachstumskurve sind schriftlich festgehalten.
Nachweise, nach denen ein Prüfer sucht
Maßnahmen bei Engpässen
Was es demonstriert
Erkenntnisse führten zu Korrekturen und Nachtests, nicht nur zu abgelegten Berichten.
Nachweise, nach denen ein Prüfer sucht
Periodische Nachtests bei steigendem Volumen
Was es demonstriert
Tests verfolgen das Wachstum der Nachrichtenrate und sind keine einmalige Übung.
In der ersten Zeile verlieren Programme am meisten Boden. Ohne dokumentierte Performance-SLAs hat ein Stresstest keine Bestehen/Nichtbestehen-Grenze, und ein Prüfer sieht ein Diagramm ohne zugrundeliegenden Standard. Schreiben Sie zuerst die Ziele fest: Spitzen-Nachrichtenrate pro System, Latenzgrenzen bei dieser Rate und die Fehlerquoten-Grenze, die als Fehler zählt.
Die zweite und dritte Zeile betreffen Timing und Schweregrad. Stresstests vor einer größeren Änderung zeigen, dass die Kapazität geprüft wurde, bevor der Markt davon abhängt, und das Überschreiten projizierter Spitzen macht den Bruchpunkt zu einer Zahl, die Sie aufzeichnen, nicht zu einer Überraschung bei volatiler Eröffnung. Zeilen vier bis sieben sind die fortlaufende Dokumentation: datierte Berichte, Dokumentation der aktuellen und zukünftigen Kapazitätsplanung, der Korrektur- und Nachtestpfad, wenn ein Prüfer fragt „was haben Sie dagegen unternommen“, und eine Testfrequenz, die mit dem Volumenwachstum Schritt hält.
Wie LoadView Kapazitäts- und Stresstests für Reg SCI unterstützt
Jede Zeile dieser Liste entspricht etwas, das LoadView direkt leistet. Die Tabelle ordnet das Artefakt, das ein Prüfer verlangt, der LoadView-Funktion zu, die es erzeugt.
SCI-Prüfungsnachweise
Wie LoadView sie erzeugt
SCI-Prüfungsnachweise
Dokumentierte Kapazitäts- und Leistungsanforderungen
Wie LoadView sie erzeugt
Setzen Sie Bestehen/Nichtbestehen-Schwellen bei Antwortzeit und Fehlerquote pro Transaktion, sodass jedes Lauf gegen eine genehmigte Grenze bewertet wird.
SCI-Prüfungsnachweise
Kapazitätsstresstests vor größeren Systemänderungen
Wie LoadView sie erzeugt
Starten Sie Tests aus Ihrer CI/CD-Pipeline, sodass eine Änderung nicht ohne Kapazitätsüberprüfung ausgeliefert werden kann.
SCI-Prüfungsnachweise
Spitzen- und über-Spitzen-Stresstests
Wie LoadView sie erzeugt
Formen Sie den Test mit konfigurierbaren Lastkurven, die am projizierten Spitzenwert halten und dann darüber hinausgehen, um die Grenze zu finden.
SCI-Prüfungsnachweise
Testberichte mit Antwortzeiten, Durchsatz und Fehlerquoten
Wie LoadView sie erzeugt
Exportieren Sie einen mit Zeitstempel versehenen Leistungsbericht mit Antwortzeit-Perzentilen, Durchsatz, Fehlerquoten und einem pro Element Wasserfall-Diagramm.
SCI-Prüfungsnachweise
Dokumentation der aktuellen und zukünftigen Kapazitätsplanung
Wie LoadView sie erzeugt
Lesen Sie den Lastwert ab, bei dem die Latenz steigt und Fehler beginnen, als gemessene Grenze und dokumentieren Sie ihn im Vergleich zum projizierten Nachrichtenwachstum.
SCI-Prüfungsnachweise
Maßnahmen bei Engpässen
Wie LoadView sie erzeugt
Verwenden Sie das Wasserfall-Diagramm und die Timing-Informationen pro Ebene, um die langsame Komponente zu benennen, sie zu beheben und denselben Test für einen Vorher-Nachher-Vergleich erneut auszuführen.
SCI-Prüfungsnachweise
Periodische Nachtests bei steigendem Volumen
Wie LoadView sie erzeugt
Planen Sie wiederkehrende Tests und halten Sie sie in der Pipeline, sodass Nachtests automatisch das Wachstum verfolgen.
SCI-Systeme erstrecken sich über zwei Ebenen, und LoadView deckt beide ab. Für Order-Eingangs-Gateways, Marktdaten-Feeds und Clearing-Schnittstellen treibt API-Lasttests die Service-Endpunkte mit der Rate an. Für die webbasierten Systeme, die eine SCI-Einheit und ihre Teilnehmer betreiben (Mitgliederportale, Emittenten- und Teilnehmer-Dashboards, Status- und Berichtseiten), misst Real-Browser-Lasttests, was ein Benutzer tatsächlich erlebt. Und Lasttests mit hoher Gleichzeitigkeit setzen Börsennachrichtenraten auf beiden Ebenen um.
Warum zu kleine oder nur Protokolltests einen Prüfer nicht zufriedenstellen
Zwei Test-Abkürzungen schwächen die Nachweise, die eine SCI-Prüfung überprüfen soll.
Die erste ist das Testen unter realistischen Spitzen. Ein Kapazitätstest, der bei einer durchschnittlichen Sitzung endet, sagt wenig über eine volatile Eröffnung oder einen Spike am Verfallsdatum aus. Reg SCI verlangt Kapazität, die aktuelles und zukünftiges Volumen abdeckt, daher muss der Test projizierte Spitzen erreichen und darüber hinaus, was Transaktionsgleichzeitigkeitstests mit Rate liefern können, damit ein Prüfer darauf vertrauen kann.
Die zweite ist das Messen nur des Ursprungs. Für die webbasierten Systeme im Anwendungsbereich liefert ein reiner Protokolltest, der rohe HTTP-Anfragen sendet, Ergebnisse zum Durchsatz, aber nicht das, was ein Mitglied sieht. Er überspringt JavaScript, die Authentifizierungsumleitung und das gerenderte Bildschirmbild. Real-Browser-Tests führen den Ablauf durch echte Chromium-Instanzen aus, sodass die Antwortzeiten im Bericht die Zeiten sind, die ein echter Teilnehmer unter Last sehen würde – die Zahl, die zählt, wenn es darum geht, ob Nutzer während eines Ansturms weiterarbeiten können.
Ein Tool, das „eine Million Nachrichten pro Sekunde“ meldet, gibt einem Prüfer Auskunft über den Rohdurchsatz. Es zeigt nicht von allein, ob die Matching-Engine innerhalb ihrer Latenzgrenze blieb oder ob das Mitgliederportal nutzbar blieb. Der Nachweis muss das messen, worum es in der Regel geht.
Protokollebene-Tests messen den Endpunkt; Real-Browser-Tests messen den mitgliederseitigen Ablauf unter Last.
Wie man Reg SCI-fähige Testnachweise erstellt
Sie benötigen keine neue Tool-Kategorie, um der Kapazitätsverpflichtung nachzukommen. Sie brauchen Tests, die zur Nachweisliste passen, und eine Aufzeichnung, die Sie einem Prüfer vorlegen können. Hier ist die Reihenfolge in LoadView:
- Schreiben Sie Kapazitäts- und Leistungsanforderungen pro System. Legen Sie Spitzen-Nachrichtenrate, Latenzgdecken und eine Fehlerquote-Grenze für jedes SCI-System fest, lassen Sie sie genehmigen und tragen Sie sie als Bestehen/Nichtbestehen-Grenzen ein, sodass Ergebnisse sich selbst bewerten.
- Bauen Sie den Test so, dass er der echten Schnittstelle entspricht. Steuern Sie Order- und Marktdaten-Endpunkte mit Web-App-Lasttests und API-Tests an, und skripten Sie mit dem EveryStep-Recorder Mitgliederportale so, dass die Web-Ebene so beansprucht wird, wie ein Teilnehmer sie nutzt.
- Testen Sie bis zum projizierten Peak und darüber hinaus. Konfigurieren Sie Lastkurventypen, die beim projizierten Spitzenwert für den Kapazitätstest halten und dann mit einer abgestuften Kurve darüber hinaus für den Stresstest, um sowohl „können wir den Tag bewältigen“ als auch „wo brechen wir“ abzudecken.
- Injizieren Sie Last aus den Regionen, die Sie bedienen. Führen Sie Tests aus mehreren US-amerikanischen geodistribuierten Lastinjektionszonen durch, sodass Latenz dort gemessen wird, wo Mitglieder tatsächlich verbunden sind.
- Bewahren Sie den Bericht auf. Exportieren Sie die Leistungstestberichte mit Perzentilen, Durchsatz, Fehlerquoten, Lastprofil und Zeitstempel und archivieren Sie sie für die SCI-Prüfung. Nutzen Sie dieselben Berichte, um Leistungsengpässe zu lokalisieren, wenn ein Test die Grenze nicht hält.
- Führen Sie Nachtests nach Zeitplan, nach Änderungen und für BC/DR durch. Wiederholen Sie Kapazitätsstresstests nach größeren Systemänderungen und beim Wachstum der Nachrichtenraten und binden Sie sie in Ihre CI/CD-Pipeline ein. Kombinieren Sie die Lasttests mit Katastrophenwiederherstellungstests, sodass die Übung nach Regel 1004 gegen ein System läuft, das Sie bereits belastungstests unterzogen haben.
Da LoadView vollständig cloudbasiert ist, muss keine eigene Lastgenerierungsinfrastruktur aufgebaut oder gegenüber einem Prüfer verteidigt werden, und die Artefakte entsprechen genau dem, was eine SCI-Prüfung untersucht, in der Reihenfolge, in der sie geprüft werden.
Wie oft Kapazitäts- und Stresstests durchgeführt werden sollten
Reg SCI gibt einige Testintervalle vor, andere lässt es risikobasierter Einschätzung überlassen. Die jährlichen Anforderungen sind durch die Regel festgelegt; das Test-Rhythmus bei Kapazitätstests bestimmen Sie im Rahmen des im Text verwendeten Standards „periodisch“.
Aktivität
Minimale Frequenz
Grund oder Auslöser
Aktivität
SCI-Prüfung
Minimale Frequenz
Mindestens einmal jährlich
Grund oder Auslöser
Festgelegt in Regel 1003(b)
Aktivität
BC/DR-Plan-Tests
Minimale Frequenz
Mindestens einmal alle 12 Monate
Grund oder Auslöser
Festgelegt in Regel 1004; schließt designierte Mitglieder und Teilnehmer ein
Aktivität
Kapazitätsstresstests
Minimale Frequenz
Periodisch
Grund oder Auslöser
Festgelegt durch Ihre Risikobewertung gemäß Regel 1001(a)(2)
Aktivität
Test vor materieller Systemänderung
Minimale Frequenz
Jede wesentliche Änderung
Grund oder Auslöser
Vor dem Produktionsstart
Aktivität
Nachtest bei Volumensteigerung
Minimale Frequenz
Wenn die Nachrichtenraten sich der zuletzt gemessenen Grenze nähern
Grund oder Auslöser
Auslöser der Kapazitätsplanung
Das Wort der Regel für Kapazitätstests ist „periodisch“, nicht ein fester Zeitraum. Die Antwort, die ein Prüfer akzeptiert, ist deshalb eine, die durch Ihre eigene Risikobewertung unterstützt wird und deren Einhaltung Ihre Unterlagen zeigen. In der Praxis führen viele Einheiten Kapazitätsstresstests mindestens einmal jährlich durch, um mit der SCI-Prüfung übereinzustimmen, öfter bei Systemen mit schnell wachsendem oder volatil schwankendem Nachrichtenaufkommen und immer vor einer materiellen Änderung oder einem bekannten Ereignis mit Spitzenvolumen wie einer Indexanpassung oder einem großen Börsengang. Ein Prüfer interessiert sich weniger für ein spezifisches Intervall als dafür, ob die Frequenz dem Risiko entspricht und ob Sie sich daran gehalten haben.
Was Reg SCI von Ihnen verlangt zu melden
Testnachweise bleiben nicht in der Schublade. Mehrere Reg SCI-Verpflichtungen wandeln sie in etwas um, das Sie bei der SEC einreichen oder mit Mitgliedern teilen müssen.
SCI-Ereignisse im Formular SCI
Ein kapazitätsbedingter Ausfall ist eine „Systemstörung“, eines von drei SCI-Ereignistypen neben System-Compliance-Problemen und Systemangriffen. Nach Regel 1002, sobald die verantwortlichen SCI-Mitarbeiter eine vernünftige Grundlage haben, dass ein SCI-Ereignis stattgefunden hat, ist der Ablauf vorgegeben: Sofortige Benachrichtigung der SEC, schriftliche Meldung auf Formular SCI innerhalb von 24 Stunden, Updates bis zur Lösung des Ereignisses und ein Abschlussbericht nach der Lösung und dem Abschluss der Untersuchung. Ereignisse ohne oder mit minimaler Auswirkung werden stattdessen quartalsweise gemeldet, innerhalb von 30 Kalendertagen nach Quartalsende, und Regel 1002(c) verlangt auch eine zeitnahe Information der betroffenen Mitglieder oder Teilnehmer über wesentliche Ereignisse.
Kapazitätstests wirken auf beiden Seiten: Sie senken die Wahrscheinlichkeit eines meldepflichtigen Ausfalls, und wenn doch einer passiert, sind Ihre Testergebnisse Teil der Ursachendokumentation, auf der der Abschlussbericht basiert.
Quartalsweise wesentliche Systemänderungen
Innerhalb von 30 Kalendertagen nach jedem Quartal reicht eine SCI-Einheit einen Bericht über abgeschlossene, laufende und geplante wesentliche Systemänderungen ein (Regel 1003(a)). Der Kapazitätstest, den Sie zu jeder Änderung durchführen, ist der Nachweis, dass er vor dem Release geprüft wurde.
Der jährliche SCI-Prüfungsbericht
Der SCI-Prüfungsbericht geht zuerst an das Senior Management, dann reicht die Einheit den Bericht der SEC zu, mit jeglicher Managementantwort, innerhalb von 60 Kalendertagen nach Einreichung (Regel 1003(b)). Ihre Kapazitäts- und Stresstestberichte gehören zu den Artefakten, auf die sich die Prüfung stützt.
Wie lange die Aufzeichnungen aufzubewahren sind
Ein Testbericht ist nur dann als Nachweis nützlich, wenn er noch existiert, wenn ein Prüfer ihn verlangt. Regel 1005 legt die Aufbewahrungsfrist fest.
SCI-Einheiten erstellen, archivieren und bewahren die Aufzeichnungen, die zeigen, dass sie Reg SCI einhalten. Für SCI-SROs verknüpft Regel 1005 dies mit der bestehenden SRO-Aufbewahrungsregel (Regel 17a-1); für SCI-Einheiten, die keine SROs sind, schreibt sie die Anforderung direkt vor. In beiden Fällen gilt der Standard, die Aufzeichnungen mindestens fünf Jahre aufzubewahren, davon die ersten zwei Jahre an einem leicht zugänglichen Ort.
Für Kapazitätsarbeiten bedeutet das, mehr als nur das Bestehen oder Nichtbestehen zu archivieren:
- Die datierten Leistungsberichte mit Antwortzeiten, Durchsatz, Fehlerquoten und dem Lastprofil, das sie erzeugte.
- Die Kapazitäts- und Leistungsanforderungen, gegen die jeder Test bewertet wurde.
- Kapazitätsplanungsdokumente und die zugrundeliegenden Wachstumsannahmen.
- Die Nachverfolgung von Maßnahmen, wenn ein Engpass entdeckt wurde: was geändert wurde und das Ergebnis des Nachtests.
- Die zugehörigen Formular-SCI-Meldungen und die SCI-Prüfungsberichte selbst.
Die zentralisierte Aufbewahrung von Testkonfigurationen und -ergebnissen, exportierbar auf Abruf, verwandelt eine fünfjährige Aufbewahrungsregel aus einer hektischen Suche in eine einfache Abfrage. LoadView speichert abgeschlossene Testergebnisse und exportiert den Bericht für jeden Lauf, sodass das Artefakt, das Sie einreichen, das gleiche ist, das Sie noch zwei, drei oder fünf Jahre später abrufen können.
Sehen Sie, wie LoadView die Kapazitäts- und Stresstestnachweise erzeugt, die eine SCI-Prüfung verlangt. Vereinbaren Sie eine LoadView-Demo, um einen Test für Ihre Spitzen-Nachrichtenraten zu planen und die Berichte zu exportieren, die Ihre Prüfer verlangen.
Das Fazit
Reg SCI gibt Ihnen keine Test-Checkliste vor, aber Regel 1001(a)(2) schreibt Kapazitätsplanung und periodische Kapazitätsstresstests vor, und die jährliche SCI-Prüfung kontrolliert das Ergebnis. Die wichtigen Systeme sind die, auf die der Markt angewiesen ist, und der Standard ist, ob sie Transaktionen unter realer Last genau und rechtzeitig verarbeiten.
Legen Sie Kapazitäts- und Latenzziele fest, testen Sie bis zum projizierten Spitzenniveau und darüber hinaus auf API- und Webebene, erstellen Sie datierte Berichte und wiederholen Sie Tests bei wachsendem Nachrichtenaufkommen. LoadView erzeugt all diese Artefakte aus Tests, die Sie ohnehin durchführen würden, sodass eine SCI-Prüfung Ihrer Kapazitätsarbeit zum Vorzeigen von Unterlagen wird, die Sie sowieso führen.
Häufig gestellte Fragen
Benötigt Regulation SCI Kapazitäts- und Stresstests?
Im Effekt ja. Regel 1001(a) verlangt Richtlinien und Verfahren, die darauf ausgelegt sind, sicherzustellen, dass SCI-Systeme ausreichende Kapazität, Integrität, Resilienz, Verfügbarkeit und Sicherheit aufweisen, und Regel 1001(a)(2) schreibt vor, dass diese Richtlinien aktuelle und zukünftige Kapazitätsplanung sowie periodische Kapazitätsstresstests umfassen müssen, um zu bestätigen, dass die Systeme Transaktionen genau, zeitnah und effizient verarbeiten können. Last- und Stresstests sind die praktische Methode, um diese Nachweise zu erzeugen.
Wer ist eine SCI-Einheit unter Regulation SCI?
SCI-Einheiten umfassen Selbstregulierungsorganisationen wie nationale Wertpapierbörsen, registrierte Clearingstellen, FINRA und das MSRB sowie SCI-Alternative Trading Systems, die Volumenschwellen erreichen, Planprozessoren und bestimmte befreite Clearingstellen. Die SEC schlug 2023 Änderungen vor, um den Kreis der betroffenen Einheiten zu erweitern, deshalb sollten Firmen an dieser Grenze den Vorschlag verfolgen.
Welche Testnachweise sucht eine SCI-Prüfung?
Eine SCI-Prüfung sucht typischerweise dokumentierte Kapazitäts- und Leistungsanforderungen, Kapazitätsstresstests vor größeren Systemänderungen, Spitzen- und über-Spitzen-Stresstests, Testberichte mit Antwortzeiten, Durchsatz und Fehlerquoten, Dokumentation der aktuellen und zukünftigen Kapazitätsplanung, Aufzeichnungen über Maßnahmen bei Engpässen und periodische Nachtests bei steigendem Volumen.
Wie oft muss eine SCI-Einheit unter Regulation SCI testen?
Regel 1003(b) verlangt eine SCI-Prüfung mindestens einmal jährlich, und Regel 1004 verlangt mindestens alle 12 Monate Tests der Geschäftskontinuitäts- und Katastrophenwiederherstellungspläne für designierte Mitglieder und Teilnehmer. Kapazitätsstresstests sind periodisch und sollten ebenfalls nach größeren Systemänderungen und bei Volumenwachstum durchgeführt werden.
Wann muss ein SCI-Ereignis der SEC gemeldet werden?
Nach Regel 1002 benachrichtigt die SCI-Einheit die SEC umgehend, sobald verantwortliche SCI-Mitarbeiter eine vernünftige Grundlage für das Auftreten eines SCI-Ereignisses (Systemstörung, System-Compliance-Problem oder Systemsicherheitsvorfall) haben, reicht eine schriftliche Meldung auf Formular SCI innerhalb von 24 Stunden ein, liefert Updates, bis das Ereignis gelöst ist, und reicht einen Abschlussbericht nach Lösung und Abschluss der Untersuchung ein. Ereignisse ohne oder mit minimaler Auswirkung werden quartalsweise innerhalb von 30 Kalendertagen nach Quartalsende gemeldet.
Wie lange müssen Reg SCI-Testaufzeichnungen aufbewahrt werden?
Regel 1005 schreibt vor, dass SCI-Einheiten Nachweise ihrer Regulation SCI-Compliance mindestens fünf Jahre aufbewahren, davon die ersten zwei Jahre an leicht zugänglicher Stelle. Für Kapazitätsarbeit umfasst das datierte Testberichte, gegen die jedes Test bewertet wurde, Kapazitätsplanungsdokumente, Nachweisdokumentation bei Korrekturmaßnahmen und die zugehörigen Formular-SCI- und SCI-Prüfungsberichte.
Wie unterstützt LoadView die Regulation SCI-Compliance?
LoadView erzeugt die Kapazitäts- und Stresstestnachweise, die eine SCI-Prüfung verlangt. Es führt Last- und Stresstests gegen webbasierten SCI-Systemen mit echten Browsern und gegen Order- und Marktdaten-Endpunkte per API durch, formt die Last mit konfigurierbaren Lastkurven für Spitzen- und Über-Spitzen-Tests, injiziert Last aus mehreren US-Regionen und exportiert zeitgestempelte Leistungsberichte mit Antwortzeiten, Durchsatz und Fehlerquoten für die Prüfungsunterlagen.