Compliance · · 4 min read

نيويورك تشدد قواعد الأمن السيبراني للشركات المالية

يرفع تعديل عام 2023 على لائحة الأمن السيبراني في نيويورك توقعات الحوكمة والإبلاغ وإدارة المخاطر لشركات الخدمات المالية حتى عام 2025.

استبدلت إدارة الخدمات المالية في نيويورك إطارها للأمن السيبراني الصادر عام 2017 بمجموعة أكثر تفصيلاً من الالتزامات المفروضة على الشركات المالية الخاضعة للتنظيم. ودخلت اللائحة المعدلة 23 NYCRR 500 حيز التنفيذ في 1 نوفمبر 2023، مع تطبيق متطلبات الإنفاذ على مراحل حتى عام 2025، وفقاً لموقع cybersilo.tech.

وتؤثر التغييرات في المؤسسات المرخصة أو الحاصلة على ميثاق أو المسجلة لدى NYDFS، بما في ذلك البنوك الحاصلة على مواثيق من الولاية، والاتحادات الائتمانية، وشركات التأمين، وسماسرة الرهن العقاري، وشركات تحويل الأموال، وشركات العملات الافتراضية، وغيرها من شركات الخدمات المالية. كما تشمل نطاقها فروع البنوك الأجنبية في نيويورك. وقد تؤثر القواعد أيضاً في مقدمي الخدمات الذين يمكنهم الوصول إلى أنظمة كيان خاضع للتنظيم أو إلى معلوماته غير العامة.

يضيف التعديل 13 قسماً ويعيد صياغة 10 أقسام أخرى على الأقل بصورة جوهرية. ويتمثل أثره الرئيسي في استبدال التوقعات العامة والمرنة بواجبات مؤرخة وأكثر تحديداً. ولم يعد الامتثال يُصاغ أساساً بوصفه إقراراً سنوياً بوجود الضوابط. بل يُتوقع من الشركات الاحتفاظ بأدلة تثبت أن وسائل الحماية السيبرانية لديها تعمل بصورة مستمرة وقادرة على الصمود أمام الفحص التنظيمي.

التزامات أوسع عبر القطاع المالي

تُبقي اللائحة المعدلة على التمييز بين الكيانات المشمولة الأصغر حجماً ومنظمات الفئة A. وينطبق تصنيف الفئة A على الشركات التي تتجاوز إيراداتها الإجمالية 20 مليون دولار، أو تبلغ أصولها 1 مليار دولار، أو يزيد عدد موظفيها على 2,000 موظف. غير أن التعديل يلغي عدة إعفاءات كانت تحد من المتطلبات المفروضة على المؤسسات الأصغر، ولا سيما في تقييم المخاطر والتدقيق المستقل.

ونتيجة لذلك، لم يعد حجم الشركة يحدد ما إذا كان يتعين عليها معالجة العديد من الضوابط الأساسية في اللائحة. ويجوز للمؤسسات الصغيرة جداً الاستعانة بشخص مؤهل بدلاً من توظيف مسؤول أمن معلومات رئيسياً بدوام كامل، لكن الإطار الأوسع ينطبق عموماً على جميع الكيانات المشمولة.

كما يمنح التعديل مجلس الإدارة دوراً أكثر نشاطاً. فبموجب القاعدة السابقة، كان المجلس يوافق على سياسة الأمن السيبراني. أما النسخة الجديدة فتُلزم المجلس أو لجنة تابعة له بالإشراف على برنامج الأمن السيبراني، وتلقي معلومات منتظمة من مسؤول أمن المعلومات الرئيسي، وضمان توافر الموارد المناسبة. ويتعين على مسؤول أمن المعلومات الرئيسي تقديم تقرير خطي إلى المجلس مرة واحدة على الأقل سنوياً.

وبالنسبة إلى منظمات الفئة A الكبيرة، لا يجوز لمسؤول أمن المعلومات الرئيسي أن يتولى أيضاً قيادة تكنولوجيا المعلومات أو العمليات التجارية. كما لا يجوز أن يتبع لرئيس قسم تكنولوجيا المعلومات، بل يجب أن يكون له مسار مباشر إلى المجلس أو إلى لجنة مستقلة تابعة له. ويمكن للشركات الأصغر تعيين شخص مؤهل، لكن لا يجوز لذلك الشخص أن يشغل دوراً تشغيلياً في تكنولوجيا المعلومات يخلق تضارباً في المصالح.

وتجعل هذه الأحكام حوكمة الأمن السيبراني مسؤولية تقع على مستوى مجلس الإدارة، بدلاً من أن تكون مسألة تُترك حصراً للفرق التقنية. كما أنها تلزم بعض المؤسسات بإعادة النظر في هياكل الإبلاغ التي كان فيها مسؤول المعلومات الرئيسي أو مسؤول تنفيذي تشغيلي آخر يؤدي دور الأمن.

أعمال رسمية لتقييم المخاطر وإخطار أسرع

تشترط القاعدة المعدلة إجراء تقييم خطي للمخاطر يغطي التهديدات التي تواجه المعلومات غير العامة، والتهديدات التي تواجه نظم المعلومات، وأداء وسائل الحماية القائمة، والعواقب المحتملة للمخاطر المحددة. ويجب مراجعة هذا التقييم مرة واحدة على الأقل سنوياً وإعادة النظر فيه عند حدوث تغيير جوهري في الأعمال أو التهديدات.

ويفيد المقال بأن الإطار يهدف إلى التوافق مع نهج مثل إطار الأمن السيبراني الصادر عن NIST ومعايير إدارة المخاطر المعتمدة. والنتيجة العملية لذلك هي أن جداول البيانات غير الرسمية أو غير المدعومة يُرجح ألا توفر أدلة كافية. وتحتاج الشركات إلى عملية قابلة للتكرار يمكن للفاحصين مراجعتها وربطها بضوابطها.

كما أصبح التخطيط للاستجابة للحوادث أكثر تحديداً. ويجب أن تحدد الخطط المسؤوليات، وتضع إجراءات الاتصال، وتشرح كيفية احتواء الحوادث والقضاء عليها، وتشترط إجراء مراجعة بعد وقوع حادث، وأن تُختبر كل عام. وكانت القاعدة السابقة تكتفي باشتراط وجود خطة للاستجابة لأحداث الأمن السيبراني، تاركةً قدراً أكبر من تصميمها لكل مؤسسة.

كما جرى تشديد المواعيد النهائية للإبلاغ. ولا يزال يتعين الإبلاغ عن حادث للأمن السيبراني إلى NYDFS خلال 72 ساعة من تأكيده. وبالإضافة إلى ذلك، يجب على الشركة التي تسدد دفعة فدية أو ابتزاز إخطار الإدارة خلال 24 ساعة من سداد الدفعة. ويجب أن يتضمن الإخطار المبلغ المدفوع، وعنوان العملة الافتراضية ذي الصلة، وأي معلومات متاحة عن الجهة المسؤولة.

ويخلق هذا الموعد الأقصر تحدياً تشغيلياً أثناء وقوع حادث، عندما تكون صلاحية الدفع والتفاصيل المالية ومعلومات تحديد المسؤولية موزعة بين الفرق القانونية والأمنية والتنفيذية. ولذلك تحتاج المؤسسات إلى سير عمل قادر على جمع المعلومات المطلوبة والموافقة عليها بسرعة.

مراجعة مستقلة ومساءلة مستمرة

يغير التعديل دورة التدقيق من مرة كل عامين إلى مرة سنوياً لكل كيان مشمول. ويجب أن يجري المراجعة طرف مستقل مؤهل، سواء كان من داخل المؤسسة أو من خارجها، وأن يقيّم كلاً من تصميم برنامج الأمن السيبراني وما إذا كان يعمل عملياً.

ويعزز هذا الشرط التحول الأوسع نحو إثبات الفعالية. فقد لا تثبت سياسة خطية أو سجل مخاطر أو موافقة من مجلس الإدارة وحدها أن الشركة تفي بالمعيار إذا لم تكن ضوابطها تعمل على النحو المقصود. وبدلاً من ذلك، تربط اللائحة بين الحوكمة وتحليل المخاطر والاستعداد للحوادث والاختبار المستقل ضمن برنامج امتثال مستمر.

وتكتسب المخاطر أهمية كبيرة. فقد تواجه المؤسسات المشمولة التي تفشل في الوفاء بالواجبات المعدلة غرامات تتجاوز 1 مليون دولار عن كل مخالفة. ولذلك، يمثل التعديل بالنسبة إلى قادة القطاع المالي ليس مجرد تحديث تقني للأمن، بل تغييراً في المساءلة أيضاً: إذ يجب أن يتمكن مجالس الإدارة ومسؤولو أمن المعلومات وفرق الامتثال من إظهار كيفية تحديد المخاطر السيبرانية وإدارتها والإبلاغ عنها واختبارها مع اقتراب المواعيد النهائية المتبقية للإنفاذ.

cybersecurityfinancial servicesnew yorkregulationcompliancerisk managementincident reportinggovernance

Continue reading

Read this in another language