Compliance · · 5 min read

Nueva York endurece las normas de ciberseguridad para las empresas financieras

La revisión de 2023 de la normativa de ciberseguridad de Nueva York eleva las exigencias de gobernanza, notificación y gestión de riesgos para las empresas de servicios financieros hasta 2025.

El Departamento de Servicios Financieros de Nueva York ha sustituido su marco de ciberseguridad de 2017 por un conjunto más detallado de obligaciones para las empresas financieras reguladas. La versión revisada de la normativa 23 NYCRR 500 entró en vigor el 1 de noviembre de 2023, y los requisitos de aplicación se están introduciendo por etapas hasta 2025, según cybersilo.tech.

Los cambios afectan a las organizaciones autorizadas, constituidas o registradas por el NYDFS, incluidos los bancos constituidos bajo la legislación estatal, las cooperativas de crédito, las aseguradoras, los corredores hipotecarios, los transmisores de dinero, las empresas de moneda virtual y otras compañías de servicios financieros. Las sucursales en Nueva York de bancos extranjeros también están dentro de su ámbito de aplicación. Las normas también pueden afectar a los proveedores de servicios que puedan acceder a los sistemas o a la información no pública de una entidad regulada.

La enmienda añade 13 secciones y revisa sustancialmente al menos otras 10. Su efecto central es sustituir las expectativas generales y flexibles por obligaciones fechadas y más específicas. El cumplimiento ya no se plantea principalmente como una declaración anual de que existen controles. Se espera que las empresas conserven pruebas de que sus protecciones cibernéticas funcionan de forma continua y pueden soportar una inspección regulatoria.

Obligaciones más amplias en todo el sector financiero

La normativa revisada mantiene la distinción entre las entidades cubiertas más pequeñas y las organizaciones de Clase A. El estatus de Clase A se aplica a las empresas con más de $20 millones de ingresos brutos, $1 billion en activos o más de 2,000 empleados. Sin embargo, la enmienda elimina varias exenciones que habían limitado los requisitos para las organizaciones más pequeñas, especialmente en materia de evaluación de riesgos y auditoría independiente.

Como resultado, el tamaño de una empresa ya no determina si debe abordar muchos de los controles fundamentales de la normativa. Las organizaciones muy pequeñas pueden recurrir a una persona cualificada en lugar de contratar a un director de seguridad de la información a tiempo completo, pero el marco más amplio se aplica por lo general a toda la población de entidades cubiertas.

La enmienda también otorga al consejo de administración un papel más activo. Según la norma anterior, el consejo aprobaba la política de ciberseguridad. La nueva versión exige que el consejo o un comité del consejo supervise el programa de ciberseguridad, reciba información periódica del CISO y garantice que haya recursos adecuados disponibles. El CISO debe presentar un informe escrito al consejo al menos una vez al año.

En las grandes organizaciones de Clase A, el CISO no puede dirigir también las tecnologías de la información o las operaciones comerciales. El puesto no puede depender del responsable de TI y debe tener, en cambio, una vía directa hacia el consejo o un comité independiente del consejo. Las empresas más pequeñas pueden designar a una persona cualificada, pero esa persona no debe ocupar un cargo operativo de TI que genere un conflicto de intereses.

Estas disposiciones convierten la gobernanza cibernética en una responsabilidad del consejo, en lugar de dejarla exclusivamente en manos de los equipos técnicos. También obligan a algunas instituciones a reconsiderar las estructuras de dependencia en las que el CIO u otro ejecutivo operativo ha desempeñado la función de seguridad.

Trabajo formal sobre riesgos y notificación más rápida

La norma modificada exige una evaluación de riesgos por escrito que abarque las amenazas a la información no pública, las amenazas a los sistemas de información, el funcionamiento de las salvaguardas existentes y las posibles consecuencias de los riesgos identificados. La evaluación debe revisarse al menos una vez al año y volver a examinarse cuando se produzca un cambio importante en el negocio o en las amenazas.

El artículo señala que el marco pretende alinearse con enfoques como el marco de ciberseguridad del NIST y con normas consolidadas de gestión de riesgos. La consecuencia práctica es que es poco probable que unas hojas de cálculo informales o sin respaldo proporcionen pruebas suficientes. Las empresas necesitan un proceso repetible que pueda ser revisado por los inspectores y vinculado a sus controles.

La planificación de la respuesta a incidentes también es más prescriptiva. Los planes deben identificar responsabilidades, establecer procedimientos de comunicación, explicar cómo se contendrán y erradicarán los incidentes, exigir una revisión después de un evento y probarse cada año. La norma anterior simplemente exigía un plan para responder a incidentes de ciberseguridad, dejando más aspectos del diseño en manos de cada organización.

Los plazos de notificación también se han concretado. Un incidente de ciberseguridad debe seguir notificándose al NYDFS en un plazo de 72 horas una vez confirmado. Además, una empresa que efectúe un pago de ransomware o extorsión debe notificarlo al departamento en un plazo de 24 horas desde el pago. La notificación debe incluir el importe abonado, la dirección de moneda virtual correspondiente y cualquier información disponible sobre quién fue responsable.

Este plazo más corto plantea un desafío operativo durante un incidente, cuando la autoridad para efectuar el pago, los datos financieros y la información de atribución pueden estar repartidos entre los equipos jurídico, de seguridad y ejecutivo. Por ello, las organizaciones necesitan un flujo de trabajo capaz de recopilar y aprobar rápidamente la información requerida.

Revisión independiente y rendición de cuentas continua

La enmienda cambia el ciclo de auditoría de bienal a anual para todas las entidades cubiertas. La revisión debe realizarla una parte independiente cualificada, ya sea interna o externa, y debe evaluar tanto el diseño del programa de ciberseguridad como su funcionamiento en la práctica.

Este requisito refuerza el cambio más amplio hacia la eficacia demostrada. Una política escrita, un registro de riesgos o la aprobación del consejo por sí solos pueden no demostrar que una empresa cumple la norma si sus controles no funcionan según lo previsto. En cambio, la normativa vincula la gobernanza, el análisis de riesgos, la preparación ante incidentes y las pruebas independientes en un programa de cumplimiento continuo.

Las consecuencias son importantes. Las organizaciones cubiertas que no cumplan las obligaciones revisadas pueden enfrentarse a multas superiores a $1 million por infracción. Para los líderes del sector financiero, la enmienda representa, por tanto, no solo una actualización técnica de seguridad, sino también un cambio en la rendición de cuentas: los consejos, los CISO y los equipos de cumplimiento deben poder demostrar cómo se identifican, gestionan, notifican y someten a pruebas los riesgos cibernéticos a medida que se aproximan los plazos de aplicación restantes.

cybersecurityfinancial servicesnew yorkregulationcompliancerisk managementincident reportinggovernance

Continue reading

Read this in another language