Compliance · · 5 min read
New York durcit les règles de cybersécurité applicables aux entreprises financières
La révision de 2023 de la réglementation de New York en matière de cybersécurité renforce les exigences de gouvernance, de signalement et de gestion des risques applicables aux entreprises de services financiers jusqu’en 2025.
Le Department of Financial Services de New York a remplacé son cadre de cybersécurité de 2017 par un ensemble plus détaillé d’obligations applicables aux entreprises financières réglementées. La version révisée de la réglementation 23 NYCRR 500 est entrée en vigueur le 1er novembre 2023, les exigences en matière de contrôle étant introduites par étapes jusqu’en 2025, selon cybersilo.tech.
Ces changements concernent les organisations agréées, autorisées ou enregistrées auprès du NYDFS, notamment les banques agréées par l’État, les coopératives de crédit, les assureurs, les courtiers en prêts hypothécaires, les émetteurs de monnaie, les entreprises spécialisées dans les monnaies virtuelles et les autres sociétés de services financiers. Les succursales new-yorkaises de banques étrangères sont également concernées. Les règles peuvent aussi s’appliquer aux prestataires de services qui peuvent accéder aux systèmes ou aux informations non publiques d’une entité réglementée.
La modification ajoute 13 sections et révise en profondeur au moins 10 autres. Son principal effet est de remplacer des attentes générales et flexibles par des obligations datées et plus précises. La conformité n’est plus principalement présentée comme une déclaration annuelle attestant de l’existence de contrôles. Les entreprises doivent conserver des éléments démontrant que leurs protections contre les cybermenaces fonctionnent en permanence et peuvent résister à un contrôle réglementaire.
Des obligations élargies dans l’ensemble du secteur financier
La réglementation révisée maintient la distinction entre les petites entités couvertes et les organisations de catégorie A. Le statut de catégorie A s’applique aux entreprises dont le chiffre d’affaires brut dépasse $20 millions, dont les actifs atteignent $1 milliard ou qui comptent plus de 2 000 salariés. Toutefois, la modification supprime plusieurs exemptions qui avaient limité les exigences applicables aux petites organisations, notamment en matière d’évaluation des risques et d’audit indépendant.
Par conséquent, la taille d’une entreprise ne détermine plus si elle doit mettre en œuvre nombre des contrôles fondamentaux prévus par la réglementation. Les très petites organisations peuvent faire appel à une personne qualifiée plutôt que d’employer un responsable de la sécurité des systèmes d’information à temps plein, mais le cadre élargi s’applique généralement à l’ensemble des entités couvertes.
La modification confère également au conseil d’administration un rôle plus actif. Selon l’ancienne règle, le conseil approuvait la politique de cybersécurité. La nouvelle version exige du conseil ou d’un comité du conseil qu’il supervise le programme de cybersécurité, reçoive régulièrement des informations du CISO et veille à ce que des ressources adéquates soient disponibles. Le CISO doit remettre un rapport écrit au conseil au moins une fois par an.
Pour les grandes organisations de catégorie A, le CISO ne peut pas également diriger les technologies de l’information ou les opérations commerciales. Il ne peut pas relever du responsable informatique et doit, à la place, avoir un accès direct au conseil ou à un comité indépendant du conseil. Les petites entreprises peuvent désigner une personne qualifiée, mais celle-ci ne doit pas occuper un poste opérationnel dans l’informatique créant un conflit d’intérêts.
Ces dispositions font de la gouvernance de la cybersécurité une responsabilité du conseil d’administration plutôt qu’une question laissée aux seules équipes techniques. Elles obligent également certaines institutions à revoir les structures hiérarchiques dans lesquelles le CIO ou un autre dirigeant opérationnel assumait le rôle de responsable de la sécurité.
Formalisation de la gestion des risques et accélération des signalements
La règle modifiée exige une évaluation écrite des risques couvrant les menaces pesant sur les informations non publiques, les menaces visant les systèmes d’information, l’efficacité des mesures de protection existantes et les conséquences possibles des risques identifiés. Cette évaluation doit être réexaminée au moins une fois par an et actualisée lorsqu’une évolution importante de l’activité ou des menaces survient.
L’article indique que le cadre vise à s’aligner sur des approches telles que le cadre de cybersécurité du NIST et sur les normes établies de gestion des risques. En pratique, des feuilles de calcul informelles ou non étayées risquent de ne pas constituer des éléments de preuve suffisants. Les entreprises ont besoin d’un processus reproductible, pouvant être examiné par les contrôleurs et relié à leurs contrôles.
La planification de la réponse aux incidents est également plus prescriptive. Les plans doivent préciser les responsabilités, définir les procédures de communication, expliquer comment les incidents seront contenus et éradiqués, imposer un examen après chaque événement et être testés chaque année. L’ancienne règle exigeait simplement un plan de réponse aux événements de cybersécurité, laissant davantage la conception à chaque organisation.
Les délais de signalement ont eux aussi été précisés. Un événement de cybersécurité doit toujours être signalé au NYDFS dans les 72 heures suivant sa confirmation. En outre, une entreprise qui effectue un paiement lié à un rançongiciel ou à une extorsion doit en informer le département dans les 24 heures suivant le paiement. Cette notification doit indiquer le montant versé, l’adresse de monnaie virtuelle concernée et toute information disponible sur l’identité du responsable.
Ce délai plus court crée une difficulté opérationnelle pendant un incident, lorsque le pouvoir d’effectuer le paiement, les informations financières et les éléments d’attribution peuvent être dispersés entre les équipes juridiques, de sécurité et de direction. Les organisations doivent donc disposer d’un processus capable de réunir et de faire approuver rapidement les informations requises.
Examen indépendant et responsabilité continue
La modification fait passer le cycle d’audit de deux ans à un an pour chaque entité couverte. L’examen doit être réalisé par une partie indépendante qualifiée, qu’elle soit interne ou externe, et doit évaluer à la fois la conception du programme de cybersécurité et son efficacité dans la pratique.
Cette exigence renforce le mouvement général vers une efficacité démontrée. Une politique écrite, un registre des risques ou la seule approbation du conseil peuvent ne pas suffire à prouver qu’une entreprise respecte la norme si ses contrôles ne fonctionnent pas comme prévu. La réglementation relie au contraire la gouvernance, l’analyse des risques, la préparation aux incidents et les tests indépendants au sein d’un programme de conformité continu.
Les enjeux sont importants. Les organisations couvertes qui ne respectent pas les obligations révisées peuvent se voir infliger des amendes supérieures à $1 million par violation. Pour les dirigeants du secteur financier, la modification représente donc non seulement une mise à jour technique en matière de sécurité, mais aussi une évolution de la responsabilité : les conseils d’administration, les CISO et les équipes de conformité doivent être capables de montrer comment les cyberrisques sont identifiés, gérés, signalés et testés à l’approche des dernières échéances de contrôle.