Compliance · · 5 min read
न्यूयॉर्क ने वित्तीय कंपनियों के लिए साइबर सुरक्षा नियम कड़े किए
न्यूयॉर्क के साइबर सुरक्षा विनियमन में 2023 का संशोधन वित्तीय सेवा कंपनियों के लिए 2025 तक शासन, रिपोर्टिंग और जोखिम-प्रबंधन संबंधी अपेक्षाओं को बढ़ाता है।
न्यूयॉर्क के वित्तीय सेवा विभाग ने अपने 2017 के साइबर सुरक्षा ढांचे को विनियमित वित्तीय कंपनियों के लिए अधिक विस्तृत दायित्वों वाले नियमों से बदल दिया है। cybersilo.tech के अनुसार, संशोधित 23 NYCRR 500 विनियमन 1 नवंबर, 2023 को प्रभावी हुआ, जबकि इसके प्रवर्तन संबंधी आवश्यकताएं 2025 तक चरणबद्ध तरीके से लागू की जा रही हैं।
इन बदलावों का असर NYDFS द्वारा लाइसेंस प्राप्त, चार्टर्ड या पंजीकृत संगठनों पर पड़ता है, जिनमें राज्य-चार्टर्ड बैंक, क्रेडिट यूनियन, बीमाकर्ता, मॉर्गेज ब्रोकर, मनी ट्रांसमीटर, वर्चुअल-करेंसी कारोबार और अन्य वित्तीय-सेवा कंपनियां शामिल हैं। विदेशी बैंकों की न्यूयॉर्क शाखाएं भी इसके दायरे में आती हैं। ये नियम उन सेवा प्रदाताओं को भी प्रभावित कर सकते हैं, जो किसी विनियमित संस्था के सिस्टम या गैर-सार्वजनिक जानकारी तक पहुंच सकते हैं।
संशोधन में 13 नई धाराएं जोड़ी गई हैं और कम-से-कम 10 अन्य धाराओं में व्यापक बदलाव किए गए हैं। इसका मुख्य प्रभाव व्यापक और लचीली अपेक्षाओं को निश्चित समयसीमा वाले और अधिक विशिष्ट दायित्वों से बदलना है। अनुपालन को अब मुख्य रूप से इस वार्षिक घोषणा के रूप में नहीं देखा जाता कि नियंत्रण मौजूद हैं। कंपनियों से अपेक्षा की जाती है कि वे इस बात के प्रमाण बनाए रखें कि उनके साइबर सुरक्षा उपाय लगातार काम कर रहे हैं और नियामकीय जांच का सामना कर सकते हैं।
पूरे वित्तीय क्षेत्र में व्यापक दायित्व
संशोधित विनियमन छोटे कवर किए गए संस्थानों और Class A संगठनों के बीच अंतर को बरकरार रखता है। Class A का दर्जा उन कंपनियों पर लागू होता है जिनका सकल राजस्व $20 मिलियन से अधिक, संपत्ति $1 बिलियन या कर्मचारियों की संख्या 2,000 से अधिक है। हालांकि, संशोधन ने कई ऐसी छूट हटा दी हैं, जो छोटे संगठनों के लिए आवश्यकताओं को सीमित करती थीं, खासकर जोखिम आकलन और स्वतंत्र ऑडिट के मामलों में।
नतीजतन, किसी कंपनी का आकार अब यह तय नहीं करता कि उसे विनियमन के कई मुख्य नियंत्रणों को संबोधित करना होगा या नहीं। बहुत छोटे संगठन पूर्णकालिक मुख्य सूचना सुरक्षा अधिकारी नियुक्त करने के बजाय किसी योग्य व्यक्ति का इस्तेमाल कर सकते हैं, लेकिन व्यापक ढांचा आम तौर पर सभी कवर की गई संस्थाओं पर लागू होता है।
संशोधन बोर्ड को भी अधिक सक्रिय भूमिका देता है। पुराने नियम के तहत बोर्ड साइबर सुरक्षा नीति को मंजूरी देता था। नए संस्करण में बोर्ड या बोर्ड की किसी समिति को साइबर सुरक्षा कार्यक्रम की निगरानी करनी होगी, CISO से नियमित जानकारी प्राप्त करनी होगी और यह सुनिश्चित करना होगा कि उपयुक्त संसाधन उपलब्ध हों। CISO को वर्ष में कम-से-कम एक बार बोर्ड को लिखित रिपोर्ट देनी होगी।
बड़े Class A संगठनों के लिए CISO सूचना प्रौद्योगिकी या कारोबारी संचालन का भी नेतृत्व नहीं कर सकता। यह पद IT प्रमुख को रिपोर्ट नहीं कर सकता और इसके बजाय बोर्ड या किसी स्वतंत्र बोर्ड समिति तक इसकी सीधी पहुंच होनी चाहिए। छोटी कंपनियां किसी योग्य व्यक्ति को नियुक्त कर सकती हैं, लेकिन वह व्यक्ति ऐसे संचालनात्मक IT पद पर नहीं होना चाहिए, जिससे हितों का टकराव पैदा हो।
इन प्रावधानों से साइबर शासन बोर्ड-स्तरीय जिम्मेदारी बन जाता है, न कि केवल तकनीकी टीमों तक सीमित मामला। इनके कारण कुछ संस्थानों को उन रिपोर्टिंग संरचनाओं पर पुनर्विचार करना होगा, जिनमें CIO या किसी अन्य संचालनात्मक अधिकारी ने सुरक्षा की भूमिका निभाई है।
औपचारिक जोखिम कार्य और तेज अधिसूचना
संशोधित नियम में एक लिखित जोखिम आकलन आवश्यक है, जिसमें गैर-सार्वजनिक जानकारी के लिए खतरे, सूचना प्रणालियों के लिए खतरे, मौजूदा सुरक्षा उपायों का प्रदर्शन और पहचाने गए जोखिमों के संभावित परिणाम शामिल हों। इस आकलन की समीक्षा कम-से-कम सालाना की जानी चाहिए और कारोबार या खतरे में कोई महत्वपूर्ण बदलाव होने पर इसे फिर से देखा जाना चाहिए।
लेख के अनुसार, इस ढांचे का उद्देश्य NIST के साइबर सुरक्षा ढांचे और स्थापित जोखिम-प्रबंधन मानकों जैसे तरीकों के अनुरूप होना है। व्यावहारिक परिणाम यह है कि अनौपचारिक या बिना समर्थन वाली स्प्रेडशीट पर्याप्त प्रमाण देने में संभवतः विफल रहेंगी। कंपनियों को ऐसी दोहराई जा सकने वाली प्रक्रिया की जरूरत है, जिसकी जांच परीक्षक कर सकें और जिसे उनके नियंत्रणों से जोड़ा जा सके।
घटना-प्रतिक्रिया योजना भी अधिक निर्देशात्मक हो गई है। योजनाओं में जिम्मेदारियां तय करनी होंगी, संचार प्रक्रियाएं निर्धारित करनी होंगी, यह बताना होगा कि घटनाओं को कैसे नियंत्रित और समाप्त किया जाएगा, घटना के बाद समीक्षा आवश्यक करनी होगी और हर साल उनका परीक्षण करना होगा। पुराने नियम में केवल साइबर सुरक्षा घटनाओं से निपटने की योजना की आवश्यकता थी, जिससे इसके प्रारूप का अधिकतर हिस्सा हर संगठन पर छोड़ दिया गया था।
रिपोर्टिंग की समयसीमाएं भी अधिक स्पष्ट और कड़ी की गई हैं। किसी साइबर सुरक्षा घटना की पुष्टि होने के बाद भी उसे 72 घंटे के भीतर NYDFS को रिपोर्ट करना होगा। इसके अलावा, रैनसमवेयर या जबरन वसूली का भुगतान करने वाली कंपनी को भुगतान के 24 घंटे के भीतर विभाग को सूचित करना होगा। इस सूचना में भुगतान की गई राशि, संबंधित वर्चुअल-करेंसी पता और जिम्मेदार व्यक्ति या पक्ष के बारे में उपलब्ध कोई भी जानकारी शामिल होनी चाहिए।
यह छोटी समयसीमा घटना के दौरान संचालन संबंधी चुनौती पैदा करती है, जब भुगतान का अधिकार, वित्तीय विवरण और जिम्मेदारी से जुड़ी जानकारी कानूनी, सुरक्षा और कार्यकारी टीमों के बीच बिखरी हो सकती है। इसलिए संगठनों को ऐसी कार्यप्रणाली की जरूरत है, जो आवश्यक जानकारी को तेजी से जुटाकर मंजूर करा सके।
स्वतंत्र समीक्षा और निरंतर जवाबदेही
संशोधन हर कवर की गई संस्था के लिए ऑडिट चक्र को दो साल में एक बार से बदलकर सालाना करता है। समीक्षा किसी योग्य स्वतंत्र पक्ष द्वारा की जानी चाहिए, चाहे वह आंतरिक हो या बाहरी, और इसमें साइबर सुरक्षा कार्यक्रम के डिजाइन के साथ-साथ यह भी आकलन होना चाहिए कि वह व्यवहार में काम करता है या नहीं।
यह आवश्यकता प्रदर्शित प्रभावशीलता की ओर व्यापक बदलाव को मजबूत करती है। यदि किसी कंपनी के नियंत्रण अपेक्षित तरीके से काम नहीं कर रहे हैं, तो केवल लिखित नीति, जोखिम रजिस्टर या बोर्ड की मंजूरी यह दिखाने के लिए पर्याप्त नहीं हो सकती कि कंपनी मानक पूरा कर रही है। इसके बजाय, विनियमन शासन, जोखिम विश्लेषण, घटना की तैयारी और स्वतंत्र परीक्षण को एक निरंतर अनुपालन कार्यक्रम से जोड़ता है।
दांव महत्वपूर्ण हैं। संशोधित दायित्वों को पूरा करने में विफल रहने वाले कवर किए गए संगठनों पर प्रति उल्लंघन $1 मिलियन से अधिक का जुर्माना लगाया जा सकता है। इसलिए वित्तीय क्षेत्र के नेताओं के लिए यह संशोधन केवल तकनीकी सुरक्षा अपडेट नहीं, बल्कि जवाबदेही में बदलाव भी है: बोर्ड, CISO और अनुपालन टीमों को यह दिखाने में सक्षम होना होगा कि शेष प्रवर्तन समयसीमाएं नजदीक आने के साथ साइबर जोखिमों की पहचान, प्रबंधन, रिपोर्टिंग और जांच कैसे की जाती है।