Compliance · · 5 min read

New York inasprisce le norme sulla cybersicurezza per le imprese finanziarie

La revisione del 2023 della normativa di New York sulla cybersicurezza innalza entro il 2025 le aspettative in materia di governance, segnalazioni e gestione dei rischi per le imprese di servizi finanziari.

Il Department of Financial Services di New York ha sostituito il proprio quadro normativo sulla cybersicurezza del 2017 con un insieme più dettagliato di obblighi per le imprese finanziarie regolamentate. La versione rivista della normativa 23 NYCRR 500 è entrata in vigore il 1° novembre 2023, mentre i requisiti di applicazione vengono introdotti per fasi fino al 2025, secondo cybersilo.tech.

Le modifiche riguardano le organizzazioni autorizzate, costituite o registrate presso il NYDFS, tra cui banche costituite secondo la legge dello Stato, cooperative di credito, compagnie assicurative, intermediari ipotecari, operatori di trasferimento di denaro, imprese che operano con valute virtuali e altre società di servizi finanziari. Rientrano nell’ambito di applicazione anche le filiali newyorkesi di banche estere. Le norme possono inoltre riguardare i fornitori di servizi che possono accedere ai sistemi o alle informazioni non pubbliche di un soggetto regolamentato.

L’emendamento aggiunge 13 sezioni e ne rivede sostanzialmente almeno altre 10. Il suo effetto centrale è sostituire aspettative generali e flessibili con obblighi specifici e soggetti a scadenze. La conformità non viene più definita principalmente come una dichiarazione annuale dell’esistenza dei controlli. Le imprese devono conservare prove che le proprie protezioni informatiche operino continuamente e siano in grado di superare un’ispezione regolamentare.

Obblighi più ampi per l’intero settore finanziario

La normativa rivista mantiene la distinzione tra i soggetti di minori dimensioni interessati dalla norma e le organizzazioni di Classe A. Lo status di Classe A si applica alle imprese con oltre $20 milioni di ricavi lordi, $1 miliardo di attività o più di 2.000 dipendenti. Tuttavia, l’emendamento elimina diverse esenzioni che avevano limitato gli obblighi per le organizzazioni più piccole, in particolare in materia di valutazione dei rischi e audit indipendenti.

Di conseguenza, le dimensioni di un’impresa non determinano più se essa debba affrontare molti dei controlli fondamentali previsti dalla normativa. Le organizzazioni molto piccole possono avvalersi di una persona qualificata invece di assumere un chief information security officer a tempo pieno, ma il quadro più ampio si applica generalmente all’intera platea dei soggetti interessati.

L’emendamento attribuisce inoltre al consiglio di amministrazione un ruolo più attivo. In base alla norma precedente, il consiglio approvava la politica di cybersicurezza. La nuova versione impone al consiglio o a un comitato consiliare di supervisionare il programma di cybersicurezza, ricevere informazioni periodiche dal CISO e garantire la disponibilità di risorse adeguate. Il CISO deve presentare al consiglio una relazione scritta almeno una volta all’anno.

Per le grandi organizzazioni di Classe A, il CISO non può anche dirigere l’information technology o le attività operative. La posizione non può dipendere dal responsabile IT e deve invece avere un accesso diretto al consiglio o a un comitato consiliare indipendente. Le imprese più piccole possono nominare una persona qualificata, ma questa non deve ricoprire un ruolo operativo nell’IT che generi un conflitto di interessi.

Queste disposizioni fanno della governance informatica una responsabilità del consiglio, anziché una questione lasciata esclusivamente ai team tecnici. Impongono inoltre ad alcune istituzioni di riconsiderare strutture di reporting nelle quali il CIO o un altro dirigente operativo svolgeva il ruolo di responsabile della sicurezza.

Analisi formale dei rischi e notifiche più rapide

La norma modificata impone una valutazione scritta dei rischi che riguardi le minacce alle informazioni non pubbliche, le minacce ai sistemi informativi, l’efficacia delle misure di protezione esistenti e le possibili conseguenze dei rischi individuati. Tale valutazione deve essere riesaminata almeno una volta all’anno e aggiornata quando si verifica un cambiamento rilevante nell’attività o nelle minacce.

L’articolo riferisce che il quadro è concepito per allinearsi ad approcci quali il framework di cybersicurezza del NIST e agli standard consolidati di gestione del rischio. La conseguenza pratica è che fogli di calcolo informali o privi di adeguato supporto difficilmente forniranno prove sufficienti. Le imprese hanno bisogno di un processo ripetibile, che possa essere esaminato dagli ispettori e collegato ai propri controlli.

Anche la pianificazione della risposta agli incidenti è ora più prescrittiva. I piani devono individuare le responsabilità, definire le procedure di comunicazione, spiegare come gli incidenti saranno contenuti ed eliminati, imporre una revisione dopo un evento ed essere testati ogni anno. La norma precedente richiedeva semplicemente un piano per rispondere agli eventi di cybersicurezza, lasciando a ciascuna organizzazione maggiore libertà nella sua progettazione.

Anche i termini per le segnalazioni sono stati resi più stringenti. Un evento di cybersicurezza deve ancora essere segnalato al NYDFS entro 72 ore dalla sua conferma. Inoltre, un’impresa che effettui un pagamento per ransomware o estorsione deve informare il dipartimento entro 24 ore dal pagamento. La notifica deve includere l’importo pagato, l’indirizzo della valuta virtuale interessato e ogni informazione disponibile sul responsabile.

Questo termine più breve crea una difficoltà operativa durante un incidente, quando l’autorizzazione al pagamento, i dettagli finanziari e le informazioni sull’attribuzione possono essere distribuiti tra i team legale, della sicurezza e dirigenziale. Le organizzazioni hanno quindi bisogno di un flusso di lavoro in grado di raccogliere e approvare rapidamente le informazioni richieste.

Verifica indipendente e responsabilità continuativa

L’emendamento modifica il ciclo di audit, portandolo da biennale ad annuale per ogni soggetto interessato dalla normativa. La verifica deve essere condotta da una parte indipendente qualificata, interna o esterna, e deve valutare sia la progettazione del programma di cybersicurezza sia il suo funzionamento nella pratica.

Questo requisito rafforza il più ampio passaggio verso un’efficacia dimostrata. Una politica scritta, un registro dei rischi o la sola approvazione del consiglio potrebbero non dimostrare che un’impresa soddisfi lo standard se i suoi controlli non funzionano come previsto. La normativa collega invece governance, analisi dei rischi, preparazione agli incidenti e test indipendenti in un programma di conformità continuativo.

La posta in gioco è significativa. Le organizzazioni interessate dalla normativa che non adempiono agli obblighi rivisti possono incorrere in sanzioni superiori a $1 milione per violazione. Per i responsabili del settore finanziario, l’emendamento rappresenta quindi non solo un aggiornamento tecnico della sicurezza, ma anche un cambiamento nella responsabilità: consigli di amministrazione, CISO e team di compliance devono essere in grado di mostrare come i rischi informatici vengono individuati, gestiti, segnalati e sottoposti a verifica con l’avvicinarsi delle restanti scadenze per l’applicazione.

cybersecurityfinancial servicesnew yorkregulationcompliancerisk managementincident reportinggovernance

Continue reading

Read this in another language