Compliance · · 5 min read

Nova York endurece regras de cibersegurança para empresas financeiras

A revisão de 2023 da regulamentação de cibersegurança de Nova York eleva as expectativas de governança, comunicação de incidentes e gestão de riscos para empresas de serviços financeiros até 2025.

O Departamento de Serviços Financeiros de Nova York substituiu seu marco de cibersegurança de 2017 por um conjunto mais detalhado de obrigações para empresas financeiras reguladas. A versão revisada do regulamento 23 NYCRR 500 entrou em vigor em 1º de novembro de 2023, com os requisitos de fiscalização sendo introduzidos em etapas até 2025, segundo o cybersilo.tech.

As mudanças afetam organizações licenciadas, autorizadas ou registradas pelo NYDFS, incluindo bancos autorizados pelo estado, cooperativas de crédito, seguradoras, corretores de hipotecas, transmissores de dinheiro, empresas de moedas virtuais e outras empresas de serviços financeiros. As filiais de bancos estrangeiros em Nova York também estão abrangidas. As regras também podem afetar prestadores de serviços que tenham acesso aos sistemas ou às informações não públicas de uma entidade regulada.

A emenda acrescenta 13 seções e revisa substancialmente pelo menos outras 10. Seu efeito central é substituir expectativas amplas e flexíveis por obrigações com prazos definidos e mais específicas. A conformidade já não é apresentada principalmente como uma declaração anual de que existem controles. Espera-se que as empresas mantenham evidências de que suas proteções cibernéticas operam continuamente e podem resistir a uma fiscalização regulatória.

Obrigações mais amplas em todo o setor financeiro

A regulamentação revisada mantém a distinção entre entidades menores abrangidas e organizações de Classe A. O status de Classe A se aplica a empresas com mais de US$ 20 milhões em receita bruta, US$ 1 bilhão em ativos ou mais de 2.000 funcionários. No entanto, a emenda elimina várias isenções que haviam limitado os requisitos para organizações menores, especialmente em avaliação de riscos e auditoria independente.

Como resultado, o porte de uma empresa já não determina se ela precisa cumprir muitos dos controles centrais da regulamentação. Organizações muito pequenas podem recorrer a um profissional qualificado em vez de contratar um diretor de segurança da informação em tempo integral, mas o marco mais amplo geralmente se aplica a todas as entidades abrangidas.

A emenda também atribui ao conselho uma função mais ativa. Pela regra anterior, o conselho aprovava a política de cibersegurança. A nova versão exige que o conselho ou um comitê do conselho supervisione o programa de cibersegurança, receba informações regulares do CISO e assegure a disponibilidade de recursos adequados. O CISO deve apresentar um relatório por escrito ao conselho pelo menos uma vez por ano.

Para grandes organizações de Classe A, o CISO não pode também liderar a tecnologia da informação ou as operações comerciais. O cargo não pode se reportar ao responsável pela TI e deve, em vez disso, ter uma via direta até o conselho ou um comitê independente do conselho. Empresas menores podem nomear um profissional qualificado, mas essa pessoa não deve ocupar uma função operacional de TI que crie um conflito de interesses.

Essas disposições transformam a governança cibernética em uma responsabilidade do conselho, e não em uma questão deixada exclusivamente para as equipes técnicas. Elas também exigem que algumas instituições reconsiderem estruturas de reporte nas quais o CIO ou outro executivo operacional desempenha a função de segurança.

Trabalho formal de avaliação de riscos e comunicação mais rápida

A regra alterada exige uma avaliação de riscos por escrito que abranja ameaças às informações não públicas, ameaças aos sistemas de informação, o desempenho das salvaguardas existentes e as possíveis consequências dos riscos identificados. Essa avaliação deve ser revisada pelo menos anualmente e reavaliada quando ocorrer uma mudança significativa nos negócios ou nas ameaças.

O artigo informa que o marco foi concebido para se alinhar a abordagens como o marco de cibersegurança do NIST e padrões estabelecidos de gestão de riscos. A consequência prática é que planilhas informais ou sem documentação de suporte provavelmente não fornecerão evidências suficientes. As empresas precisam de um processo repetível, que possa ser revisado por fiscais e vinculado aos seus controles.

O planejamento de resposta a incidentes também é mais prescritivo. Os planos devem identificar responsabilidades, estabelecer procedimentos de comunicação, explicar como os incidentes serão contidos e eliminados, exigir uma revisão após um evento e ser testados todos os anos. A regra anterior simplesmente exigia um plano para responder a eventos de cibersegurança, deixando mais aspectos do desenho a cargo de cada organização.

Os prazos de comunicação também foram reforçados. Um evento de cibersegurança ainda deve ser comunicado ao NYDFS em até 72 horas depois de confirmado. Além disso, uma empresa que efetuar um pagamento de ransomware ou extorsão deve notificar o departamento em até 24 horas após o pagamento. A notificação deve incluir o valor pago, o endereço da moeda virtual pertinente e todas as informações disponíveis sobre os responsáveis.

Esse prazo mais curto cria um desafio operacional durante um incidente, quando a autoridade para efetuar o pagamento, os dados financeiros e as informações de atribuição podem estar dispersos entre as equipes jurídica, de segurança e executiva. Por isso, as organizações precisam de um fluxo de trabalho capaz de reunir e aprovar rapidamente as informações exigidas.

Revisão independente e responsabilização contínua

A emenda altera o ciclo de auditoria de bienal para anual para todas as entidades abrangidas. A revisão deve ser conduzida por uma parte independente qualificada, interna ou externa, e deve avaliar tanto o desenho do programa de cibersegurança quanto seu funcionamento na prática.

Esse requisito reforça a mudança mais ampla em direção à demonstração da eficácia. Uma política escrita, um registro de riscos ou uma aprovação do conselho, por si só, podem não demonstrar que uma empresa está cumprindo o padrão se seus controles não estiverem operando conforme o previsto. Em vez disso, a regulamentação vincula governança, análise de riscos, preparação para incidentes e testes independentes em um programa contínuo de conformidade.

Os riscos são significativos. Organizações abrangidas que não cumprirem as obrigações revisadas podem enfrentar multas superiores a US$ 1 milhão por violação. Para os líderes do setor financeiro, a emenda representa, portanto, não apenas uma atualização técnica de segurança, mas também uma mudança na responsabilização: conselhos, CISOs e equipes de conformidade devem ser capazes de demonstrar como os riscos cibernéticos são identificados, gerenciados, comunicados e testados à medida que se aproximam os prazos restantes de fiscalização.

cybersecurityfinancial servicesnew yorkregulationcompliancerisk managementincident reportinggovernance

Continue reading

Read this in another language