Compliance · · 4 min read
Нью-Йорк ужесточает правила кибербезопасности для финансовых компаний
Пересмотр правил кибербезопасности Нью-Йорка, проведённый в 2023 году, повышает требования к управлению, отчётности и управлению рисками для компаний сферы финансовых услуг до 2025 года.
Департамент финансовых услуг штата Нью-Йорк заменил свою рамочную программу кибербезопасности 2017 года более подробным набором обязательств для регулируемых финансовых компаний. Пересмотренное положение 23 NYCRR 500 вступило в силу 1 ноября 2023 года, а требования по его применению вводятся поэтапно до 2025 года, сообщает cybersilo.tech.
Изменения затрагивают организации, лицензируемые, учреждённые или зарегистрированные NYDFS, включая банки, учреждённые на уровне штата, кредитные союзы, страховые компании, ипотечных брокеров, операторов денежных переводов, компании, работающие с виртуальными валютами, и другие компании сферы финансовых услуг. В сферу действия правил также попадают нью-йоркские филиалы иностранных банков. Правила могут затрагивать и поставщиков услуг, которые получают доступ к системам регулируемой организации или непубличной информации.
Поправка добавляет 13 разделов и существенно пересматривает ещё как минимум 10. Её ключевой эффект заключается в замене широких и гибких ожиданий конкретными обязанностями с установленными сроками. Соблюдение требований больше не рассматривается главным образом как ежегодное заявление о наличии средств контроля. От компаний ожидается наличие доказательств того, что их меры киберзащиты работают постоянно и способны выдержать проверку регулятора.
Более широкие обязательства для всего финансового сектора
Пересмотренное положение сохраняет различие между небольшими охватываемыми организациями и организациями класса A. Статус класса A распространяется на компании с валовой выручкой более $20 миллионов, активами на сумму $1 миллиард или более чем 2,000 сотрудниками. Однако поправка отменяет несколько исключений, ограничивавших требования для небольших организаций, особенно в части оценки рисков и независимого аудита.
В результате размер компании больше не определяет, обязана ли она соблюдать многие ключевые меры контроля, предусмотренные положением. Очень небольшие организации могут привлечь квалифицированного специалиста вместо найма штатного руководителя по информационной безопасности, однако более широкая система требований в целом применяется ко всем охватываемым организациям.
Поправка также отводит совету директоров более активную роль. Согласно прежнему правилу, совет директоров утверждал политику кибербезопасности. Новая версия требует, чтобы совет директоров или комитет совета осуществлял надзор за программой кибербезопасности, регулярно получал информацию от CISO и обеспечивал наличие соответствующих ресурсов. CISO должен предоставлять совету директоров письменный отчёт не реже одного раза в год.
В крупных организациях класса A CISO не может одновременно руководить информационными технологиями или операционной деятельностью. Эта должность не может подчиняться руководителю ИТ-подразделения и должна иметь прямой канал связи с советом директоров или независимым комитетом совета. Небольшие компании могут назначить квалифицированного специалиста, однако этот человек не должен занимать операционную должность в ИТ, создающую конфликт интересов.
Эти положения делают управление кибербезопасностью ответственностью совета директоров, а не вопросом, оставленным исключительно техническим командам. Они также требуют от некоторых учреждений пересмотреть структуры подчинённости, в которых роль руководителя по безопасности исполнял CIO или другой операционный руководитель.
Формализованная работа с рисками и более быстрое уведомление
Пересмотренное правило требует письменной оценки рисков, охватывающей угрозы непубличной информации, угрозы информационным системам, эффективность действующих мер защиты и возможные последствия выявленных рисков. Такая оценка должна пересматриваться не реже одного раза в год, а также при существенном изменении бизнеса или угроз.
В статье говорится, что эта система призвана соответствовать таким подходам, как рамочная программа кибербезопасности NIST и признанные стандарты управления рисками. Практическое следствие заключается в том, что неформальные таблицы или таблицы без подтверждающих материалов, вероятно, не обеспечат достаточных доказательств. Компаниям необходим повторяемый процесс, который можно проверить в ходе инспекции и связать с действующими мерами контроля.
Планирование реагирования на инциденты также стало более регламентированным. Планы должны определять обязанности, устанавливать процедуры коммуникации, объяснять порядок локализации и устранения инцидентов, предусматривать анализ после инцидента и проходить проверку каждый год. Прежнее правило лишь требовало наличия плана реагирования на события кибербезопасности, оставляя больше элементов его разработки на усмотрение каждой организации.
Сроки подачи уведомлений также стали более жёсткими. О событии кибербезопасности по-прежнему необходимо сообщить NYDFS в течение 72 часов после его подтверждения. Кроме того, компания, произведшая платёж в связи с программой-вымогателем или вымогательством, должна уведомить ведомство в течение 24 часов после платежа. Уведомление должно содержать выплаченную сумму, соответствующий адрес виртуальной валюты и любую доступную информацию о лице, ответственном за инцидент.
Этот более короткий срок создаёт операционную проблему во время инцидента, когда полномочия на осуществление платежа, финансовые сведения и информация об установлении виновных могут быть распределены между юридическими, службами безопасности и руководящими командами. Поэтому организациям необходим рабочий процесс, позволяющий быстро собрать и утвердить требуемую информацию.
Независимая проверка и постоянная ответственность
Поправка меняет периодичность аудита с одного раза в два года на ежегодную для каждой охватываемой организации. Проверка должна проводиться квалифицированной независимой стороной — внутренней или внешней — и оценивать как структуру программы кибербезопасности, так и её практическую эффективность.
Это требование усиливает более широкий переход к доказательству эффективности. Одна лишь письменная политика, реестр рисков или одобрение совета директоров могут не свидетельствовать о соблюдении компанией стандарта, если её меры контроля не работают надлежащим образом. Вместо этого положение объединяет управление, анализ рисков, подготовку к инцидентам и независимое тестирование в постоянно действующую программу обеспечения соответствия требованиям.
Ставки высоки. Охватываемые организации, не выполняющие пересмотренные обязанности, могут столкнуться со штрафами, превышающими $1 миллион за каждое нарушение. Поэтому для руководителей финансового сектора поправка означает не только техническое обновление требований безопасности, но и изменение системы ответственности: советы директоров, CISO и команды по обеспечению соответствия требованиям должны быть способны показать, как киберриски выявляются, контролируются, о них сообщается и как они тестируются по мере приближения оставшихся сроков правоприменения.