Compliance · · 3 min read
纽约收紧金融企业网络安全规则
纽约州2023年修订的网络安全法规提高了对金融服务企业治理、报告和风险管理的要求,相关要求将在2025年前分阶段实施。
纽约州金融服务部以一套针对受监管金融企业的更详细义务,取代了2017年的网络安全框架。修订后的《纽约州法规汇编》第23编第500部分(23 NYCRR 500)于2023年11月1日生效,执法要求将分阶段实施至2025年,据 cybersilo.tech 报道。
受影响的组织包括由纽约州金融服务部(NYDFS)许可、特许或注册的机构,包括州特许银行、信用合作社、保险公司、抵押贷款经纪商、汇款机构、虚拟货币企业及其他金融服务公司。外国银行在纽约州的分支机构也在其适用范围内。能够访问受监管实体系统或非公开信息的服务提供商也可能受到影响。
修正案新增13个章节,并大幅修订至少另外10个章节。其核心影响是以有日期且更具体的职责,取代宽泛而灵活的要求。合规不再主要被表述为每年声明相关控制措施已经存在。企业需要保留证据,证明其网络保护措施持续运行,并能够经受监管机构的检查。
覆盖整个金融行业的更广泛义务
修订后的法规保留了较小型受规管实体与A类机构之间的区分。A类机构是指总收入超过2,000万美元、资产达到或超过10亿美元,或员工人数超过2,000人的企业。不过,修正案取消了若干此前限制小型组织要求的豁免,尤其是在风险评估和独立审计方面的豁免。
因此,企业规模不再决定其是否必须应对法规中的许多核心控制要求。非常小型的组织可以聘用合格个人,而不必雇用全职首席信息安全官,但更广泛的框架通常适用于所有受规管实体。
修正案还赋予董事会更积极的作用。根据原规则,董事会批准网络安全政策。新版本要求董事会或董事会委员会监督网络安全计划,定期接收CISO提供的信息,并确保有适当的资源可用。CISO必须至少每年向董事会提交一份书面报告。
对于大型A类机构,CISO不得同时负责领导信息技术或业务运营。该职位不得向IT负责人汇报,而必须能够直接向董事会或独立的董事会委员会汇报。规模较小的企业可以任命合格个人,但该人员不得担任会造成利益冲突的运营性IT职务。
这些条款使网络安全治理成为董事会层面的责任,而不再只是技术团队的事务。它们也要求一些机构重新考虑报告架构,因为在这些机构中,CIO或其他负责运营的高管一直承担着安全职能。
正式风险工作与更快的通知要求
修订后的规则要求进行书面风险评估,涵盖对非公开信息的威胁、对信息系统的威胁、现有防护措施的表现以及已识别风险可能造成的后果。该评估必须至少每年审查一次,并在业务或威胁发生重大变化时重新进行评估。
文章称,该框架旨在与NIST网络安全框架等方法以及既有风险管理标准保持一致。实际后果是,非正式或缺乏佐证的电子表格不太可能提供充分证据。企业需要建立可重复的流程,以便检查人员进行审查,并将其与相关控制措施关联起来。
事件响应计划也变得更加规范。计划必须明确职责,制定沟通程序,说明如何遏制和清除事件,要求在事件发生后进行复盘,并每年接受测试。此前的规则只要求制定网络安全事件响应计划,将更多设计工作留给各组织自行决定。
报告期限也被进一步明确。网络安全事件一经确认,仍必须在72小时内向NYDFS报告。此外,进行勒索软件或敲诈付款的企业必须在付款后24小时内通知该部门。通知必须包括支付金额、相关虚拟货币地址,以及任何有关责任人的可用信息。
这一更短的期限在事件期间构成运营挑战,因为付款授权、财务细节和归因信息可能分散在法律、安全和高管团队之间。因此,组织需要建立能够迅速汇总并批准所需信息的工作流程。
独立审查与持续问责
修正案将所有受规管实体的审计周期从每两年一次改为每年一次。审查必须由合格的独立方进行,无论该方来自内部还是外部,并且必须评估网络安全计划的设计以及其在实践中的有效性。
这一要求强化了向“证明有效性”转变的更广泛趋势。如果控制措施没有按预期运行,仅有书面政策、风险登记册或董事会批准,可能不足以证明企业达到了相关标准。相反,该法规将治理、风险分析、事件准备和独立测试结合进持续性的合规计划。
相关利害关系重大。未能履行修订后义务的受规管组织,可能面临每项违规超过100万美元的罚款。因此,对金融行业领导者而言,修正案不仅代表一次技术安全更新,也意味着问责方式的变化:随着剩余执法期限临近,董事会、CISO和合规团队必须能够展示网络风险如何被识别、管理、报告和测试。