CiberLATAMbywhalemate

NYDFS refuerza su marco de ciberseguridad

NYDFS mantiene activo su centro de recursos y el esquema 23 NYCRR Part 500. La guía también resume cambios en GLBA, PCI DSS

Whalemate Labs · Research asistido por IA1 de ago de 20263 min

El aviso oficial del NYDFS mantiene un centro de recursos de ciberseguridad para entidades reguladas y confirma un esquema de cumplimiento activo bajo 23 NYCRR Part 500. En paralelo, guías técnicas consultadas para este informe señalan que la Segunda Enmienda a esa regulación, adoptada en noviembre de 2023, ya quedó plenamente aplicada en 2026 tras un calendario escalonado que se extendió hasta noviembre de 2025.

NYDFS y el estado del cumplimiento

El aviso oficial del New York State Department of Financial Services mantiene un centro de recursos de ciberseguridad para entidades reguladas y refleja un esquema de cumplimiento activo bajo 23 NYCRR Part 500. La guía técnica independiente consultada para esta nota agrega que la Segunda Enmienda a esa regulación, adoptada en noviembre de 2023, introdujo obligaciones escalonadas hasta noviembre de 2025 y que, en 2026, esos requisitos ya están en plena aplicación.

Ese marco de Nueva York sigue siendo una referencia directa para instituciones financieras con presencia en Estados Unidos, también por el alcance que sus fuentes consultadas atribuyen a terceros proveedores de servicios. Petronella Technology Group señala que la regulación se aplica a proveedores externos y exige liderazgo de un CISO, pruebas periódicas y cifrado de información no pública tanto en tránsito como en reposo. Wiz coincide en que el NYDFS impone obligaciones a proveedores de terceros de instituciones licenciadas.

Otras reglas que marcan el mapa

La guía de DPO Consulting resume que la GLBA incorpora la Privacy Rule y la Safeguards Rule para el manejo y la protección de información financiera de consumidores. La misma fuente indica que la regulación 23 NYCRR 500 exige programa de ciberseguridad, evaluación de riesgos y certificación anual de cumplimiento, además de un plazo de notificación de 72 horas para incidentes de ciberseguridad.

Petronella añade que, para emisores públicos, la SEC exige divulgación de incidentes materiales en Form 8-K dentro de cuatro días hábiles desde que se determina la materialidad del incidente. En el segmento de pagos, la guía técnica de HYPR ubica a PCI DSS v4.0.1 como de cumplimiento obligatorio desde el 31 de marzo de 2025.

HYPR también informa que el FFIEC Cybersecurity Assessment Tool fue retirado oficialmente el 31 de agosto de 2025 y que, como herramientas primarias de autoevaluación, las instituciones financieras deben usar NIST Cybersecurity Framework 2.0 y CISA Cybersecurity Performance Goals. En paralelo, Atlas Systems ofrece una visión más amplia del conjunto de normas que suelen cruzarse en este sector, aunque los hechos específicos de esta nota quedan delineados por las fuentes técnicas consultadas.

Para instituciones de Argentina y México que operan con corresponsales o filiales en el sistema financiero estadounidense, el punto práctico es que conviven obligaciones sobre privacidad, salvaguarda de datos, gestión de riesgos, notificación de incidentes y estándares de terceros bajo distintos marcos regulatorios que ya están vigentes.

Fuentes

Ver todas