NYDFS reforça seu marco de cibersegurança
NYDFS mantém ativo seu centro de recursos e o 23 NYCRR Part 500. A guia também resume mudanças em GLBA e PCI DSS.
O aviso oficial do NYDFS mantém um centro de recursos de cibersegurança para entidades reguladas e confirma um esquema de conformidade ativo sob o 23 NYCRR Part 500. Em paralelo, guias técnicas consultadas para este informe indicam que a Segunda Emenda a essa regulação, adotada em novembro de 2023, já está plenamente aplicada em 2026 após um calendário escalonado que se estendeu até novembro de 2025.
O New York State Department of Financial Services mantém ativo seu centro de recursos de cibersegurança para entidades reguladas e sustenta o esquema 23 NYCRR Part 500, segundo o aviso oficial. A guia técnica consultada acrescenta que a Segunda Emenda, adotada em novembro de 2023, introduziu obrigações graduais até novembro de 2025 e que, em 2026, esses requisitos já estão em plena aplicação.
Qual é o alcance do marco do NYDFS?
Esse marco de Nova York segue como referência direta para instituições financeiras com presença nos Estados Unidos, também pelo alcance que suas fontes consultadas atribuem a terceiros prestadores de serviços. A Petronella Technology Group informa que a regulação se aplica a fornecedores externos e exige liderança de um CISO, testes periódicos e criptografia de informações não públicas tanto em trânsito quanto em repouso.
A Wiz também afirma que o NYDFS impõe obrigações a fornecedores terceirizados de instituições licenciadas.
Quais outras regras fazem parte do mapa regulatório?
A guia da DPO Consulting resume que a GLBA inclui a Privacy Rule e a Safeguards Rule para o tratamento e a proteção de informações financeiras de consumidores. A mesma fonte indica que a regulação 23 NYCRR 500 exige programa de cibersegurança, avaliação de riscos e certificação anual de conformidade, além de um prazo de 72 horas para notificação de incidentes de segurança.
A Petronella acrescenta que, para emissores públicos, a SEC exige divulgação de incidentes materiais no Form 8-K em até quatro dias úteis, a partir do momento em que a materialidade do incidente é determinada. No segmento de pagamentos, a guia técnica da HYPR situa o PCI DSS v4.0.1 como de cumprimento obrigatório desde 31 de março de 2025.
O que mudou para as ferramentas de autoavaliação?
A HYPR também informa que o FFIEC Cybersecurity Assessment Tool foi retirado oficialmente em 31 de agosto de 2025 e que, como ferramentas primárias de autoavaliação, as instituições financeiras devem usar o NIST Cybersecurity Framework 2.0 e os CISA Cybersecurity Performance Goals.
| Elemento | Data/obrigação | Fonte/órgão |
|---|---|---|
| Segunda Emenda a 23 NYCRR Part 500 | Adotada em novembro de 2023; obrigações graduais até novembro de 2025; em 2026 em plena aplicação | Guia técnica consultada / NYDFS |
| Notificação de incidentes sob 23 NYCRR 500 | 72 horas | DPO Consulting |
| SEC Form 8-K | Em até quatro dias úteis após a determinação da materialidade | Petronella |
| PCI DSS v4.0.1 | Cumprimento obrigatório desde 31 de março de 2025 | HYPR |
| FFIEC Cybersecurity Assessment Tool | Retirado oficialmente em 31 de agosto de 2025 | HYPR |
Em paralelo, a Atlas Systems oferece uma visão mais ampla do conjunto de normas que costumam se cruzar nesse setor, embora os fatos específicos desta nota sejam delimitados pelas fontes técnicas consultadas.
O que isso implica para instituições da Argentina e do México?
Para instituições da Argentina e do México que operam com correspondentes ou filiais no sistema financeiro norte-americano, o ponto prático é que convivem obrigações sobre privacidade, proteção de dados, gestão de riscos, notificação de incidentes e padrões de terceiros sob diferentes marcos regulatórios que já estão em vigor.
Fontes
- Normativa sobre ciberseguridad: qué es y por qué es importante para las instituciones financierasatlassystems.com· Atlas Systems
- Cybersecurity Resource Centerdfs.ny.gov· New York State Department of Financial Services
- Top Financial Services Cybersecurity Regulationshypr.com· HYPR
- Cumplimiento de la seguridad de los datos financierosdpo-consulting.com· DPO Consulting
- Guía de seguridad y cumplimiento de datos financierospetronellatech.com· Petronella Technology Group
- Ciberseguridad en los servicios financieros: amenazas y cumplimientowiz.io· Wiz



