CiberLATAMbywhalemate

NYDFS reforça seu marco de cibersegurança

NYDFS mantém ativo seu centro de recursos e o 23 NYCRR Part 500. A guia também resume mudanças em GLBA e PCI DSS.

Whalemate Labs · Pesquisa assistida por IA1 de ago. de 20263 min de leitura

O aviso oficial do NYDFS mantém um centro de recursos de cibersegurança para entidades reguladas e confirma um esquema de conformidade ativo sob o 23 NYCRR Part 500. Em paralelo, guias técnicas consultadas para este informe indicam que a Segunda Emenda a essa regulação, adotada em novembro de 2023, já está plenamente aplicada em 2026 após um calendário escalonado que se estendeu até novembro de 2025.

NYDFS e o estado da conformidade

O aviso oficial do New York State Department of Financial Services mantém um centro de recursos de cibersegurança para entidades reguladas e reflete um regime de conformidade em vigor sob o 23 NYCRR Part 500. A guia técnica independente consultada para esta nota acrescenta que a Segunda Emenda dessa regulação, adotada em novembro de 2023, trouxe obrigações escalonadas até novembro de 2025 e que, em 2026, esses requisitos já estão em plena aplicação.

Esse marco de Nova York segue como referência direta para instituições financeiras com presença nos Estados Unidos, também pelo alcance que as fontes consultadas atribuem a terceiros prestadores de serviços. A Petronella Technology Group aponta que a regulação se aplica a fornecedores externos e exige liderança de um CISO, testes periódicos e criptografia de informações não públicas tanto em trânsito quanto em repouso. A Wiz concorda que o NYDFS impõe obrigações a fornecedores terceirizados de instituições licenciadas.

Outras regras que moldam o cenário

A guia da DPO Consulting resume que a GLBA incorpora a Privacy Rule e a Safeguards Rule para o tratamento e a proteção de informações financeiras de consumidores. A mesma fonte informa que a regulação 23 NYCRR 500 exige programa de cibersegurança, avaliação de riscos e certificação anual de conformidade, além de prazo de notificação de 72 horas para incidentes de cibersegurança.

A Petronella acrescenta que, para emissores públicos, a SEC exige divulgação de incidentes materiais no Form 8-K em até quatro dias úteis, a partir do momento em que a materialidade do incidente é determinada. No segmento de pagamentos, a guia técnica da HYPR situa o PCI DSS v4.0.1 como de cumprimento obrigatório desde 31 de março de 2025.

A HYPR também informa que o FFIEC Cybersecurity Assessment Tool foi retirado oficialmente em 31 de agosto de 2025 e que, como ferramentas primárias de autoavaliação, as instituições financeiras devem usar o NIST Cybersecurity Framework 2.0 e os CISA Cybersecurity Performance Goals. Em paralelo, a Atlas Systems oferece uma visão mais ampla do conjunto de normas que costuma se cruzar nesse setor, embora os fatos específicos desta nota fiquem delineados pelas fontes técnicas consultadas.

Para instituições da Argentina e do México que operam com correspondentes ou subsidiárias no sistema financeiro americano, o ponto prático é que convivem obrigações sobre privacidade, salvaguarda de dados, gestão de riscos, notificação de incidentes e padrões de terceiros sob diferentes marcos regulatórios que já estão em vigor.

Fontes

Ver todas