CiberLATAMbywhalemate

NYDFS reforça seu marco de cibersegurança

NYDFS mantém ativo seu centro de recursos e o 23 NYCRR Part 500. A guia também resume mudanças em GLBA e PCI DSS.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 3 min de leitura

O aviso oficial do NYDFS mantém um centro de recursos de cibersegurança para entidades reguladas e confirma um esquema de conformidade ativo sob o 23 NYCRR Part 500. Em paralelo, guias técnicas consultadas para este informe indicam que a Segunda Emenda a essa regulação, adotada em novembro de 2023, já está plenamente aplicada em 2026 após um calendário escalonado que se estendeu até novembro de 2025.

O New York State Department of Financial Services mantém ativo seu centro de recursos de cibersegurança para entidades reguladas e sustenta o esquema 23 NYCRR Part 500, segundo o aviso oficial. A guia técnica consultada acrescenta que a Segunda Emenda, adotada em novembro de 2023, introduziu obrigações graduais até novembro de 2025 e que, em 2026, esses requisitos já estão em plena aplicação.

Qual é o alcance do marco do NYDFS?

Esse marco de Nova York segue como referência direta para instituições financeiras com presença nos Estados Unidos, também pelo alcance que suas fontes consultadas atribuem a terceiros prestadores de serviços. A Petronella Technology Group informa que a regulação se aplica a fornecedores externos e exige liderança de um CISO, testes periódicos e criptografia de informações não públicas tanto em trânsito quanto em repouso.

A Wiz também afirma que o NYDFS impõe obrigações a fornecedores terceirizados de instituições licenciadas.

Quais outras regras fazem parte do mapa regulatório?

A guia da DPO Consulting resume que a GLBA inclui a Privacy Rule e a Safeguards Rule para o tratamento e a proteção de informações financeiras de consumidores. A mesma fonte indica que a regulação 23 NYCRR 500 exige programa de cibersegurança, avaliação de riscos e certificação anual de conformidade, além de um prazo de 72 horas para notificação de incidentes de segurança.

A Petronella acrescenta que, para emissores públicos, a SEC exige divulgação de incidentes materiais no Form 8-K em até quatro dias úteis, a partir do momento em que a materialidade do incidente é determinada. No segmento de pagamentos, a guia técnica da HYPR situa o PCI DSS v4.0.1 como de cumprimento obrigatório desde 31 de março de 2025.

O que mudou para as ferramentas de autoavaliação?

A HYPR também informa que o FFIEC Cybersecurity Assessment Tool foi retirado oficialmente em 31 de agosto de 2025 e que, como ferramentas primárias de autoavaliação, as instituições financeiras devem usar o NIST Cybersecurity Framework 2.0 e os CISA Cybersecurity Performance Goals.

Elemento Data/obrigação Fonte/órgão
Segunda Emenda a 23 NYCRR Part 500 Adotada em novembro de 2023; obrigações graduais até novembro de 2025; em 2026 em plena aplicação Guia técnica consultada / NYDFS
Notificação de incidentes sob 23 NYCRR 500 72 horas DPO Consulting
SEC Form 8-K Em até quatro dias úteis após a determinação da materialidade Petronella
PCI DSS v4.0.1 Cumprimento obrigatório desde 31 de março de 2025 HYPR
FFIEC Cybersecurity Assessment Tool Retirado oficialmente em 31 de agosto de 2025 HYPR

Em paralelo, a Atlas Systems oferece uma visão mais ampla do conjunto de normas que costumam se cruzar nesse setor, embora os fatos específicos desta nota sejam delimitados pelas fontes técnicas consultadas.

O que isso implica para instituições da Argentina e do México?

Para instituições da Argentina e do México que operam com correspondentes ou filiais no sistema financeiro norte-americano, o ponto prático é que convivem obrigações sobre privacidade, proteção de dados, gestão de riscos, notificação de incidentes e padrões de terceiros sob diferentes marcos regulatórios que já estão em vigor.

Fontes

Ver todas