¿Qué es NYDFS 23 NYCRR Parte 500?
La norma NYDFS 23 NYCRR Parte 500 es la normativa de ciberseguridad del Departamento de Servicios Financieros de Nueva York. Exige que las instituciones financieras cubiertas mantengan un programa de ciberseguridad basado en riesgos, diseñado para proteger los sistemas de información y la información no pública.
¿Quiénes deben cumplir con la Parte 500 del NYDFS?
Esta normativa se aplica a las entidades cubiertas que operan bajo licencia, registro, estatuto, certificado, permiso, acreditación o autorización similar conforme a las leyes bancarias, de seguros o de servicios financieros del estado de Nueva York. Las organizaciones deben consultar con un asesor legal para confirmar la aplicabilidad y las exenciones disponibles.
¿Qué se considera información no pública según la Parte 500 del NYDFS?
La información no pública puede incluir información relacionada con negocios cuya divulgación no autorizada podría afectar materialmente a una entidad cubierta, así como cierta información personal identificable, financiera, médica y relacionada con la salud.
¿Cuáles son los principales requisitos de ciberseguridad del NYDFS?
Los requisitos básicos incluyen un programa de ciberseguridad basado en riesgos, políticas de ciberseguridad, evaluaciones periódicas de riesgos, controles de acceso, autenticación multifactor, planificación de respuesta a incidentes, supervisión de proveedores de servicios externos, controles de retención de datos, monitoreo, pruebas e informes regulatorios.
¿Cómo ayuda BigID a cumplir con la Parte 500 del NYDFS?
BigID ayuda a las organizaciones a descubrir y clasificar información no pública, evaluar el riesgo de los datos, controlar el acceso, reducir la exposición, respaldar las políticas de retención, priorizar la remediación, fortalecer la supervisión de terceros y generar evidencia para las revisiones regulatorias.
¿Por qué es importante el descubrimiento de datos confidenciales para el cumplimiento de la normativa del NYDFS?
El descubrimiento de datos confidenciales ayuda a las entidades cubiertas a comprender dónde reside la información no pública, qué sistemas la contienen, quién puede acceder a ella, cómo está expuesta y qué datos deben incluirse en las evaluaciones y controles de riesgos de ciberseguridad.
¿Puede BigID brindar soporte a las evaluaciones de riesgos de ciberseguridad del NYDFS?
Sí. BigID añade información sobre la sensibilidad de los datos, la ubicación, la propiedad, el acceso, la exposición, el impacto en el negocio, la dependencia del sistema y el contexto normativo para ayudar a los equipos a realizar evaluaciones de riesgos de ciberseguridad más conscientes de los datos.
¿Puede BigID admitir revisiones de privilegios de acceso?
Sí. BigID identifica a usuarios, grupos, cuentas privilegiadas, cuentas de servicio, aplicaciones, proveedores y terceros con acceso a información no pública y ayuda a detectar permisos excesivos, obsoletos o riesgosos.
¿Puede BigID admitir la supervisión de proveedores de servicios externos?
BigID ayuda a identificar a los proveedores de servicios y a terceros con acceso a información confidencial, y añade información sobre la sensibilidad de los datos, el nivel de acceso, la propiedad, la dependencia del sistema y el contexto de exposición a las revisiones de ciberseguridad realizadas por terceros.
¿Cómo ayuda BigID a demostrar el cumplimiento de las normas del NYDFS?
BigID genera evidencia para el descubrimiento de datos, la clasificación, las evaluaciones de riesgos, las revisiones de acceso, la retención, la reducción de la exposición, la remediación, la supervisión de terceros, la aplicación de políticas y la elaboración de informes de ciberseguridad.