Das New Yorker Finanzdienstleistungsministerium (NYDFS) hat mit seiner wegweisenden Verordnung 23 NYCRR 500 die Messlatte für Cybersicherheit höher gelegt. Es ist in Titel 23 der New Yorker Gesetze, Regeln und Vorschriften, Teil 500, enthalten und gilt für „abgedeckte Einrichtungen“, die von der NYDFS reguliert werden, wie Banken, Versicherer, Hypothekengesellschaften und andere lizenzierte Finanzinstitute sowie bestimmte Drittanbieter, die diese unterstützen.
Was ist das Ziel von 23 NYCRR 500? Im Mittelpunkt dieser Verordnung steht eine wirksame, obligatorische End-to-End-Sicherheit während des gesamten Datenlebenszyklus.
Eine zentrale Anforderung findet sich in Abschnitt 500.03. Dies erfordert, dass die betroffene Stelle (in der Regel der CISO) ein umfassendes Cybersicherheitsprogramm mit zugehörigen Verfahren erstellt und pflegt, „ das die Vertraulichkeit, Integrität und Verfügbarkeit der Informationssysteme der betroffenen Stelle und der auf diesen Informationssystemen gespeicherten nichtöffentlichen Informationen schützen soll“.
Wichtige Maßnahmen zur Einhaltung von 23 NYCRR 500
Ernennung eines CISO (falls noch keiner vorhanden ist)
Dokumentieren Sie alle organisatorischen Cybersicherheitsrichtlinien und -verfahren.
Führen Sie Risikobewertungen durch (die fortlaufend aktualisiert werden müssen).
Penetrationstests und Schwachstellenanalysen
Schulen Sie alle Mitarbeiter regelmäßig.
Überwachen Sie Ihre Assets und erstellen Sie Prüfprotokolle.
Benutzerrechte einschränken
Bewerten Sie Drittanbieter und deren Sicherheitsrichtlinien.
Unnötige Daten sicher vernichten
Fortra-Lösungen für die Navigation auf der 23 NYCRR 500
Fortra Data Loss Prevention und Fortra Data Classification können Ihre Organisation dabei unterstützen, die Anforderungen von 23 NYCRR 500 zu erfüllen.