TL, DR:
| Die Cybersicherheitsverordnung des NYDFS gilt für vom DFS regulierte Finanzinstitute, die unter der Zulassung des Staates New York tätig sind. |
| Zu den Anforderungen gehören ein Cybersicherheitsprogramm, Richtlinien, Governance, Schwachstellenmanagement, Prüfprotokolle und die Benachrichtigung des Superintendenten. |
| Der Artikel erläutert Anwendbarkeit, Ausnahmen, Hinweise, Compliance-Schritte und Kontrollen für betroffene Unternehmen. |
Am 1. November 2023 gab Gouverneurin Kathy Hochul bekannt, dass das New Yorker Finanzdienstleistungsministerium (NYDFS) die Cybersicherheitsverordnung entworfen hat. Ziel dieser Verordnung ist der Schutz von in New York ansässigen Unternehmen und deren Kunden vor Cyberbedrohungen. Sie kombiniert risikobasierte Ansätze mit verbesserter Governance und robusten Zugriffskontrollen.
Wenn Sie unter diese Regelung fallen, müssen Sie die Details der Einhaltung dieses Gesetzes genau verstehen. Lesen Sie weiter, um mehr über die Anforderungen, den schrittweisen Prozess der Einhaltung und die schnellste Möglichkeit zur Erfüllung der Vorschriften zu erfahren.
Zu den Anforderungen des NYDFS gehören ein Sicherheitsprogramm, Richtlinien, ein Governance-Programm, Schwachstellenanalysen, ein Prüfprotokoll, die Benachrichtigung des Superintendenten usw.
Was ist die Cybersicherheitsverordnung des NYDFS?
Die Cybersicherheitsverordnung des New Yorker Finanzdienstleistungsministeriums (NYDFS) legt Sicherheitsanforderungen für in New York tätige Finanzdienstleister fest. Sie verpflichtet die vom NYDFS regulierten Unternehmen, ihr Risikoprofil zu bewerten und einen Plan zur systematischen Risikominimierung zu entwickeln.
Die NYDFS-Cybersicherheitsverordnung wurde vom Finanzdienstleistungsministerium des Bundesstaates (NYDFS) entwickelt. Ziel der Verordnung ist es, die Bedrohungen für Informations- und Finanzsysteme durch böswillige Akteure und terroristische Organisationen einzudämmen.
Es trat am 1. März 2017 in Kraft, nachdem die DFS Bedenken hinsichtlich der Auswirkungen von Cyberkriminellen auf Unternehmen und die Privatsphäre ihrer Kunden geäußert hatte. Heute unterstützt es Firmen bei der Entwicklung und proaktiven Verwaltung von Sicherheitsprogrammen.
„Diese Verordnung trägt dazu bei, dass die Finanzdienstleistungsorganisationen der Branche ihrer Verpflichtung zum Schutz der Verbraucher nachkommen und ihre Systeme so weit wie möglich gegen Cyberangriffe ausrichten können“ – Gouverneur Andrew Mark Cuomo, ehemaliger US-Regierungsbeamter
Für wen gilt es?
Die Cybersicherheitsverordnung des NYDFS gilt für alle „betroffenen Unternehmen“, also im Wesentlichen für Unternehmen, die von der DFS reguliert werden. Laut DFS bezeichnet der Begriff „betroffene Unternehmen“ alle, die unter einer Lizenz, Satzung, Registrierung, einem Zertifikat, einer Genehmigung, einer Akkreditierung oder einer gleichwertigen Berechtigung tätig sind. Diese Definition umfasst im Einzelnen alle
- staatlich konzessionierte Banken
- Lizenzierte Kreditgeber
- Privatbankiers
- Ausländische Banken mit Zulassung zum Betrieb in New York
- Versicherungen
- Dienstleister
Kurz gesagt, jedes Unternehmen, das im New Yorker Finanzsektor tätig ist, muss die Bestimmungen des NYDFS erfüllen.
Die Genehmigung sollte gemäß dem Bankengesetz, dem Finanzdienstleistungsgesetz und dem Versicherungsgesetz erfolgen und auch dann gelten, wenn das betroffene Unternehmen bereits durch eine andere staatliche Verordnung reguliert wird.
Wie kann man die Cybersicherheitsvorschriften des NYDFS einhalten?
Die DFS hat einen Leitfaden entwickelt, um von der DFS regulierten Privatpersonen und kleinen Unternehmen die Einhaltung dieser Vorschrift zu erleichtern. Hier sind die 4 Schritte zur Erfüllung der Cybersicherheitsanforderungen der NYDFS:
1. Anwendbarkeit und Ausnahmen feststellen
Wenn Sie von der DFS lizenziert oder reguliert werden, müssen Sie die Bestimmungen der NYDFS einhalten, wie bereits bei den Zulassungskriterien erläutert. Viele Broker und Kleinunternehmen sind jedoch von dieser Regulierung ausgenommen. Beispielsweise wird in drei Abschnitten eine vollständige Befreiung erwähnt: 500.19 (b), 500.19 (e) und 500.19 (g).
Gemäß Paragraph 500.19 (b) sind Mitarbeiter, Beauftragte, hundertprozentige Tochtergesellschaften und Vertreter der betroffenen Unternehmen von der Pflicht zur Entwicklung eines separaten Cybersicherheitsprogramms befreit.
500.19 (e) befreit inaktive Einzelversicherungsmakler, die keine nichtöffentlichen Informationen verarbeiten oder darauf zugreifen oder die beim Verkauf einer Police oder beim Abschluss einer Versicherung im Namen einer anderen Person geholfen haben.
Gemäß 500.19 (g) sind natürliche Personen (die ansonsten nicht als erfasste Einrichtung gelten) von der Regelung ausgenommen und müssen folgende Kriterien erfüllen:
1) Gemeinnützige Rentenversicherung
2) Risikobeteiligungsgruppe, die nicht in New York zugelassen ist
3) Akkreditierter oder zertifizierter Versicherer
4) Inaktive Versicherungsagenten
In einigen Fällen sind Unternehmen teilweise von den NYDFS-Vorschriften befreit. Dazu gehören:
1) Unternehmen mit weniger als 20 Beschäftigten
2) Bruttojahreseinnahmen von weniger als 7,500,000 US-Dollar in den letzten drei Geschäftsjahren
3) Weniger als 15,000,000 US-Dollar an Gesamtvermögen zum Jahresende
4) Einrichtungen, die nicht-öffentliche Informationen nicht direkt kontrollieren, pflegen, darauf zugreifen, sie verarbeiten, generieren oder empfangen, sind von der Einhaltung der Anforderungen der Abschnitte 500.4, 500.5, 500.6, 500.8, 500.10, 500.14(a)(1), (a)(2) und (b), 500.15 und 500.16 befreit.
2. Benachrichtigen Sie den Schulleiter, wenn Sie Anspruch auf eine Befreiung haben.
Um Ihre Unterlagen zu korrigieren, müssen Sie über das DFS-Portal eine Befreiungsmitteilung einreichen. Beachten Sie, dass diese Mitteilungen bis zu ihrem Ablaufdatum gültig sind; Sie müssen nicht jedes Jahr eine neue einreichen.
Wenn jedoch für Ihr Unternehmen eine vollständige Befreiung gemäß Abschnitt 500.19 (b), (e) oder (g) gilt, wird empfohlen, Ihren Befreiungsstatus jährlich zu überprüfen.
Wenn Sie gemäß Abschnitt 500.19(a), (c) oder (d) Anspruch auf eine teilweise Befreiung haben, müssen Sie prüfen, ob diese Befreiung bei Einreichung der Bescheinigung über die Einhaltung wesentlicher Vorschriften oder der Bestätigung der Nichteinhaltung noch auf Ihr Unternehmen anwendbar ist.
3. Ermitteln Sie, welche Abschnitte auf Sie zutreffen.
Sobald Sie die Ausnahmen kennen, ermitteln Sie, welche Abschnitte Sie einhalten müssen. Zum Beispiel:
1) Wenn Sie von den Abschnitten 500.19(a) (1), (2) oder (3) befreit sind, gelten die Abschnitte 500.2, 500.3, 500.7, 500.9, 500.11, 500.13 und 500.17 dennoch für Sie.
2) Auch wenn Sie von Abschnitt 500.19(c) oder (d) befreit sind, ist die Einhaltung der Abschnitte 500.9, 500.11, 500.13 und 500.17 weiterhin verpflichtend.
3) Wenn eine teilweise Befreiung auf Sie zutrifft, ist es zwingend erforderlich, jedes Jahr gemäß Abschnitt 500.17 eine Bescheinigung über die Einhaltung der wesentlichen Vorschriften oder eine Bestätigung der Nichteinhaltung einzureichen.
Die Frist hierfür ist der 15. April.
Ab November 2024 müssen Sie die zusätzlichen Anforderungen der Abschnitte 500.12 und 500.14(a)(3) in Bezug auf MFA bzw. Schulungs- und Sensibilisierungsprogramme erfüllen.
4. Die geltenden Abschnitte einhalten
Sobald Sie festgestellt haben, welche Abschnitte für Sie relevant sind, ergreifen Sie die richtigen Maßnahmen, um die Anforderungen bzw. die entsprechenden Abschnitte zu erfüllen.
Eine Möglichkeit, die Einhaltung der NYDFS-Vorschriften sicherzustellen, besteht in der Verwendung eines/einer Toolkit Das Toolkit wurde von der Global Cyber Alliance (GCA) entwickelt und umfasst kostenlose Arbeitsblätter, Leitfäden, Ressourcen, Schulungsmaterialien, Musterrichtlinien und weitere Hilfsmittel. Diese Methode funktioniert zwar, ist aber zeitaufwendig, für Anfänger kompliziert und fehleranfällig, da sie stark auf manueller Arbeit basiert.
Die Einhaltung der Anforderungen des NYDFS ist einfacher mit einer durchgängigen Lösung. Compliance-Automatisierungsplattform Google Trends, Amazons Bestseller SprintoDieses clevere Tool vereint alles, was Sie brauchen, in einem einzigen Dashboard.
Risikomanagement für Dritte: Automatisierte Anbieterfindung und Risikomanagement-Prozess Während des gesamten Lebenszyklus, abhängig vom Anbietertyp, der Art der Beziehung und dem Datenzugriffsniveau. Erhalten Sie Echtzeit-Einblicke in Schwachstellen durch automatisierte Kontrollprüfungen, zeitgesteuerte Warnmeldungen und die Integration mit allen gängigen Scanning-Tools.
PolitikzentrumGreifen Sie auf eine Bibliothek vorgefertigter und anpassbarer Richtlinien zu, verfolgen Sie Richtlinienversionen zentral und automatisieren Sie die Richtlinienbestätigung. Profitieren Sie von sofort einsatzbereiten Richtlinien, zentralisierten Richtlinienversionen und automatisierter Richtlinienbestätigung. Transformieren Sie Ihre Richtlinienprozesse von restriktiv zu dynamisch, indem Sie das Richtlinienmanagement aktiv und gut dokumentiert gestalten. Entlasten Sie Ihr IT-Sicherheitsteam von der Belastung durch manuelle, fehleranfällige Richtlinienverwaltung.
RisikobewertungErmitteln Sie Sicherheitsrisiken für Ihre Assets und Prozesse, bewerten Sie diese anhand ihrer Auswirkungen mithilfe von Branchenstandards, legen Sie die geeigneten Maßnahmen fest und gewährleisten Sie ein aktives Risikomanagement mit einer zentralen Datenquelle. Erfassen, verwalten und aktualisieren Sie wichtige Informationen wie Risikobewertungen, Eintrittswahrscheinlichkeiten, Risikoverantwortliche, Kontrollen und Maßnahmenpläne an einem zentralen Ort. Zentralisieren Sie Ihr Risikomanagement, indem Sie Risiken und Kontrollen in Ihrer Cloud kontinuierlich konsolidieren, deren Schweregrad bewerten und ein aktives Risikomanagement mit einer zentralen Datenquelle sicherstellen.
Reibungslose Einhaltung der NYDFS-VorgabenNutzen Sie ein eng vernetztes Compliance-Programm, das Kontrollen kontinuierlich überwacht, Anomalien erkennt, prüferfreundliche Nachweise sammelt und Warnmeldungen in Echtzeit auslöst.
ZugriffskontrolleVerwalten Sie den Zugriff auf Informationssysteme und nicht-öffentliche Informationen mithilfe eines Systems, das Benutzer anhand von Rollen, Risiken und Richtlinien kritischen Systemen zuordnet. Die responsive Integration ermöglicht die einfache Verwaltung des gesamten Mitarbeiterlebenszyklus – vom Onboarding bis zum Offboarding. Teams werden bei unberechtigtem Zugriff benachrichtigt und detaillierte Zugriffsprotokolle geführt.
Kundenspezifische Schulungsmodule: Einführung von Compliance-konformen Sicherheitsprogrammen mithilfe von SprintoEs verfügt über integrierte Schulungsmodule, die mit führenden Trainern zusammenarbeiten und ein zentrales Tracking sowie automatisierte Systeme zur Erfassung von Abschlussnachweisen bieten.
Automatisierte BeweismittelsammlungFührt ein präzises und detailliertes Prüfprotokoll, das durch reaktionsschnelle Integrationen und regelbasierte Arbeitsabläufe unterstützt wird. Speichert es in einem zentralen Repository auf revisionsfreundliche Weise.
Anforderungen der NYDFS-Cybersicherheitsverordnung
Die Cybersicherheitsvorschriften des NYDFS sind eine Reihe von Anforderungen, die darauf abzielen, die Cybersicherheit von Finanzdienstleistungsunternehmen, die unter seiner Aufsicht tätig sind, zu verbessern.
Wenn Sie der NYDFS-Regulierung unterliegen, machen Sie sich mit diesen Anforderungen vertraut:
500.2 Ein robustes Cybersicherheitsprogramm implementieren
Dies ist Ihr Ausgangspunkt bzw. die Basis für den Aufbau von Resilienz. Als betroffene Einrichtung müssen Sie ein Cybersicherheitsprogramm erstellen und pflegen, um die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Informationssysteme zu schützen. Das Programm sollte auf Risikofaktoren basieren, Sicherheitsrichtlinien umfassen, Sicherheitsvorfälle erkennen und darauf reagieren, sich von einem Vorfall erholen und alle gesetzlichen Bestimmungen erfüllen.
NYDFS ist keine komplexe oder umfassende Verordnung. Die Anforderungen decken alle bewährten Sicherheitspraktiken ab, die von allen gängigen Rahmenwerken vorgeschrieben werden. DatenschutzISO 27001 und SOC 2. Wenn Ihr Unternehmen mehrere Rahmenwerke einhalten muss, empfiehlt sich der Einsatz eines Tools zur Automatisierung der Compliance wie beispielsweise Sprinto hilft dabei, alle gängigen Steuerelemente abzubilden und Doppelarbeit zu vermeiden.
500.3 Entwicklung einer Cybersicherheitsrichtlinie
Sicherheitsrichtlinien sind Ihre Leitlinien und Leitplanken zum Schutz von Informationswerten.
Abschnitt 500.3 der NYDFS-Vorschriften schreibt eine systematische Risikobewertung und -minderung vor. Risikomanagement-Software automatisiert diesen Prozess, indem sie Risiken quantifiziert, NYDFS-konforme Risikobewertungen erstellt und Minderungspläne für alle regulierten Systeme verfolgt. Sobald diese von einer Führungskraft oder einem Aufsichtsgremium genehmigt wurden, entwickeln und implementieren Sie Prozesse, die auf diesen Richtlinien basieren. Berücksichtigen Sie bei der Erstellung Ihrer Richtlinien neben der Risikobewertung auch Folgendes:
- Informationssicherheit
- Geschäftskontinuitäts- und Wiederherstellungsplan
- Systembetrieb und Verfügbarkeit
- Sicherheitsschulung und -bewusstsein
- Entwicklung und Qualitätssicherung der System- und Anwendungssicherheit
- Physikalische und umweltbedingte Kontrollen
- Datenschutz für Kundendaten
- Risikomanagement für Dritte
500.4 Entwicklung eines Cybersicherheits-Governance-Programms
Cybersecurity-Governance ist der Rahmen für das Management, die Überwachung und die Minderung von Risiken für die Informationssicherheit. Organisationen mit großen und komplexen Infrastrukturen ernennen häufig einen Chief Information Security Officer (CISO), der diese Prozesse überwacht.
Gemäß Abschnitt 500.4 müssen Unternehmen einen internen CISO benennen oder einen externen Dienstleister beauftragen. Handelt es sich beim CISO um einen externen Berater, muss sichergestellt werden, dass dieser die Vorgaben dieses Abschnitts erfüllt, eine Person mit der Verwaltung der Dienstleister beauftragt und ein mit Abschnitt 500.4 übereinstimmendes Sicherheitsprogramm unterhalten werden.
Der zweite Teil dieses Abschnitts verpflichtet die CEs, einen Bericht an das oberste Leitungsgremium zu verfassen, der Aspekte des Cybersicherheitsprogramms umfasst, darunter:
- Vertraulichkeit der nicht-öffentlichen Informationen
- Integrität und Sicherheit Ihrer Informationssysteme
- Richtlinien und Verfahren
- Materielle Sicherheitsrisiken
- Wirksamkeit Ihres Sicherheitsprogramms
- Geschichte von Sicherheitsverletzungen
- Sanierungspläne
- Änderungen im Sicherheitsprogramm
Neben der Benennung und Berichterstattung ist Ihr Leitungsgremium für die Überwachung von Aktivitäten im Zusammenhang mit dem Risikomanagement verantwortlich, wie z. B. den Empfang von Managementberichten, die Sicherstellung einer angemessenen Ressourcenzuweisung und die Aufrechterhaltung eines effektiven Sicherheitsprogramms.
500.5 Minimierung von Sicherheitslücken durch Schwachstellenmanagement
Zu den Sicherheitslücken gehören nicht autorisierte Systeme, schlecht konfigurierte Anwendungen und unverschlüsselte Daten.
NYDFS verpflichtet Unternehmen, die Ausnutzung von Sicherheitslücken zu minimieren, indem sie Richtlinien und Verfahren zur Behebung von Schwachstellen entwickeln und implementieren . Der Geltungsbereich sollte Folgendes umfassen:
- Penetrationstests der Informationssysteme mindestens einmal jährlich
- Automatisiertes Scannen von Informationssystemen. Manuelles Scannen von Systemen, die nicht automatisiert werden können.
- Ein Überwachungsprozess zur Erkennung neuer Schwachstellen und zur Benachrichtigung der zuständigen Person
- Ein Prozess zur Priorisierung und rechtzeitigen Behebung von Schwachstellen.
500.6. Führen Sie einen Prüfpfad
Die Führung detaillierter Prüfprotokolle ist von zentraler Bedeutung, um Verantwortlichkeit und Transparenz zu gewährleisten und ist ein entscheidender Faktor für die Durchführung von Untersuchungen im Falle eines Verstoßes.
Abschnitt 500.6 regelt die Prüfungspflichten des Unternehmens. Implementieren Sie auf Grundlage der Ergebnisse Ihrer Risikobewertung ein System zur Erfassung von Finanztransaktionen und pflegen Sie dieses mindestens fünf Jahre lang.
Im zweiten Teil dieses Abschnitts müssen Sie Prüfprotokolle erfassen, um Sicherheitsrisiken zu erkennen und zu mindern. Diese Aufzeichnungen sollten drei Jahre lang aufbewahrt werden.
500.7 Zugriffsrechte und -verwaltung
Eine der am weitesten verbreiteten bewährten Sicherheitspraktiken ist die Beschränkung des Systemzugriffs auf Basis der Rolle des Einzelnen, wodurch die Möglichkeit eines Datenlecks minimiert wird.
Diese Vorgehensweise ist gemäß Abschnitt 500.7 erforderlich, der vorschreibt, dass die betroffenen Einrichtungen Folgendes beachten müssen:
- Der Zugriff auf Informationssysteme mit nichtöffentlichen Informationen ist auf diejenigen Personen zu beschränken, die zur Erfüllung ihrer Aufgaben erforderlich sind.
- Beschränken Sie die Anzahl privilegierter Konten auf Fälle, in denen ein solcher Zugriff zur Durchführung einer Aktion erforderlich ist.
- Überprüfen und aktualisieren Sie die Berechtigungen regelmäßig, deaktivieren Sie den Fernzugriff auf Geräte und widerrufen Sie den Zugriff, nachdem ein Mitarbeiter ausgeschieden ist.
- Entwickeln und implementieren Sie eine Passwortrichtlinie gemäß den Branchenstandards.
- Überwachen Sie Zugriffsprotokolle und verwenden Sie ein automatisiertes System, das häufig verwendete Passwörter für mehrere Systeme blockiert.
500.8 Sicherstellung der Anwendungssicherheit
Unter Berücksichtigung mehrerer anderer Anforderungen gemäß der NYDFS Cybersecurity Regulation enthält Abschnitt 500.8 zwei Anforderungen.
Gemäß dem ersten Unterabschnitt müssen Unternehmen Richtlinien, Verfahren und Leitlinien zum Schutz der Entwicklung interner Anwendungen entwickeln. Zweitens sollten diese Prozesse und Verfahren jährlich vom CISO oder einer gleichwertig qualifizierten Person überprüft und aktualisiert werden.
500.9 Risikobewertung durchführen
Die regelmäßige Risikobewertung ist bei allen Sicherheitsrahmenwerken wie ISO 27001, HIPAA, NIST CFS üblich, und NYDFS bildet keine Ausnahme.
Abschnitt 500.9 schreibt vor, dass betroffene Unternehmen die Risiken für ihre Informationssysteme regelmäßig bewerten sollten. Die Bewertung sollte mindestens einmal jährlich oder bei Bedarf aktualisiert werden, um neuen Änderungen Rechnung zu tragen. Sie sollte flexibel gestaltet sein, um die Kontrollen an technologische Entwicklungen und sich wandelnde Bedrohungen anzupassen.
Die Richtlinien und Verfahren für die Risikobewertung sollten Folgendes umfassen:
- Kriterien zur Bewertung der identifizierten Risiken
- Kriterien zur Beurteilung der CIA (Vertraulichkeit, Integrität, Verfügbarkeit) der Informationssysteme
- Der Prozess, der detailliert beschreibt, wie die Risiken gemindert oder akzeptiert werden.
500.11 Entwicklung einer Sicherheitsrichtlinie für Drittanbieter
Im Jahr 2021 wurde der Gesundheitsdienstleister MedData verklagt, nachdem ein Mitarbeiter sensible Patientendaten auf einen öffentlichen Server hochgeladen hatte. Das Unternehmen einigte sich auf eine Entschädigungszahlung von 7 Millionen US-Dollar. Dieser Vorfall verdeutlicht einmal mehr, wie wichtig es ist, die Risiken von Drittanbietern sorgfältig zu prüfen.
NYDFS verpflichtet Unternehmen zur Implementierung einer Sicherheitsrichtlinie für Drittanbieter-Dienstleister, um den Zugriff Dritter auf Informationen zu schützen. Diese Richtlinie sollte Folgendes umfassen:
- Risikobewertung von Drittanbietern
- Grundlegende Sicherheitspraktiken, die Drittanbieter erfüllen sollten
- Sorgfaltsprüfungsverfahren zur Bewertung der bestehenden Sicherheitspraktiken von Drittanbietern
- Regelmäßige Bewertung der Risiken, die von Drittanbietern ausgehen
- Richtlinien für die Sorgfaltspflicht, wie z. B. Zugriffskontrollverfahren, Verwendung von MFA, Implementierung von Verschlüsselung und Meldung von Vorfällen
500.12 Implementierung der Multi-Faktor-Authentifizierung
Als Teil des Zugriffsberechtigungsmanagements fügt die Multi-Faktor-Authentifizierung eine zusätzliche Sicherheitsebene hinzu, um zu verhindern, dass unbefugte Benutzer sensible Daten manipulieren oder stehlen.
Als betroffene Stelle müssen Sie die Multi-Faktor-Authentifizierung (MFA) in allen Informationssystemen implementieren. Dies umfasst den Fernzugriff auf interne Informationssysteme, Anwendungen von Drittanbietern und alle privilegierten Konten.
500.14 Verschlüsseln Sie nicht-öffentliche Informationen
Einer Studie von Sophos zufolge waren 66 % der Unternehmen von einem Ransomware-Angriff betroffen. Verschlüsselung ist eine der besten Methoden, um einen solchen Angriff zu verhindern.
Die Richtlinie Ihres Cybersicherheitsprogramms enthält Verschlüsselungsanforderungen gemäß Branchenstandards. Falls Sie nicht-öffentliche Informationen nicht verschlüsseln können, verwenden Sie eine gleichwertige alternative Kontrollmaßnahme.
500.16 Entwicklung eines Programms zur Reaktion auf Sicherheitsvorfälle und zum Management der Geschäftskontinuität
Gelingt es einem Angriff, Ihr System zu infizieren, sind die unvermeidlichen Folgen Betriebsstörungen, der Verlust vertraulicher Daten, finanzielle Einbußen und vieles mehr. Daher sind die Reaktion auf Sicherheitsvorfälle und die Aufrechterhaltung des Geschäftsbetriebs ein entscheidender Bestandteil der Sicherheitsarchitektur.
Gemäß NYDFS 500.16 müssen die betroffenen Unternehmen Richtlinien entwickeln, die detailliert auf Maßnahmen zur Behebung und Untersuchung eingehen, um die Aufrechterhaltung des Betriebs, die Geschäftskontinuität und die Wiederherstellung zu gewährleisten. Ihre Richtlinien sollten Folgendes umfassen:
- Ziele und Prozesse des Reaktionsplans
- Definition von Rollen, Verantwortlichkeiten und Entscheidungsfindung
- Prozess für interne und externe Kommunikation
- Anforderungen zur Behebung von Sicherheitslücken in Informationssystemen und Kontrollen
- Meldung und Dokumentation von Vorfällen und Reaktionsmaßnahmen
- Datenwiederherstellung aus Backups und Überprüfung von Notfallplänen
- Untersuchung und Auswirkungen von Vorfällen sowie Präventionspläne zur Verhinderung von Wiederholungen
Dieser Abschnitt verpflichtet Unternehmen außerdem dazu, ihren Plan zur Geschäftskontinuität und Notfallwiederherstellung (BCDR-Plan) so zu gestalten, dass die Verfügbarkeit und Funktionalität der Informationssysteme gewährleistet ist. Folgendes sollte Ihr Plan beinhalten:
- Identifizierte Daten, Dokumente, Dienste, Infrastruktur und andere wesentliche Komponenten
- Personen, die für die Durchführung jedes einzelnen Teils des BCDR-Plans verantwortlich sind
- Kommunikationsplan zur Weitergabe von Informationen während eines Sicherheitsvorfalls an die für einen Teil des Plans verantwortlichen Personen
- Verfahren zur Wiederherstellung kritischer Informationen und zur Wiederaufnahme des normalen Geschäftsbetriebs
- Identifizierte Drittparteien, die für die Fortführung des Geschäftsbetriebs erforderlich sind.
500.18 Gewährleistung der Vertraulichkeit von Daten
Das Ziel aller Sicherheitsmaßnahmen lässt sich auf ein einziges reduzieren: Vertraulichkeit. Das NYDFS legt die Bedingungen fest, unter denen Informationen, die ein betroffenes Unternehmen weitergibt, vor Offenlegung geschützt sind. Dies umfasst Bank-, Versicherungs-, Finanz-, öffentliche und andere anwendbare Landes- oder Bundesgesetze.
Bringen Sie Ihr eigenes Framework mit Sprinto und neue Vorschriften ohne zusätzlichen Aufwand einhalten
SprintoDie BYOF-Funktion (Bring Your Own Framework) unterstützt alle Compliance-Vorschriften, auch individuelle. Sie können nicht nur ein Framework einrichten, ausführen und verwalten, sondern auch alle gängigen Kontrollen zuordnen, um neue Vorschriften hinzuzufügen und deren Anforderungen ohne zusätzlichen Aufwand zu erfüllen. So müssen Sie bei jeder neuen Vorschrift, wie beispielsweise der NYDFS-Vorschrift, nur minimale Vorarbeiten leisten, um die Anforderungen zu erfüllen.
SprintoDie automatische und präzise Zuordnungsfunktion von [Name der Software] ordnet Kontrollen Prüfungen zu und eliminiert so den Aufwand der manuellen Auswahl. Sie erhalten individuelle Prüfvorschläge basierend auf spezifischen Kriterien und Frameworks. Optimieren Sie Ihren Überwachungsprozess und steigern Sie die Effizienz, indem Sie die mühsame manuelle Prüfungsauswahl vermeiden.
Wie Sprinto Hilft dabei, die Einhaltung der Vorschriften zu skalieren?
Will sehen Sprinto in Aktion? Holen Sie sich eine Demo um zu erfahren, wie wir Ihnen helfen können.
Häufig gestellte Fragen
Autorin
Anwita
Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.

























