Navegando por la norma 23 NYCRR Parte 500: Una guía para líderes en gestión de riesgos

Por Rocket Software

5 minutos de lectura

La era de la transformación digital ha brindado importantes ventajas a las empresas, pero también ha abierto la puerta a amenazas cibernéticas cada vez más sofisticadas. Para proteger los datos y las operaciones financieras confidenciales, regulaciones como la Parte 500 del Título 23 del Código de Regulaciones del Estado de Nueva York (23 NYCRR Parte 500), establecida por el Departamento de Servicios Financieros del Estado de Nueva York (NYDFS), desempeñan un papel crucial en la seguridad de las instituciones financieras. El plazo más reciente para la aplicación de esta regulación es el 1 de mayo de 2025, lo que obliga a las entidades cubiertas a implementar medidas sólidas de ciberseguridad para proteger la información no pública y mantener la resiliencia operativa.

Con las recientes actualizaciones de la Parte 500 del Título 23 del Código de Reglamentos de Nueva York (23 NYCRR), los responsables de la gestión de riesgos se enfrentan a expectativas cambiantes. Entre ellas, garantizar que los planes de continuidad del negocio y recuperación ante desastres estén diseñados para gestionar las interrupciones de la ciberseguridad se ha convertido en un aspecto fundamental. Esta entrada de blog desglosará los requisitos principales de la normativa, hará hincapié en su aspecto de recuperación ante desastres y ofrecerá recomendaciones prácticas para el cumplimiento.

¿Qué es la Parte 500 del 23 NYCRR?

Introducida por primera vez en 2017, la Parte 500 del Título 23 del Código de Regulaciones del Estado de Nueva York (23 NYCRR Parte 500) establece un marco integral de ciberseguridad específicamente para las empresas de servicios financieros que operan en Nueva York o prestan servicios a clientes en el estado. Se aplica a bancos, aseguradoras y otras instituciones financieras, y describe varios requisitos mínimos para salvaguardar la información confidencial y las operaciones críticas. El incumplimiento puede acarrear multas cuantiosas, daños a la reputación y un aumento de los riesgos de ciberseguridad.

¿Por qué es importante la Parte 500 del Título 23 del Código de Reglamentos de Nueva York (23 NYCRR) para la gestión de riesgos?

La ciberseguridad ya no es solo una cuestión técnica; es un elemento fundamental de la gestión de riesgos y la continuidad del negocio. Los responsables de la gestión de riesgos deben garantizar que sus organizaciones implementen operaciones de ciberseguridad de primer nivel, cumpliendo al mismo tiempo con las normativas legales y regulatorias.

Las últimas actualizaciones de la Parte 500 del Título 23 del Código de Reglamentos de Nueva York (23 NYCRR) se centran en áreas como la gestión de vulnerabilidades, el control de acceso, las pruebas de penetración, la autenticación multifactor (MFA) y la planificación de la continuidad del negocio y la recuperación ante desastres. Estas disposiciones mitigan los riesgos asociados a las crecientes amenazas cibernéticas y garantizan que las organizaciones puedan recuperarse rápidamente sin comprometer la integridad operativa.

Actualizaciones regulatorias clave

Algunos de los requisitos más importantes de la normativa incluyen las siguientes mejoras:

  1. Gestión de vulnerabilidades
    1. Las organizaciones deben contar con un proceso de monitoreo para identificar rápidamente nuevas vulnerabilidades de seguridad y priorizar la remediación oportuna en función del riesgo.
    2. Los sistemas como el mainframe deben incluirse en una estrategia sólida de gestión de vulnerabilidades.
  2. Planes de continuidad del negocio y recuperación ante desastres
    1. Las entidades cubiertas deben implementar programas integrales de continuidad del negocio y recuperación ante desastres diseñados específicamente para abordar las interrupciones de la ciberseguridad.
    2. Los planes incluyen pruebas periódicas con personal clave, el mantenimiento de copias de seguridad seguras, la formación continua de los empleados y la capacidad de restaurar los sistemas críticos sin problemas.
  3. Mejoras en el control de acceso
    1. Las estrictas directrices exigen la eliminación o desactivación de las cuentas y protocolos no utilizados, al tiempo que garantizan que todo acceso activo se ajuste a las responsabilidades laborales.
  4. Pruebas de penetración anuales
    1. Las pruebas de penetración de sistemas internos y externos deben realizarse al menos una vez al año. Esto debería incluir un alcance ampliado para abarcar el sistema central.
  5. Autenticación multifactor (MFA) obligatoria
    1. La autenticación multifactor (MFA) debe implementarse por completo en los sistemas que acceden a información no pública, garantizando así una defensa segura contra el acceso no autorizado.

El papel fundamental de los planes de recuperación ante desastres

Si bien cumplir con la Parte 500 del Título 23 del Código de Reglamentos de Nueva York (23 NYCRR Parte 500) puede parecer complejo, la sección sobre continuidad del negocio y recuperación ante desastres (BC/DR) merece especial atención. Una estrategia sólida de recuperación ante desastres no solo cumple con los requisitos reglamentarios, sino que también garantiza que las operaciones puedan continuar con una interrupción mínima, incluso en caso de un incidente cibernético.

Aquí está lo que exige la normativa actualizada para los programas de recuperación ante desastres, desglosado paso a paso:

  1. Desarrollar planes de recuperación centrados en la ciberseguridad.
    1. Su plan de continuidad del negocio y recuperación ante desastres debe abordar específicamente las posibles interrupciones causadas por ciberataques o brechas de seguridad. Ya no basta con planificar para caídas de servidores o desastres naturales; el plan debe contemplar amenazas como el ransomware, los ataques DDoS u otras intrusiones maliciosas.
  2. Capacitar a los empleados para la implementación del plan.
    1. Las organizaciones deben garantizar que los empleados que implementarán el plan de recuperación reciban una formación exhaustiva. Cada miembro del equipo debe comprender su función y responsabilidades durante una brecha de seguridad o un incidente de ciberseguridad.
  3. Realizar pruebas periódicas
    1. Pruebe sus planes de continuidad del negocio y recuperación ante desastres con personal clave al menos una vez al año. Las simulaciones de ataques o interrupciones reales ayudan a identificar deficiencias en la estrategia y permiten realizar ajustes antes de que ocurra un evento real.
  4. Copia de seguridad y restauración de datos críticos
    1. Las organizaciones deben mantener copias de seguridad seguras de los datos críticos y probar periódicamente la capacidad de restaurarlas. Esto garantiza que el tiempo de inactividad se minimice y que la integridad de los datos se mantenga incluso tras un ataque de ransomware o una filtración de datos.
  5. Iterar y revisar continuamente
    1. Los planes no deben permanecer estáticos; deben evolucionar al ritmo de las amenazas. Actualice periódicamente sus planes de recuperación en función de las lecciones aprendidas durante las pruebas o ante nuevos riesgos cibernéticos.

Por qué las pruebas de penetración complementan la recuperación ante desastres

Si bien la recuperación ante desastres se basa en la preparación, las pruebas de penetración se centran en identificar posibles vulnerabilidades antes de que sean explotadas. La normativa actual exige que las empresas realicen pruebas de penetración al menos una vez al año, garantizando que su alcance incluya sistemas críticos como las integraciones con mainframes y los puntos de acceso de terceros. Incorporar las pruebas de penetración a su estrategia de gestión de riesgos ofrece información proactiva que puede mejorar directamente su plan de recuperación.

Cómo pueden adaptarse las organizaciones

La Parte 500 del 23 NYCRR hace hincapié en la resiliencia, la protección y la preparación proactiva frente a las crecientes amenazas cibernéticas. Los responsables de la gestión de riesgos pueden convertir los desafíos de cumplimiento en ventajas competitivas integrando estos requisitos en su estrategia general. Considere estas recomendaciones actualizadas para su implementación práctica:

  1. Implementar programas sólidos de gestión de vulnerabilidades
    1. Es fundamental centrarse en el análisis preciso de vulnerabilidades, incluyendo el escaneo de sistemas críticos como el mainframe, para identificar vulnerabilidades tanto en el código como en la configuración. Un programa integral de gestión de vulnerabilidades es esencial para abordar de forma proactiva las posibles debilidades.
  2. Realizar pruebas de penetración anuales
    1. Programe pruebas de penetración anuales en sistemas críticos para descubrir vulnerabilidades explotables antes de que lo hagan ciberdelincuentes. Este enfoque proactivo garantiza la mejora continua de sus defensas.
  3. Desarrollar un programa sólido de recuperación ante desastres.
    1. Implemente un programa de recuperación ante desastres que abarque todos los sistemas críticos, priorizando la recuperación de datos quirúrgicos y garantizando una respuesta rápida ante interrupciones. Complemente esto con capacitación interna para mantener a los empleados informados sobre los planes de recuperación ante desastres y sus funciones dentro de ellos.
  4. Implementar completamente la autenticación multifactor (MFA)
    1. Garantiza la implementación completa de la autenticación multifactor (MFA) en toda la organización y extiende la autenticación y autorización empresarial al proceso de emulación de terminales . Esta defensa por capas proporciona una protección significativa a los sistemas y datos críticos.

Al adoptar estas estrategias, las organizaciones pueden mejorar significativamente su postura de ciberseguridad al tiempo que cumplen con los requisitos normativos.

Reflexiones finales

Para los responsables de la gestión de riesgos, el cumplimiento de la Parte 500 del Título 23 del Código de Reglamentos de Nueva York (23 NYCRR) no se trata solo de evitar sanciones, sino de fortalecer la resiliencia y fomentar la confianza entre las partes interesadas. La recuperación ante desastres, en particular, vincula las iniciativas proactivas de ciberseguridad con la estabilidad operativa.

La falta de decisión puede dejar a las empresas vulnerables ante amenazas cada vez mayores. Por otro lado, unas estrategias de cumplimiento sólidas no solo garantizan la continuidad operativa, sino que también proporcionan una clara ventaja competitiva.

Publicaciones relacionadas

Ciberseguridad

Cómo afrontar la paradoja de la modernización

Rocket Software
Lectura de 5 minutos
Afronta la paradoja de la modernización de TI. Descubre por qué fracasan las reescrituras masivas de sistemas y cómo la modernización precisa protege tu infraestructura central a la vez que impulsa la innovación.
Security & Compliance

¿Por qué el 69% de los líderes de TI no pueden estar tranquilos ante las preocupaciones sobre la seguridad de los datos?

4 minutos de lectura
Descubra los puntos ciegos en materia de cumplimiento normativo que mantienen despiertos a los responsables de TI y cómo Rocket Secure Host Access simplifica la integración de IAM y protege los sistemas heredados.
Ciberseguridad

Ley Modelo de Seguridad de Datos de la NAIC: Cómo garantizar el acceso seguro a los asegurados mediante pantallas verdes [...]

6 minutos de lectura
Descubra cómo las aseguradoras pueden cumplir con la Ley Modelo de Seguridad de Datos de la NAIC modernizando el acceso a los sistemas, implementando la autenticación multifactor (MFA) y generando registros listos para auditoría.