Octubre es el Mes de la Concientización sobre la Ciberseguridad, un recordatorio para que las organizaciones de todo el mundo evalúen su resiliencia y seguridad. Para las instituciones financieras de Nueva York, el momento es especialmente urgente: el 1 de noviembre de 2025, fecha límite para la fase final del cumplimiento de la Parte 500 del Título 23 del Código de Regulaciones y Regulaciones de Nueva York (NYCRR), está a solo unas semanas.
La fecha límite del año pasado (1 de noviembre de 2024) trajo consigo importantes actualizaciones en torno al cifrado, la respuesta a incidentes y la planificación de la continuidad del negocio. En mayo de 2025, se añadieron nuevos requisitos para el análisis automatizado de vulnerabilidades y controles de acceso reforzados. Ahora, el tiempo avanza de nuevo: esta vez hacia mandatos que amplían la autenticación multifactor (MFA) y exigen inventarios completos de activos en toda la empresa.
Las instituciones financieras dependen de sistemas críticos como los mainframes, que procesan diariamente el 95 % de las transacciones no monetarias del mundo . Una sola vulneración puede paralizar las operaciones, minar la confianza de los clientes y generar multas millonarias .
Sin embargo, con demasiada frecuencia, las organizaciones protegen los sistemas distribuidos y en la nube, ignorando el acceso al host y los entornos mainframe. Las brechas de seguridad relacionadas con el acceso no seguro de "pantalla verde", por ejemplo, han expuesto credenciales, filtrado datos confidenciales y prolongado los tiempos de recuperación. Las brechas de cumplimiento en este caso van más allá de los descuidos de TI. Este cambio garantiza que ahora sean riesgos a nivel directivo.
El reglamento abarca la gobernanza, las salvaguardias técnicas y las medidas de resiliencia. Según los requisitos modificados, los CISO y las juntas directivas deben mantener una supervisión activa, informar sobre problemas materiales y demostrar la implementación de las salvaguardias esenciales. Los plazos clave incluyen:
Estos requisitos se aplican a todos los entornos: nube, TI distribuida, mainframes y sistemas host. Si uno solo queda sin protección, la postura de cumplimiento de una institución queda incompleta.
PCI DSS 4.0 y el panorama de cumplimiento en expansión
Los plazos del NYDFS no son aislados. Los estándares globales se están endureciendo en paralelo. El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) 4.0, vigente desde el 31 de marzo de 2025, introdujo requisitos ampliados para el cifrado, la autenticación y la monitorización continua en los entornos de pago.
Juntos, la Parte 500 del NYDFS y el PCI DSS 4.0 subrayan una realidad clara: el cumplimiento es cada vez más exhaustivo, continuo y exigente. Las organizaciones que actúan de forma reactiva se arriesgan a caer en un costoso ciclo de recuperación, mientras que las que adoptan una postura proactiva no solo cumplirán los plazos, sino que también desarrollarán una resiliencia duradera.
Más allá del cumplimiento: desarrollo de la ciberresiliencia
El cumplimiento normativo puede comenzar como una lista de verificación, pero su verdadero valor reside en la resiliencia. Cumplir con los requisitos de la Parte 500 del NYDFS significa reducir el riesgo de infracciones, garantizar una recuperación más rápida de los incidentes y fortalecer la confianza con los reguladores, clientes y socios.
Con las amenazas impulsadas por la IA acelerándose y las regulaciones globales ya vigentes, incluida la Ley de Resiliencia Operacional Digital (DORA) en la UE y PCI DSS 4.0 en los entornos de pago, las instituciones financieras enfrentan una nueva era donde el cumplimiento es continuo, monitoreado e interconectado.
La cuenta regresiva ha comenzado. A pocas semanas del 1 de noviembre, los CISO deben actuar con decisión. El coste de retrasar la decisión es demasiado alto: exposición regulatoria, daño a la reputación y mayor riesgo cibernético, por mencionar solo algunos.
En este Mes de Concientización sobre la Ciberseguridad, no permita que sus sistemas de misión crítica se conviertan en su eslabón más débil.
Para ayudar a los CISO y líderes de seguridad a afrontar estos requisitos, Rocket Software tiene una lista de verificación de preparación para ayudarlo a lograr y mantener el cumplimiento con confianza.
Esta publicación de blog es sólo para fines informativos y no constituye asesoramiento legal.
Cómo afrontar la paradoja de la modernización
Felicitaciones a los campeones de IBM 2026 de Rocket.
Los principales desafíos que mantienen bajo presión a los equipos de TI Enterprise, sector por sector.
