La cuenta regresiva para la ciberseguridad de los servicios financieros de Nueva York

Por Rocket Software

3 minutos de lectura

Octubre es el Mes de la Concientización sobre la Ciberseguridad, un recordatorio para que las organizaciones de todo el mundo evalúen su resiliencia y seguridad. Para las instituciones financieras de Nueva York, el momento es especialmente urgente: el 1 de noviembre de 2025, fecha límite para la fase final del cumplimiento de la Parte 500 del Título 23 del Código de Regulaciones y Regulaciones de Nueva York (NYCRR), está a solo unas semanas.

La fecha límite del año pasado (1 de noviembre de 2024) trajo consigo importantes actualizaciones en torno al cifrado, la respuesta a incidentes y la planificación de la continuidad del negocio. En mayo de 2025, se añadieron nuevos requisitos para el análisis automatizado de vulnerabilidades y controles de acceso reforzados. Ahora, el tiempo avanza de nuevo: esta vez hacia mandatos que amplían la autenticación multifactor (MFA) y exigen inventarios completos de activos en toda la empresa.

 

¿Por qué hay tanto en juego?

Las instituciones financieras dependen de sistemas críticos como los mainframes, que procesan diariamente el 95 % de las transacciones no monetarias del mundo . Una sola vulneración puede paralizar las operaciones, minar la confianza de los clientes y generar multas millonarias .

Sin embargo, con demasiada frecuencia, las organizaciones protegen los sistemas distribuidos y en la nube, ignorando el acceso al host y los entornos mainframe. Las brechas de seguridad relacionadas con el acceso no seguro de "pantalla verde", por ejemplo, han expuesto credenciales, filtrado datos confidenciales y prolongado los tiempos de recuperación. Las brechas de cumplimiento en este caso van más allá de los descuidos de TI. Este cambio garantiza que ahora sean riesgos a nivel directivo.

 

Lo que exige la Parte 500 del Título 23 del Código de Regulaciones y Control de Nueva York (NYCRR)

El reglamento abarca la gobernanza, las salvaguardias técnicas y las medidas de resiliencia. Según los requisitos modificados, los CISO y las juntas directivas deben mantener una supervisión activa, informar sobre problemas materiales y demostrar la implementación de las salvaguardias esenciales. Los plazos clave incluyen:

  • 29 de abril de 2024: entró en vigencia el requisito de pruebas de penetración anuales, junto con actualizaciones de políticas de ciberseguridad y capacitación anual de los empleados (incluida la ingeniería social).
  • 1 de noviembre de 2024: Se requirió que las entidades implementaran una política de cifrado que cumpliera con los estándares de la industria, actualizaran los planes de respuesta a incidentes y de continuidad comercial/recuperación ante desastres (BC/DR) y cumplieran con las nuevas obligaciones de informes del CISO y supervisión de la junta.
  • 1 de mayo de 2025: Las entidades tuvieron que implementar análisis de vulnerabilidades automatizado (con revisión manual para sistemas no escaneables), aplicar controles de privilegios de acceso más estrictos e implementar protecciones contra códigos maliciosos.
  • 1 de noviembre de 2025 – La fase final:
    • MFA Mejorada (Sección 500.12): Para la mayoría de las Entidades Cubiertas, la MFA debe implementarse para cualquier usuario que acceda a cualquier sistema de información. Para las pequeñas empresas que califican para una exención limitada bajo la Sección 500.19(a), la MFA debe seguir aplicándose al acceso remoto, las aplicaciones de terceros donde se puede acceder a la NPI y las cuentas privilegiadas (excepto las cuentas de servicio que prohíben el inicio de sesión interactivo).
    • Gestión de activos (Sección 500.13(a)): Las entidades cubiertas deben mantener un inventario completo, preciso y documentado de sus sistemas de información, incluidos los detalles de propiedad y ubicación. ( Fuente )

Estos requisitos se aplican a todos los entornos: nube, TI distribuida, mainframes y sistemas host. Si uno solo queda sin protección, la postura de cumplimiento de una institución queda incompleta.

PCI DSS 4.0 y el panorama de cumplimiento en expansión

Los plazos del NYDFS no son aislados. Los estándares globales se están endureciendo en paralelo. El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) 4.0, vigente desde el 31 de marzo de 2025, introdujo requisitos ampliados para el cifrado, la autenticación y la monitorización continua en los entornos de pago.

Juntos, la Parte 500 del NYDFS y el PCI DSS 4.0 subrayan una realidad clara: el cumplimiento es cada vez más exhaustivo, continuo y exigente. Las organizaciones que actúan de forma reactiva se arriesgan a caer en un costoso ciclo de recuperación, mientras que las que adoptan una postura proactiva no solo cumplirán los plazos, sino que también desarrollarán una resiliencia duradera.

Más allá del cumplimiento: desarrollo de la ciberresiliencia

El cumplimiento normativo puede comenzar como una lista de verificación, pero su verdadero valor reside en la resiliencia. Cumplir con los requisitos de la Parte 500 del NYDFS significa reducir el riesgo de infracciones, garantizar una recuperación más rápida de los incidentes y fortalecer la confianza con los reguladores, clientes y socios.

Con las amenazas impulsadas por la IA acelerándose y las regulaciones globales ya vigentes, incluida la Ley de Resiliencia Operacional Digital (DORA) en la UE y PCI DSS 4.0 en los entornos de pago, las instituciones financieras enfrentan una nueva era donde el cumplimiento es continuo, monitoreado e interconectado.

 

Queda un mes: es hora de actuar

La cuenta regresiva ha comenzado. A pocas semanas del 1 de noviembre, los CISO deben actuar con decisión. El coste de retrasar la decisión es demasiado alto: exposición regulatoria, daño a la reputación y mayor riesgo cibernético, por mencionar solo algunos.

En este Mes de Concientización sobre la Ciberseguridad, no permita que sus sistemas de misión crítica se conviertan en su eslabón más débil.

Para ayudar a los CISO y líderes de seguridad a afrontar estos requisitos, Rocket Software tiene una lista de verificación de preparación para ayudarlo a lograr y mantener el cumplimiento con confianza.


Esta publicación de blog es sólo para fines informativos y no constituye asesoramiento legal.

Publicaciones relacionadas

Ciberseguridad

Cómo afrontar la paradoja de la modernización

Rocket Software
Lectura de 5 minutos
Afronta la paradoja de la modernización de TI. Descubre por qué fracasan las reescrituras masivas de sistemas y cómo la modernización precisa protege tu infraestructura central a la vez que impulsa la innovación.
Valores de Rocket

Felicitaciones a los campeones de IBM 2026 de Rocket.

Rocket Software
2 minutos de lectura
Rocket Software se enorgullece en anunciar que 13 miembros de nuestro equipo han sido seleccionados como IBM Champions 2026.
Inteligencia artificial (IA)

Los principales desafíos que mantienen bajo presión a los equipos de TI Enterprise, sector por sector.

Rocket Software
6 minutos de lectura
Para los líderes de TI, las noches de descanso son escasas.