Le compte à rebours de la cybersécurité des services financiers de New York

Par Rocket Software

3 min de lecture

Octobre est le Mois de la sensibilisation à la cybersécurité, un rappel pour les organisations du monde entier: il est temps d'évaluer leur résilience et leur sécurité. Pour les institutions financières new-yorkaises, le moment est particulièrement urgent: la date limite du 1er novembre 2025 pour la phase finale de mise en conformité à la partie 500 du règlement 23 NYCRR est à quelques semaines.

L'échéance de l'année dernière (1er novembre 2024) a apporté des modifications radicales concernant le chiffrement, la réponse aux incidents et la planification de la continuité des activités. En mai 2025, des exigences supplémentaires ont été ajoutées en matière d'analyse automatisée des vulnérabilités et de renforcement des contrôles d'accès. Aujourd'hui, le temps presse à nouveau: cette fois, vers des obligations étendant l'authentification multifacteur (MFA) et exigeant des inventaires complets des actifs dans toute l'entreprise.

 

Pourquoi les enjeux sont si élevés

Les institutions financières dépendent de systèmes critiques comme les mainframes, qui traitent quotidiennement 95 % des transactions non monétaires mondiales . Une seule faille peut paralyser les opérations, saper la confiance des clients et entraîner des sanctions se chiffrant en dizaines de millions .

Pourtant, trop souvent, les organisations sécurisent les systèmes cloud et distribués en négligeant l'accès aux hôtes et les environnements mainframe. Les failles liées aux accès non sécurisés « écran vert », par exemple, ont exposé des identifiants, divulgué des données sensibles et prolongé les délais de récupération. Les failles de conformité ne se limitent pas à des oublis informatiques. Cette évolution fait qu'elles constituent désormais des risques pour le conseil d'administration.

 

Ce qu'exige la partie 500 du 23 NYCRR

Le règlement couvre la gouvernance, les garanties techniques et les mesures de résilience. Selon les exigences modifiées, les RSSI et les conseils d'administration doivent assurer une surveillance active, signaler les problèmes importants et prouver que des garanties critiques sont en place. Les principales échéances sont les suivantes:

  • 29 avril 2024 – L’exigence de tests de pénétration annuels est entrée en vigueur, ainsi que les mises à jour de la politique de cybersécurité et la formation annuelle des employés (y compris l’ingénierie sociale).
  • 1er novembre 2024 – Les entités ont été tenues de mettre en œuvre une politique de chiffrement conforme aux normes de l’industrie, de mettre à jour les plans de réponse aux incidents et de continuité des activités/reprise après sinistre (BC/DR) et de respecter les nouvelles obligations de reporting du RSSI et de surveillance du conseil d’administration.
  • 1er mai 2025 – Les entités ont dû déployer une analyse automatisée des vulnérabilités (avec un examen manuel pour les systèmes non analysables), appliquer des contrôles de privilèges d’accès plus stricts et mettre en œuvre des protections contre les codes malveillants.
  • 1er novembre 2025 – La phase finale:
    • AMF renforcée (article 500.12): Pour la plupart des entités couvertes, l'AMF doit être mise en œuvre pour tout utilisateur accédant à un système d'information. Pour les petites entreprises bénéficiant d'une exemption limitée en vertu de l'article 500.19(a), l'AMF doit toujours s'appliquer à l'accès à distance, aux applications tierces accessibles via NPI et aux comptes privilégiés (autres que les comptes de service interdisant la connexion interactive).
    • Gestion des actifs (article 500.13(a)): les entités couvertes doivent maintenir un inventaire complet, précis et documenté de leurs systèmes d'information, y compris les détails de propriété et de localisation. ( Source )

Ces exigences s'appliquent à tous les environnements: cloud, informatique distribuée, mainframes et systèmes hôtes. Si un seul d'entre eux n'est pas sécurisé, la conformité d'une institution reste incomplète.

PCI DSS 4.0 et l'expansion du paysage de conformité

Les échéances du NYDFS ne sont pas isolées. Les normes mondiales se durcissent parallèlement. La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) 4.0, entrée en vigueur le 31 mars 2025, a introduit des exigences renforcées en matière de chiffrement, d'authentification et de surveillance continue dans les environnements de paiement.

Ensemble, la norme NYDFS Part 500 et la norme PCI DSS 4.0 soulignent une réalité évidente: la conformité devient plus complète, plus continue et plus exigeante. Les organisations réactives risquent de tomber dans un cycle de rattrapage coûteux, tandis que celles qui adoptent une approche proactive non seulement respecteront les délais, mais développeront également une résilience durable.

Au-delà de la conformité: renforcer la cyber-résilience

La conformité peut commencer par une simple liste de contrôle, mais sa véritable valeur réside dans la résilience. Satisfaire aux exigences de la partie 500 du NYDFS permet de réduire les risques de violation, d'accélérer la reprise après incident et de renforcer la confiance avec les régulateurs, les clients et les partenaires.

Alors que les menaces liées à l'IA s'accélèrent et que des réglementations mondiales sont déjà en vigueur, notamment le Digital Operational Resilience Act (DORA) dans l'UE et la norme PCI DSS 4.0 dans les environnements de paiement, les institutions financières sont confrontées à une nouvelle ère où la conformité est continue, surveillée et interconnectée.

 

Il reste un mois: il est temps d’agir

Le compte à rebours a commencé. À quelques semaines du 1er novembre, les RSSI doivent agir avec détermination. Le coût d'un retard est trop élevé: exposition réglementaire, atteinte à la réputation et cyber-risque accru, pour n'en citer que quelques-uns.

En ce mois de sensibilisation à la cybersécurité, ne laissez pas vos systèmes critiques devenir votre maillon faible.

Pour aider les RSSI et les responsables de la sécurité à s'y retrouver parmi ces exigences, Rocket Software propose une liste de contrôle de préparation pour vous aider à atteindre et à maintenir la conformité en toute confiance.


Cet article de blog est fourni à titre informatif uniquement et ne constitue pas un avis juridique.

Articles connexes

Cybersécurité

Naviguer dans le paradoxe de la modernisation

Rocket Software
5 minutes de lecture
Comprenez le paradoxe de la modernisation informatique. Découvrez pourquoi les refontes massives de systèmes échouent et comment une modernisation ciblée sécurise votre infrastructure tout en stimulant l'innovation.
Valeurs des Rocket

Félicitations aux champions IBM 2026 de Rocket

Rocket Software
2 minutes de lecture
Rocket Software est fier d'annoncer que 13 membres de son équipe ont été sélectionnés comme champions IBM 2026.
Intelligence artificielle (IA)

Les principaux défis qui mettent les équipes informatiques Enterprise sous pression, secteur par secteur

Rocket Software
6 minutes de lecture
Pour les responsables informatiques, les nuits reposantes sont rares.