Octobre est le Mois de la sensibilisation à la cybersécurité, un rappel pour les organisations du monde entier: il est temps d'évaluer leur résilience et leur sécurité. Pour les institutions financières new-yorkaises, le moment est particulièrement urgent: la date limite du 1er novembre 2025 pour la phase finale de mise en conformité à la partie 500 du règlement 23 NYCRR est à quelques semaines.
L'échéance de l'année dernière (1er novembre 2024) a apporté des modifications radicales concernant le chiffrement, la réponse aux incidents et la planification de la continuité des activités. En mai 2025, des exigences supplémentaires ont été ajoutées en matière d'analyse automatisée des vulnérabilités et de renforcement des contrôles d'accès. Aujourd'hui, le temps presse à nouveau: cette fois, vers des obligations étendant l'authentification multifacteur (MFA) et exigeant des inventaires complets des actifs dans toute l'entreprise.
Les institutions financières dépendent de systèmes critiques comme les mainframes, qui traitent quotidiennement 95 % des transactions non monétaires mondiales . Une seule faille peut paralyser les opérations, saper la confiance des clients et entraîner des sanctions se chiffrant en dizaines de millions .
Pourtant, trop souvent, les organisations sécurisent les systèmes cloud et distribués en négligeant l'accès aux hôtes et les environnements mainframe. Les failles liées aux accès non sécurisés « écran vert », par exemple, ont exposé des identifiants, divulgué des données sensibles et prolongé les délais de récupération. Les failles de conformité ne se limitent pas à des oublis informatiques. Cette évolution fait qu'elles constituent désormais des risques pour le conseil d'administration.
Le règlement couvre la gouvernance, les garanties techniques et les mesures de résilience. Selon les exigences modifiées, les RSSI et les conseils d'administration doivent assurer une surveillance active, signaler les problèmes importants et prouver que des garanties critiques sont en place. Les principales échéances sont les suivantes:
Ces exigences s'appliquent à tous les environnements: cloud, informatique distribuée, mainframes et systèmes hôtes. Si un seul d'entre eux n'est pas sécurisé, la conformité d'une institution reste incomplète.
PCI DSS 4.0 et l'expansion du paysage de conformité
Les échéances du NYDFS ne sont pas isolées. Les normes mondiales se durcissent parallèlement. La norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) 4.0, entrée en vigueur le 31 mars 2025, a introduit des exigences renforcées en matière de chiffrement, d'authentification et de surveillance continue dans les environnements de paiement.
Ensemble, la norme NYDFS Part 500 et la norme PCI DSS 4.0 soulignent une réalité évidente: la conformité devient plus complète, plus continue et plus exigeante. Les organisations réactives risquent de tomber dans un cycle de rattrapage coûteux, tandis que celles qui adoptent une approche proactive non seulement respecteront les délais, mais développeront également une résilience durable.
Au-delà de la conformité: renforcer la cyber-résilience
La conformité peut commencer par une simple liste de contrôle, mais sa véritable valeur réside dans la résilience. Satisfaire aux exigences de la partie 500 du NYDFS permet de réduire les risques de violation, d'accélérer la reprise après incident et de renforcer la confiance avec les régulateurs, les clients et les partenaires.
Alors que les menaces liées à l'IA s'accélèrent et que des réglementations mondiales sont déjà en vigueur, notamment le Digital Operational Resilience Act (DORA) dans l'UE et la norme PCI DSS 4.0 dans les environnements de paiement, les institutions financières sont confrontées à une nouvelle ère où la conformité est continue, surveillée et interconnectée.
Le compte à rebours a commencé. À quelques semaines du 1er novembre, les RSSI doivent agir avec détermination. Le coût d'un retard est trop élevé: exposition réglementaire, atteinte à la réputation et cyber-risque accru, pour n'en citer que quelques-uns.
En ce mois de sensibilisation à la cybersécurité, ne laissez pas vos systèmes critiques devenir votre maillon faible.
Pour aider les RSSI et les responsables de la sécurité à s'y retrouver parmi ces exigences, Rocket Software propose une liste de contrôle de préparation pour vous aider à atteindre et à maintenir la conformité en toute confiance.
Cet article de blog est fourni à titre informatif uniquement et ne constitue pas un avis juridique.
Naviguer dans le paradoxe de la modernisation
Félicitations aux champions IBM 2026 de Rocket
Les principaux défis qui mettent les équipes informatiques Enterprise sous pression, secteur par secteur
