Conto alla rovescia sulla sicurezza informatica dei servizi finanziari di New York

Di Rocket Software

3 minuti di lettura

Ottobre è il mese della consapevolezza sulla sicurezza informatica, un promemoria per le organizzazioni di tutto il mondo affinché valutino la propria resilienza e il proprio livello di sicurezza. Per gli istituti finanziari di New York, la tempistica è particolarmente urgente: la scadenza del 1° novembre 2025 per la fase finale della conformità alla Parte 500 del NYCRR 23 è a poche settimane di distanza.

La scadenza dell'anno scorso (1° novembre 2024) ha portato aggiornamenti radicali in materia di crittografia, risposta agli incidenti e pianificazione della continuità operativa. Lo scorso maggio (2025) ha aggiunto ulteriori requisiti per la scansione automatizzata delle vulnerabilità e controlli di accesso rafforzati. Ora, il tempo stringe di nuovo: questa volta verso obblighi che estendono l'autenticazione a più fattori (MFA) e richiedono inventari completi delle risorse in tutta l'azienda.

 

Perché la posta in gioco è così alta

Gli istituti finanziari dipendono da sistemi critici come i mainframe, che elaborano ogni giorno il 95% delle transazioni non in contanti a livello mondiale . Una singola violazione può bloccare le operazioni, danneggiare la fiducia dei clienti e comportare sanzioni per decine di milioni di dollari .

Tuttavia, troppo spesso le organizzazioni proteggono i sistemi cloud e distribuiti trascurando l'accesso host e gli ambienti mainframe. Le violazioni legate all'accesso non protetto tramite "green screen", ad esempio, hanno esposto le credenziali, divulgato dati sensibili e prolungato i tempi di ripristino. Le lacune di conformità in questo caso vanno oltre le semplici sviste IT. Questo cambiamento fa sì che ora rappresentino rischi a livello di consiglio di amministrazione.

 

Cosa richiede la Parte 500 del 23 NYCRR

Il regolamento riguarda la governance, le misure di salvaguardia tecnica e le misure di resilienza. In base ai requisiti modificati, i CISO e i consigli di amministrazione devono mantenere una supervisione attiva, segnalare problemi rilevanti e dimostrare l'adozione di misure di salvaguardia critiche. Le scadenze principali includono:

  • 29 aprile 2024: è entrato in vigore l'obbligo annuale di test di penetrazione, insieme agli aggiornamenti delle policy sulla sicurezza informatica e alla formazione annuale dei dipendenti (inclusa l'ingegneria sociale).
  • 1° novembre 2024 – Le entità sono state tenute a implementare una policy di crittografia conforme agli standard del settore, ad aggiornare i piani di risposta agli incidenti e di continuità aziendale/ripristino di emergenza (BC/DR) e a soddisfare i nuovi obblighi di reporting e supervisione del consiglio di amministrazione del CISO.
  • 1° maggio 2025: le entità hanno dovuto implementare la scansione automatizzata delle vulnerabilità (con revisione manuale per i sistemi non scansionabili), applicare controlli più rigorosi sui privilegi di accesso e implementare protezioni contro il codice dannoso.
  • 1 novembre 2025 – La fase finale:
    • MFA potenziato (Sezione 500.12): per la maggior parte delle entità interessate, l'MFA deve essere implementato per qualsiasi utente che accede a qualsiasi sistema informativo. Per le piccole imprese che hanno diritto a un'esenzione limitata ai sensi della Sezione 500.19(a), l'MFA deve comunque applicarsi all'accesso remoto, alle applicazioni di terze parti in cui è accessibile l'NPI e agli account privilegiati (diversi dagli account di servizio che impediscono l'accesso interattivo).
    • Gestione patrimoniale (Sezione 500.13(a)): le entità interessate devono mantenere un inventario completo, accurato e documentato dei propri sistemi informativi, inclusi i dettagli sulla proprietà e sull'ubicazione. ( Fonte )

Questi requisiti si applicano a tutti gli ambienti: cloud, IT distribuito, mainframe e sistemi host. Se anche uno solo di essi non viene protetto, la conformità di un'istituzione rimane incompleta.

PCI DSS 4.0 e l'espansione del panorama della conformità

Le scadenze del NYDFS non sono isolate. Parallelamente, gli standard globali si stanno inasprendo. Il Payment Card Industry Data Security Standard (PCI DSS) 4.0, in vigore dal 31 marzo 2025, ha introdotto requisiti più rigorosi per la crittografia, l'autenticazione e il monitoraggio continuo negli ambienti di pagamento.

Insieme, NYDFS Parte 500 e PCI DSS 4.0 evidenziano una chiara realtà: la conformità sta diventando più completa, più continua e più esigente. Le organizzazioni che agiscono in modo reattivo rischiano di cadere in un costoso ciclo di recupero, mentre quelle che adottano un atteggiamento proattivo non solo rispetteranno le scadenze, ma svilupperanno anche una resilienza duratura.

Oltre la conformità: costruire la resilienza informatica

La conformità può iniziare come una checklist, ma il suo vero valore risiede nella resilienza. Soddisfare i requisiti della Parte 500 del NYDFS significa ridurre il rischio di violazioni, garantire un ripristino più rapido dagli incidenti e rafforzare la fiducia con enti regolatori, clienti e partner.

Con l'accelerazione delle minacce guidate dall'intelligenza artificiale e le normative globali già in vigore, tra cui il Digital Operational Resilience Act (DORA) nell'UE e il PCI DSS 4.0 negli ambienti di pagamento, gli istituti finanziari si trovano ad affrontare una nuova era in cui la conformità è continua, monitorata e interconnessa.

 

Manca un mese: è il momento di agire

Il conto alla rovescia è iniziato. A poche settimane dal 1° novembre, i CISO devono agire con decisione. Il costo di un ritardo è troppo elevato: esposizione normativa, danni alla reputazione e aumento del rischio informatico, solo per citarne alcuni.

In questo mese dedicato alla consapevolezza sulla sicurezza informatica, non lasciare che i tuoi sistemi mission-critical diventino il tuo anello debole.

Per supportare i CISO e i responsabili della sicurezza nel soddisfare questi requisiti, Rocket Software ha creato una checklist di preparazione per aiutarvi a raggiungere e mantenere la conformità in tutta sicurezza.


Questo articolo del blog ha solo scopo informativo e non costituisce consulenza legale.

Post correlati

Sicurezza informatica

Gestire il paradosso della modernizzazione

Rocket Software
5 minuti di lettura
Affrontate il paradosso della modernizzazione IT. Scoprite perché le riscritture di sistema su larga scala falliscono e come una modernizzazione mirata protegge il vostro sistema centrale promuovendo al contempo l'innovazione.
Valori Rocket

Congratulazioni ai vincitori del premio IBM 2026 di Rocket.

Rocket Software
2 minuti di lettura
Rocket Software è orgogliosa di annunciare che 13 membri del nostro team sono stati selezionati come IBM Champions 2026.
Intelligenza artificiale (IA)

Le principali sfide che mantengono sotto pressione i team IT Enterprise, settore per settore

Rocket Software
6 minuti di lettura
Per i responsabili IT, le notti di riposo sono una rarità.