Ottobre è il mese della consapevolezza sulla sicurezza informatica, un promemoria per le organizzazioni di tutto il mondo affinché valutino la propria resilienza e il proprio livello di sicurezza. Per gli istituti finanziari di New York, la tempistica è particolarmente urgente: la scadenza del 1° novembre 2025 per la fase finale della conformità alla Parte 500 del NYCRR 23 è a poche settimane di distanza.
La scadenza dell'anno scorso (1° novembre 2024) ha portato aggiornamenti radicali in materia di crittografia, risposta agli incidenti e pianificazione della continuità operativa. Lo scorso maggio (2025) ha aggiunto ulteriori requisiti per la scansione automatizzata delle vulnerabilità e controlli di accesso rafforzati. Ora, il tempo stringe di nuovo: questa volta verso obblighi che estendono l'autenticazione a più fattori (MFA) e richiedono inventari completi delle risorse in tutta l'azienda.
Gli istituti finanziari dipendono da sistemi critici come i mainframe, che elaborano ogni giorno il 95% delle transazioni non in contanti a livello mondiale . Una singola violazione può bloccare le operazioni, danneggiare la fiducia dei clienti e comportare sanzioni per decine di milioni di dollari .
Tuttavia, troppo spesso le organizzazioni proteggono i sistemi cloud e distribuiti trascurando l'accesso host e gli ambienti mainframe. Le violazioni legate all'accesso non protetto tramite "green screen", ad esempio, hanno esposto le credenziali, divulgato dati sensibili e prolungato i tempi di ripristino. Le lacune di conformità in questo caso vanno oltre le semplici sviste IT. Questo cambiamento fa sì che ora rappresentino rischi a livello di consiglio di amministrazione.
Il regolamento riguarda la governance, le misure di salvaguardia tecnica e le misure di resilienza. In base ai requisiti modificati, i CISO e i consigli di amministrazione devono mantenere una supervisione attiva, segnalare problemi rilevanti e dimostrare l'adozione di misure di salvaguardia critiche. Le scadenze principali includono:
Questi requisiti si applicano a tutti gli ambienti: cloud, IT distribuito, mainframe e sistemi host. Se anche uno solo di essi non viene protetto, la conformità di un'istituzione rimane incompleta.
PCI DSS 4.0 e l'espansione del panorama della conformità
Le scadenze del NYDFS non sono isolate. Parallelamente, gli standard globali si stanno inasprendo. Il Payment Card Industry Data Security Standard (PCI DSS) 4.0, in vigore dal 31 marzo 2025, ha introdotto requisiti più rigorosi per la crittografia, l'autenticazione e il monitoraggio continuo negli ambienti di pagamento.
Insieme, NYDFS Parte 500 e PCI DSS 4.0 evidenziano una chiara realtà: la conformità sta diventando più completa, più continua e più esigente. Le organizzazioni che agiscono in modo reattivo rischiano di cadere in un costoso ciclo di recupero, mentre quelle che adottano un atteggiamento proattivo non solo rispetteranno le scadenze, ma svilupperanno anche una resilienza duratura.
Oltre la conformità: costruire la resilienza informatica
La conformità può iniziare come una checklist, ma il suo vero valore risiede nella resilienza. Soddisfare i requisiti della Parte 500 del NYDFS significa ridurre il rischio di violazioni, garantire un ripristino più rapido dagli incidenti e rafforzare la fiducia con enti regolatori, clienti e partner.
Con l'accelerazione delle minacce guidate dall'intelligenza artificiale e le normative globali già in vigore, tra cui il Digital Operational Resilience Act (DORA) nell'UE e il PCI DSS 4.0 negli ambienti di pagamento, gli istituti finanziari si trovano ad affrontare una nuova era in cui la conformità è continua, monitorata e interconnessa.
Il conto alla rovescia è iniziato. A poche settimane dal 1° novembre, i CISO devono agire con decisione. Il costo di un ritardo è troppo elevato: esposizione normativa, danni alla reputazione e aumento del rischio informatico, solo per citarne alcuni.
In questo mese dedicato alla consapevolezza sulla sicurezza informatica, non lasciare che i tuoi sistemi mission-critical diventino il tuo anello debole.
Per supportare i CISO e i responsabili della sicurezza nel soddisfare questi requisiti, Rocket Software ha creato una checklist di preparazione per aiutarvi a raggiungere e mantenere la conformità in tutta sicurezza.
Questo articolo del blog ha solo scopo informativo e non costituisce consulenza legale.
Gestire il paradosso della modernizzazione
Congratulazioni ai vincitori del premio IBM 2026 di Rocket.
Le principali sfide che mantengono sotto pressione i team IT Enterprise, settore per settore
