Contagem regressiva para a segurança cibernética no setor financeiro de Nova York

Por Rocket Software

3 min. de leitura

Outubro é o Mês da Conscientização sobre Segurança Cibernética, um lembrete para que organizações de todo o mundo avaliem sua resiliência e postura de segurança. Para instituições financeiras em Nova York, o momento é especialmente urgente: o prazo de 1º de novembro de 2025 para a fase final de conformidade com a Parte 500 do Título 23 do Código de Regulamentos de Nova York (23 NYCRR Part 500) está a apenas algumas semanas de distância.

O prazo do ano passado (1º de novembro de 2024) trouxe atualizações abrangentes em relação à criptografia, resposta a incidentes e planejamento de continuidade de negócios. Em maio deste ano (2025), foram adicionados novos requisitos para varredura automatizada de vulnerabilidades e controles de acesso reforçados. Agora, o tempo está correndo novamente: desta vez, rumo a exigências que ampliam a autenticação multifator (MFA) e requerem inventários de ativos completos em toda a empresa.

 

Por que os riscos são tão altos?

As instituições financeiras dependem de sistemas críticos como os mainframes, que processam 95% das transações não monetárias do mundo todos os dias. Uma única violação de segurança pode paralisar as operações, prejudicar a confiança do cliente e acarretar multas na casa das dezenas de milhões .

No entanto, com muita frequência, as organizações protegem sistemas em nuvem e distribuídos, mas negligenciam o acesso a hosts e ambientes de mainframe. Violações relacionadas ao acesso não seguro à "tela verde", por exemplo, expuseram credenciais, vazaram dados confidenciais e prolongaram os tempos de recuperação. As lacunas de conformidade aqui são mais do que simples descuidos de TI. Essa mudança garante que agora representem riscos para a diretoria.

 

O que exige a Parte 500 do Título 23 do Código de Regulamentos de Nova York (23 NYCRR)

O regulamento abrange governança, salvaguardas técnicas e medidas de resiliência. De acordo com os requisitos alterados, os CISOs e os conselhos de administração devem manter uma supervisão ativa, reportar problemas relevantes e comprovar que as salvaguardas críticas estão em vigor. Os principais prazos incluem:

  • 29 de abril de 2024 – Entrou em vigor a exigência de testes de penetração anuais, juntamente com atualizações nas políticas de segurança cibernética e treinamento anual para funcionários (incluindo engenharia social).
  • 1º de novembro de 2024 – As entidades foram obrigadas a implementar uma política de criptografia que atendesse aos padrões do setor, atualizar os planos de resposta a incidentes e de continuidade de negócios/recuperação de desastres (BC/DR) e cumprir as novas obrigações de relatório do CISO e de supervisão do conselho.
  • 1º de maio de 2025 – As entidades tiveram que implementar varreduras automatizadas de vulnerabilidades (com revisão manual para sistemas não escaneáveis), impor controles de privilégios de acesso mais rigorosos e implementar proteções contra códigos maliciosos.
  • 1 de novembro de 2025 – A fase final:
    • MFA aprimorado (Seção 500.12): Para a maioria das Entidades Abrangidas, o MFA deve ser implementado para qualquer usuário que acesse qualquer sistema de informação. Para pequenas empresas que se qualificam para uma isenção limitada sob a Seção 500.19(a), o MFA ainda deve se aplicar ao acesso remoto, aplicativos de terceiros onde as Informações Não Públicas (INP) são acessíveis e contas privilegiadas (exceto contas de serviço que proíbem login interativo).
    • Gestão de Ativos (Seção 500.13(a)): As Entidades Abrangidas devem manter um inventário completo, preciso e documentado de seus sistemas de informação, incluindo detalhes de propriedade e localização. ( Fonte )

Esses requisitos se aplicam a todos os ambientes: nuvem, TI distribuída, mainframes e sistemas host. Se mesmo um deles permanecer desprotegido, a conformidade da instituição ficará incompleta.

PCI DSS 4.0 e o cenário de conformidade em expansão

Os prazos do NYDFS não existem isoladamente. Os padrões globais estão se tornando mais rigorosos em paralelo. O Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) 4.0, em vigor desde 31 de março de 2025, introduziu requisitos ampliados para criptografia, autenticação e monitoramento contínuo em ambientes de pagamento.

Em conjunto, a NYDFS Parte 500 e o PCI DSS 4.0 reforçam uma realidade clara: a conformidade está se tornando mais abrangente, mais contínua e mais exigente. Organizações que agem de forma reativa correm o risco de entrar em um ciclo dispendioso de correções, enquanto aquelas que adotam uma postura proativa não apenas cumprirão os prazos, mas também construirão uma resiliência duradoura.

Além da Conformidade: Construindo Resiliência Cibernética

A conformidade pode começar como uma lista de verificação, mas seu verdadeiro valor reside na resiliência. Atender aos requisitos da Parte 500 do NYDFS significa reduzir o risco de violações, garantir uma recuperação mais rápida de incidentes e fortalecer a confiança com reguladores, clientes e parceiros.

Com a aceleração das ameaças impulsionadas pela IA e as regulamentações globais já em vigor, incluindo a Lei de Resiliência Operacional Digital (DORA) na UE e o PCI DSS 4.0 em ambientes de pagamento, as instituições financeiras enfrentam uma nova era em que a conformidade é contínua, monitorada e interconectada.

 

Falta um mês: hora de agir.

A contagem regressiva começou. Faltando apenas algumas semanas para 1º de novembro, os CISOs precisam agir com decisão. O custo do atraso é muito alto: exposição a regulamentações, danos à reputação e aumento do risco cibernético – para citar apenas alguns exemplos.

Neste Mês da Conscientização sobre Segurança Cibernética, não deixe que seus sistemas de missão crítica se tornem seu ponto fraco.

Para auxiliar os CISOs e líderes de segurança a lidar com esses requisitos, a Rocket Software oferece uma lista de verificação de prontidão para ajudá-los a alcançar e manter a conformidade com confiança.


Este post do blog tem caráter meramente informativo e não constitui aconselhamento jurídico.

Postagens relacionadas

Segurança cibernética

Navegando pelo Paradoxo da Modernização

Rocket Software
5 minutos de leitura
Desvende o paradoxo da modernização de TI. Descubra por que as grandes reformulações de sistemas falham e como a modernização precisa protege sua infraestrutura principal enquanto impulsiona a inovação.
Valores de Rocket

Parabéns aos Campeões da IBM de 2026 da Rocket

Rocket Software
2 minutos de leitura
A Rocket Software tem o orgulho de anunciar que 13 membros de nossa equipe foram selecionados como IBM Champions de 2026.
Inteligência Artificial (IA)

Os principais desafios que mantêm as equipes de TI Enterprise sob pressão, setor por setor.

Rocket Software
6 minutos de leitura
Para os líderes de TI, noites de sono tranquilas são raras.