Outubro é o Mês da Conscientização sobre Segurança Cibernética, um lembrete para que organizações de todo o mundo avaliem sua resiliência e postura de segurança. Para instituições financeiras em Nova York, o momento é especialmente urgente: o prazo de 1º de novembro de 2025 para a fase final de conformidade com a Parte 500 do Título 23 do Código de Regulamentos de Nova York (23 NYCRR Part 500) está a apenas algumas semanas de distância.
O prazo do ano passado (1º de novembro de 2024) trouxe atualizações abrangentes em relação à criptografia, resposta a incidentes e planejamento de continuidade de negócios. Em maio deste ano (2025), foram adicionados novos requisitos para varredura automatizada de vulnerabilidades e controles de acesso reforçados. Agora, o tempo está correndo novamente: desta vez, rumo a exigências que ampliam a autenticação multifator (MFA) e requerem inventários de ativos completos em toda a empresa.
As instituições financeiras dependem de sistemas críticos como os mainframes, que processam 95% das transações não monetárias do mundo todos os dias. Uma única violação de segurança pode paralisar as operações, prejudicar a confiança do cliente e acarretar multas na casa das dezenas de milhões .
No entanto, com muita frequência, as organizações protegem sistemas em nuvem e distribuídos, mas negligenciam o acesso a hosts e ambientes de mainframe. Violações relacionadas ao acesso não seguro à "tela verde", por exemplo, expuseram credenciais, vazaram dados confidenciais e prolongaram os tempos de recuperação. As lacunas de conformidade aqui são mais do que simples descuidos de TI. Essa mudança garante que agora representem riscos para a diretoria.
O regulamento abrange governança, salvaguardas técnicas e medidas de resiliência. De acordo com os requisitos alterados, os CISOs e os conselhos de administração devem manter uma supervisão ativa, reportar problemas relevantes e comprovar que as salvaguardas críticas estão em vigor. Os principais prazos incluem:
Esses requisitos se aplicam a todos os ambientes: nuvem, TI distribuída, mainframes e sistemas host. Se mesmo um deles permanecer desprotegido, a conformidade da instituição ficará incompleta.
PCI DSS 4.0 e o cenário de conformidade em expansão
Os prazos do NYDFS não existem isoladamente. Os padrões globais estão se tornando mais rigorosos em paralelo. O Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) 4.0, em vigor desde 31 de março de 2025, introduziu requisitos ampliados para criptografia, autenticação e monitoramento contínuo em ambientes de pagamento.
Em conjunto, a NYDFS Parte 500 e o PCI DSS 4.0 reforçam uma realidade clara: a conformidade está se tornando mais abrangente, mais contínua e mais exigente. Organizações que agem de forma reativa correm o risco de entrar em um ciclo dispendioso de correções, enquanto aquelas que adotam uma postura proativa não apenas cumprirão os prazos, mas também construirão uma resiliência duradoura.
Além da Conformidade: Construindo Resiliência Cibernética
A conformidade pode começar como uma lista de verificação, mas seu verdadeiro valor reside na resiliência. Atender aos requisitos da Parte 500 do NYDFS significa reduzir o risco de violações, garantir uma recuperação mais rápida de incidentes e fortalecer a confiança com reguladores, clientes e parceiros.
Com a aceleração das ameaças impulsionadas pela IA e as regulamentações globais já em vigor, incluindo a Lei de Resiliência Operacional Digital (DORA) na UE e o PCI DSS 4.0 em ambientes de pagamento, as instituições financeiras enfrentam uma nova era em que a conformidade é contínua, monitorada e interconectada.
A contagem regressiva começou. Faltando apenas algumas semanas para 1º de novembro, os CISOs precisam agir com decisão. O custo do atraso é muito alto: exposição a regulamentações, danos à reputação e aumento do risco cibernético – para citar apenas alguns exemplos.
Neste Mês da Conscientização sobre Segurança Cibernética, não deixe que seus sistemas de missão crítica se tornem seu ponto fraco.
Para auxiliar os CISOs e líderes de segurança a lidar com esses requisitos, a Rocket Software oferece uma lista de verificação de prontidão para ajudá-los a alcançar e manter a conformidade com confiança.
Este post do blog tem caráter meramente informativo e não constitui aconselhamento jurídico.
Navegando pelo Paradoxo da Modernização
Parabéns aos Campeões da IBM de 2026 da Rocket
Os principais desafios que mantêm as equipes de TI Enterprise sob pressão, setor por setor.
