《纽约州法规汇编》第23卷第500部分及第三方风险管理


2017年初,纽约州金融服务部(DFS)实施了 纽约州法规汇编第23卷第500部分 为金融服务公司制定新的网络安全要求。该法规旨在保护客户信息及相关信息技术系统的机密性、完整性和可用性。

23 NYCRR 500法规的出台,旨在应对金融机构数据泄露事件和网络威胁的惊人增长。遵守该法规的关键环节在于管理供应商的IT安全控制措施及数据隐私政策。

该条例的多个章节专门针对第三方供应商作出规定:

  • 第500.11节直接涉及第三方服务提供商的安全政策。该条款要求受规管实体根据风险评估结果,制定书面政策和程序以处理第三方信息系统的安全问题。
  • 第500.16节要求受监管实体制定计划和措施以确保运营韧性,包括事件响应、业务连续性和灾难恢复计划。
  • 第500.17节要求对第三方网络安全事件进行具体报告。

相关要求

  • 建立并维护网络安全计划,该计划应包含风险评估、独立审计及相关支持文件。
  • 基于风险评估实施并维护信息安全政策——包括供应商及第三方服务提供商管理 
  • 任命一名首席信息安全官,该人员必须负责组织网络安全计划的实施、审查及汇报工作。
  • 包含具体的网络安全技术和实践
  • 建立第三方风险管理计划
  • 提交年度合规证明文件,确认遵守这些规定

 

满足《纽约州法规汇编》第23卷第500部分《贸易实践与营销规则》的要求

以下是Prevalent如何帮助您满足《纽约州法规汇编》第23卷第500部分(NYCRR 500)的第三方风险管理要求:

 

《纽约州法规汇编》第23卷第500部分 要求 我们如何提供帮助
第500.11条
(a) 每家受监管实体应制定书面政策和程序,旨在确保第三方服务提供商可访问或持有的信息系统及非公开信息的安全。此类政策和程序应基于受监管实体的风险评估,并在适用范围内涵盖以下内容:
(1) 第三方服务提供商的识别与风险评估; Prevalent使您能够根据第三方信息资产所面临的威胁程度对其进行评估和监控。 捕捉、追踪和量化固有风险用于计算第三方分类固有风险的标准包括:

  • 验证控件所需的内容类型
  • 对业务绩效和运营的关键性
  • 地点及相关法律或监管考虑因素
  • 对第四方的依赖程度(避免集中风险)
  • 接触过业务流程或面向客户的流程
  • 与受保护数据的交互
  • 财务状况和健康
  • 声誉

基于此内在风险评估,您的团队可自动对供应商进行分级;设定适当的进一步尽职调查层级;并确定持续评估的范围。
基于规则的分级逻辑通过综合考量数据交互、财务状况、监管合规及声誉等因素,实现供应商分类管理。

(2) 第三方服务提供商为与受保护实体开展业务必须满足的最低网络安全实践要求; Prevalent将提案请求(RFP)和信息请求(RFI)的分发、比较与管理集中化并自动化处理。我们的解决方案同时提供业务风险、声誉风险、财务风险及数据泄露风险的洞察分析,为决策提供依据并增添背景信息。 供应商选择 决策。

Prevalent 将每个选定的供应商转入签约和/或入职尽职调查阶段,自动推进供应商的第三方生命周期。

(3) 用于评估此类第三方服务提供商网络安全措施充分性的尽职调查流程;以及 普遍 自动化风险评估 在第三方生命周期的每个阶段,拓展您第三方风险管理计划的可见性、效率和规模。

该解决方案拥有750多项标准化评估工具库,具备定制化能力,并内置工作流与补救机制,可实现从调查收集与分析到风险评级与报告的全流程自动化。

借助Prevalent平台,您可轻松收集并关联各类供应商管控措施的情报,根据第三方固有风险评估确定的关键性,从而识别信息管理面临的威胁。

评估与持续监控的结果汇集于单一风险登记册,通过热力图报告依据风险发生概率与影响程度进行量化分类。借助此洞察,团队可清晰预见风险后果,并为第三方提供现成的补救建议以有效降低风险。

(4) 根据第三方服务提供商带来的风险及其网络安全措施的持续有效性,对其进行定期评估。 评估可在签约前、合同续签时或按任何要求的频率(例如每季度或每年)进行。

集成式原生网络安全、业务、声誉及财务风险监控能力,可标记定期评估间的重要变化,并能触发通知、后续评估或其他行动。

Prevalent 可根据风险评估结果提供内置补救建议。这些建议由工作流程和任务管理功能提供支持,以确保第三方及时、满意地处理风险。

第500.16条
(a) 作为网络安全计划的一部分,每个受监管实体应制定书面计划,其中包含主动措施以调查和缓解破坏性事件并确保运营韧性,包括但不限于事件响应、业务连续性和灾难恢复计划。
(2) 业务连续性与灾难恢复计划(本部分简称BCDR计划)。BCDR计划应合理设计,以确保在紧急情况或其他业务中断事件发生时,覆盖实体的服务可用性与功能性,并保护其人员、资产及非公开信息。此类计划至少应包含:

(iii) 包含一项应急计划,用于在发生紧急情况或其他导致受覆盖实体运营中断时与关键人员进行沟通,包括员工、交易对手、监管机构、第三方服务提供商、灾难恢复专家、高级管理层以及任何对文件和数据恢复及运营重启至关重要的人员;

(vi) 确定对覆盖实体业务持续运营必不可少的第三方。

Prevalent实现评估、持续监控、分析和修复的自动化。 第三方业务韧性与连续性 – 同时将结果自动映射至NIST、ISO及其他控制框架。

这种积极主动的方法使您的组织能够最大限度地减少第三方干扰的影响,并始终满足合规要求。

Prevalent 平台包括基于 ISO 22301 标准实践的全面业务复原力评估,使组织能够:

  • 根据供应商的风险状况和对业务的重要性对其进行分类
  • 概述恢复点目标(RPO)和恢复时间目标(RTO)
  • 集中管理系统库存、风险评估、RACI 图表和第三方
  • 确保在业务中断期间与供应商保持一致的沟通

当需要终止或退出关键服务时,Prevalent 可利用可定制的调查和工作流程,报告系统访问、数据销毁、访问管理、相关法律合规性、最终付款等情况。该解决方案还可根据离职评估的答案提出行动建议,并在必要时将任务分配给审查人员。

第500.17节
(a) 网络安全事件通知。
(3) 凡因第三方服务提供商发生网络安全事件而受影响的受监管实体,应尽可能及时地通过电子方式向主管官员提交通知,通知格式须符合本部门网站规定,且无论如何不得迟于该受监管实体知悉该网络安全事件后72小时。 Prevalent使您的团队能够快速识别、响应、报告并减轻影响。 第三方供应商事件 通过集中管理供应商、开展事件评估、对识别风险进行评分、关联持续网络监控数据以及获取补救指导。核心功能包括:

  • 不断更新和可定制的事件和事故管理调查表
  • 实时跟踪问卷完成进度
  • 定义风险所有者,并通过自动追逐提醒,使调查如期进行
  • 主动供应商报告
  • 各供应商的风险评级、数量、评分及标记响应的综合视图
  • 工作流规则用于触发自动化操作手册,根据风险对业务的潜在影响采取相应行动。
  • 来自内置补救建议的指导,以降低风险
  • 内置报告模板
  • 绘制数据和关系图,以确定组织与第三方之间的关系,使信息路径可视化,并确定风险数据

其他资源

查看更多资源