NYDFS 23 NYCRR, parte 500:
Criptografía para empresas de servicios financieros sujetas a regulación
| Región | El Estado de Nueva York aplica sus normas de forma extraterritorial a cualquier organización que opere al amparo de una licencia, un registro, unos estatutos o una autorización similar, independientemente de dónde tenga su sede social. |
| Ámbito de aplicación | Entidades afectadas: bancos , aseguradoras, entidades de crédito autorizadas y empresas de monedas virtuales reguladas por el Departamento de Servicios Financieros de Nueva York. Empresas de clase A: las entidades afectadas de mayor tamaño, sujetas a auditorías independientes, a la gestión del acceso privilegiado y a requisitos de detección y respuesta en los puntos finales. Órgano rector superior y responsable de seguridad de la información (CISO): responsables personalmente mediante la certificación anual con doble firma. |
| Apartados pertinentes | Artículo 500.15: Cifrado de la información no pública Artículo 500.12: Autenticación multifactorial Artículo 500.17: Notificación y certificación anual del cumplimiento sustancial |
Visión general
El Reglamento de Ciberseguridad del NYDFS, promulgado por primera vez en 2017, fue reformulado sustancialmente mediante la Segunda Enmienda, que entró en vigor el 1 de noviembre de 2023 y se aplicó de forma gradual hasta el 1 de noviembre de 2025. Todos los períodos de transición han concluido ya, y los requisitos modificados son plenamente exigibles.
El artículo 500.15 exige el cifrado de la información no pública, tanto en reposo como en tránsito. Cuando el cifrado no sea viable, el CISO deberá aprobar por escrito controles compensatorios eficaces, y dicha aprobación deberá revisarse al menos una vez al año. La sección 500.12 exige ahora la autenticación multifactorial para cualquier persona que acceda a un sistema de información, independientemente de su función, ubicación o dispositivo, y las directrices del NYDFS de julio de 2025 señalan específicamente que la autenticación mediante SMS y notificaciones push son opciones menos seguras que requieren una justificación cuidadosa basada en el riesgo.
Por qué es importante
El NYDFS ha impuesto multas de hasta 30 millones de dólares por incumplimientos en materia de ciberseguridad, y la Segunda Enmienda ha introducido la responsabilidad personal: la «Certificación de cumplimiento sustancial», de carácter anual, debe estar firmada tanto por el máximo responsable de la entidad afectada como por su responsable de seguridad de la información (CISO), debe presentarse antes del 15 de abril de cada año y debe ir acompañada de la documentación correspondiente, que deberá conservarse durante cinco años.
Las empresas de clase A, que son las entidades reguladas de mayor tamaño, deben cumplir con obligaciones adicionales —como auditorías independientes, gestión del acceso privilegiado y detección y respuesta en terminales— además de los requisitos básicos de cifrado y autenticación que se aplican a todas las entidades afectadas.
Cómo se aplica esto a la criptografía
La Parte 500 del 23 NYCRR del NYDFS aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Asistencia para los productos « Keyfactor » |
| Artículo 500.15 | Cifrado de la información no pública | Cifrado de la información no pública, tanto en reposo como en tránsito, con controles compensatorios aprobados por el CISO, documentados y revisados al menos una vez al año en los casos en que el cifrado no sea viable. | EJBCA |
| Artículo 500.12 | Acceso al sistema «MFA for All» | Autenticación multifactorial basada en certificados y resistente al phishing para todas las personas que accedan a cualquier sistema de información, en cumplimiento de las directrices del NYDFS, según las cuales los métodos basados en SMS y notificaciones push presentan vulnerabilidades conocidas. | EJBCA |
| Artículo 500.7 | Acceso privilegiado y custodia de claves | Gestión del acceso privilegiado vinculada a la emisión de credenciales criptográficas, que garantiza el principio del mínimo privilegio para los administradores de claves y certificados. | Keyfactor Command |
| Artículo 500.13 | Inventario de activos y certificados | El inventario de activos se ha ampliado para incluir los certificados y el material de claves criptográficas que sustentan los sistemas que contienen información no pública. | Keyfactor Command |
| Artículo 500.8 | Desarrollo seguro de aplicaciones | Controles de firma de código integrados en las prácticas de desarrollo seguro para aplicaciones internas que tratan información no pública. | SignServer |
| Artículo 500.17, letra b) | Pruebas de certificación anual | Un conjunto consolidado de pruebas sobre el estado de los controles criptográficos que respalda la certificación mediante doble firma del director ejecutivo y del responsable de seguridad de la información. | AgileSec |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Cobertura del cifrado y controles compensatorios: ¿Se cifra la información no pública tanto en reposo como en tránsito, y se documentan y revisan anualmente los controles compensatorios aprobados por el CISO?
- Cobertura universal de la autenticación multifactorial (MFA): ¿Desde el 1 de noviembre de 2025 se exige la autenticación multifactorial (MFA) a todas las personas que accedan a cualquier sistema de información, y se justifica por escrito el uso de métodos menos seguros solo en casos de riesgo justificado?
- Inventario de certificados y claves vinculados a los sistemas NPI: ¿Identifica el inventario de activos exigido en el artículo 500.13 los certificados y las claves que protegen la información no pública?
- Aprobaciones por escrito del CISO: ¿Se documentan y se revisan, al menos una vez al año, las aprobaciones de controles compensatorios y otras decisiones del CISO?
- Controles mejorados de clase A: En el caso de las empresas de clase A, ¿hay pruebas de que se hayan realizado auditorías independientes, de que se gestione el acceso privilegiado y de que se disponga de cobertura EDR?
- Conservación del expediente de certificación: ¿Se conservan los documentos justificativos de la certificación anual durante los cinco años exigidos?
LLEVA ESTO A LA DIRECCIÓN
Todos los períodos de transición previstos en la Segunda Enmienda finalizaron el 1 de noviembre de 2025. Ya no queda ningún período de gracia: el cifrado de la información no pública, la autenticación multifactorial (MFA) universal y la certificación anual con doble firma son ahora de plena aplicación, y el NYDFS ya ha impuesto multas de hasta 30 millones de dólares a las organizaciones que no han cumplido con los requisitos.
La propia certificación supone un riesgo personal para nuestro director general y nuestro director de seguridad de la información. Antes de que cualquiera de ellos firme, necesitamos documentación que demuestre dónde se cifra la información no pública, dónde un control compensatorio aprobado por el director de seguridad de la información sustituye al cifrado, y que nuestra cobertura de autenticación multifactorial no presenta lagunas, conservada en un formato que podamos entregar a un inspector del DFS sin previo aviso.


