Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

뉴욕 사이버 보안 규정(NYDFS 23 NYCRR 500) 완벽 정리: 적용 대상부터 준수 요건까지

뉴욕 사이버 보안 규정(NYDFS)이란?

뉴욕주 금융서비스국(NYDFS)의 사이버 보안 규정(23 NYCRR 500)은 뉴욕주 금융서비스국의 감독을 받는 금융기관을 위해 마련된 사이버 보안 요구 사항 모음입니다. 이 규정은 금융기관의 고객 정보를 보호하고, 정보 기술 시스템의 무결성과 안정성을 확보하는 것을 핵심 목표로 하고 있습니다.

NYDFS 규정은 누구에게 적용되나요?

뉴욕주 금융서비스국은 뉴욕주에서 운영되는 주 차관 은행, 신탁회사, 저축은행, 신용협동조합, 투자회사는 물론, 뉴욕에서 영업해 온 대부분의 연방 차관 금융기관 목록을 관리하고 있습니다. 즉, 뉴욕주에서 활동하는 거의 모든 금융기관이 이 규정의 적용 대상에 해당합니다.

규제 대상 기업(Covered Entity)의 정의

NYDFS의 관할을 받는 기업에는 은행, 보험회사, 증권회사 등 다양한 금융회사가 포함됩니다. 특히 신용협동조합도 이들의 직접적인 감독 대상이며, 다수의 생명보험회사와 주택담보대출 중개업자 역시 규제 대상에 속합니다.

또한 DFS의 인허가, 등록 또는 설립 허가를 받은 기업은 물론, 규제 대상 기업에 서비스를 제공하는 비규제 제3자 서비스 업체까지 그 적용 범위가 확장됩니다.

시행일과 준수 기한

이 규정은 2017년 3월 1일을 기준으로 처음 적용되었습니다. 이후 180일의 유예 기간이 주어졌고, 기업들은 최종적으로 10월 28일까지 규정을 완전히 준수해야 했습니다.

23 NYCRR 500의 주요 정의

뉴욕 행정규칙 제23편 제500조에 따르면, '고위 관리자(Senior Officer)'란 규제 대상 기업의 운영, 보안, 정보 시스템, 컴플라이언스 및/또는 리스크 관리를 책임지는 개인 또는 집단(공동으로 활동하거나 위원회 형태로 활동하는 경우 포함)을 의미합니다.

DFS 컴플라이언스 인증이란?

모든 DFS 규제 대상 기업은 자사의 사이버 보안 프로그램을 지속적으로 유지하기 위해 DFS 컴플라이언스 인증을 취득해야 합니다. 이 인증은 해당 기업이 규정에서 요구하는 사이버 보안 기준을 충족하고 있음을 공식적으로 확인하는 절차입니다.

규제 면제 대상은 누구인가요?

모든 금융기관이 규정의 전체 요구 사항을 적용받는 것은 아닙니다. 다음 중 하나에 해당하는 기업은 뉴욕 규정의 일부 요구 사항에서 면제됩니다.

  • 직원 수가 10명 미만인 기업
  • 최근 3년간 뉴욕 사업에서 발생한 연간 총수익이 500만 달러 미만인 기업
  • 연말 기준 자산이 1,000만 달러 미만인 기업

DFS 500 규정의 목적

뉴욕주 차원에서 제정된 DFS 500 규정은 고객 정보를 보호하고, 규제 대상 기업의 정보 기술 시스템이 일정 수준의 보안 기준을 충족하도록 보장하기 위해 마련되었습니다. 이를 통해 고객 정보 유출을 예방하고 금융 시스템 전반의 사이버 보안 수준을 높이는 효과를 기대할 수 있습니다.

NYDFS 컴플라이언스의 핵심 요구 사항

이 규정은 NYDFS가 금융기관에 부과하는 새로운 사이버 보안 요구 사항 중 하나로, 공식 명칭은 'NYDFS 사이버 보안 규정(23 NYCRR 500)'입니다. 규정에 따라 규제 대상 조직은 다음과 같은 의무를 이행해야 합니다.

  • 상세한 사이버 보안 계획 수립
  • 최고 정보 보안 책임자(CISO) 임명
  • 포괄적인 사이버 보안 정책 시행
  • 정보 보안 프로그램의 개시 및 지속적 유지

아울러 규제 대상 기업과 비규제 제3자 서비스 제공업체 간의 계약 및 협력 체계에 대한 요구 사항도 포함되어 있습니다.

교육 및 모니터링 관련 조항

규정 제500조 B부분은 직원 교육 및 모니터링에 관한 요구 사항을 규정하고 있습니다. 모든 조직은 제500조 14항에 따라 전 직원을 대상으로 보안 인식 교육을 실시해야 합니다. 또한 교육 내용에는 규정에 따라 수행된 위험 평가 결과가 반영되어야 하며, 이를 통해 실질적이고 효과적인 보안 교육이 이루어지도록 해야 합니다.

뉴욕주(NYS) 사이버 보안 체계

뉴욕주 차원에서는 정보기술서비스국(ITS)이 주의 사이버 보안 인프라를 보호하고, 주 전역의 사이버 보안 정책, 표준 및 프로그램을 총괄 조정하는 역할을 담당하고 있습니다. 이를 통해 주정부 차원의 통합적인 사이버 보안 대응 체계가 구축되어 있습니다.