뉴욕 DFS 사이버 보안 면제 신청, 핵심 가이드
뉴욕 금융서비스국(NYDFS)의 사이버 보안 규정은 금융권에 강력한 보안 의무를 부과하지만, 일정 요건을 충족하는 기업에는 면제 혜택이 주어집니다. 아래에서 면제 신청 시점, 적용 대상, 규정의 핵심 내용을 Q&A 형식으로 정리했습니다.
자기 판단에 따른 준수 확인 날짜는 언제인가요?
새로운 규정은 2017년 3월 1일부로 효력이 발생했습니다. 8월 31일부터 절차를 완료할 수 있는 기간은 180일이며, 완전한 준수 상태에 도달하기 위해서는 7월 28일까지 필요한 조치를 취해야 합니다.
DFS 인증서란 무엇인가요?
DFS 산하 규제 대상 기관들은 DFS 사이버 보안 준수 인증(cybersecurity certification of compliance)을 취득해야 합니다. 이는 해당 기관이 규정에서 요구하는 보안 기준을 충족했음을 공식적으로 입증하는 절차입니다.
누가 NYDFS 규정을 준수해야 하나요?
모든 기업이 규정의 전체 요건을 적용받는 것은 아닙니다. 다음에 해당하는 조직은 일부 요건이 면제됩니다.
- 직원 수가 10명 이하인 경우
- 최근 3년간 뉴욕 내 사업으로 인한 연간 총수입이 500만 달러 미만인 경우
- 연말 기준 자산이 1,000만 달러 미만인 경우
NYDFS 규정이란 무엇인가요?
뉴욕 금융서비스국(NYDFS)의 사이버 보안 규정(23 NYCRR 500)은 금융 분야에 새로운 사이버 보안 요건을 설정한 규정입니다. 특히 이 규정은 규정을 준수하지 않는 서비스 제공업체에도 영향을 미칠 수 있습니다.
NYDFS는 무엇의 약자인가요?
NYDFS는 뉴욕 금융서비스국(New York Department of Financial Services)을 의미합니다. 본부는 뉴욕주 뉴욕에 위치하며, 금융서비스 감독관(Superintendent of Financial Services)이 부서의 최고 책임자를 맡고 있습니다. 주요 근거 문서는 금융서비스법(Financial Services Law)이며, 공식 웹사이트는 www.dfs.ny.gov입니다.
NYDFS에서 말하는 '적용 대상 기업(Covered Entity)'이란 무엇인가요?
NYDFS는 금융서비스 회사, 은행, 보험회사를 감독합니다. 구체적인 감독 대상에는 다음이 포함됩니다.
- 신용조합(크레딧 유니온)
- 생명보험을 취급하는 다양한 회사
- 모기지(주택담보대출) 업계 종사 기업
NYDFS 500이란 무엇인가요?
뉴욕 금융서비스국(NYDFS)의 사이버 보안 규정(23 NYCRR 500)은 금융 분야에 새로운 사이버 보안 요건을 부과하는 규정을 말합니다.
DFS 500이란 무엇인가요?
규제 당국은 고객 정보, 정보기술(IT) 시스템, 그리고 고객 자체를 보호하기 위해 뉴욕 DFS 500에 의존합니다. 따라서 규제 대상 기관들은 고객 정보와 IT 시스템을 보호하기 위해 뉴욕 DFS 500 규정을 반드시 준수해야 합니다.
DFS 500 규정의 목적은 무엇인가요?
뉴욕 금융서비스국(NYDFS)의 사이버 보안 규정(23 NYCRR 500)은 금융기관이 사이버 보안 요건을 준수할 수 있도록 일정한 표준을 충족하도록 요구합니다.
DFS 컴플라이언스(준수)란 무엇인가요?
뉴욕 DFS 사이버 보안 규정의 적용 대상은 다음과 같습니다.
- DFS 허가, 등록 또는 인가를 받아 운영되거나 받아야 하는 기업
- 그 밖에 DFS의 규제를 받는 기업
- 규제 대상 기업에 서비스를 제공하는 비규제 제3자 서비스 제공업체
DFS 규정의 역사적 의미는 무엇인가요?
이 규정(23 NYCRR 500)은 뉴욕 금융서비스국(NYDFS)이 약 20년 만에 발표한 첫 번째 사이버 보안 규정이라는 점에서 큰 의미가 있습니다.
누가 NYDFS 사이버 보안 규정의 적용을 받나요?
반대로 다음 조건에 해당하면 일부 요건이 면제될 수 있습니다.
- 직원 수가 10명 미만인 경우
- 최근 3년간 연간 총수입 합계가 500만 달러 미만인 경우
- 연말 기준 자산이 1,000만 달러 미만인 경우
뉴욕주(NYS) 사이버 보안이란 무엇인가요?
뉴욕주 정보기술서비스국(ITS) 산하 최고정보보안책임자실(CISO)은 사이버 보안 및 주 정보 인프라 보호와 관련된 주 전역의 정책, 표준, 프로그램을 총괄 조율합니다.
NYDFS 사이버 보안 규정 중 교육과 모니터링을 다루는 핵심 부분은 어디인가요?
교육과 모니터링 관련 요건은 섹션 500의 파트 B에 담겨 있습니다. 특히 섹션 14에는 모든 직원에게 정기적으로 사이버 보안 교육을 실시해야 한다는 요건이 명시되어 있으며, 추가로 그 교육은 리스크 평가에서 식별된 위험을 반영하도록 설계되어야 한다는 요건도 포함되어 있습니다.