Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Einhaltung der New York DFS (23 NYCRR 500) Vorschriften

Die NYDFS-Cybersicherheitsverordnung verpflichtet betroffene Finanzunternehmen zur Durchführung jährlicher Penetrationstests und Schwachstellenanalysen. Erfahren Sie, wie ImmuniWeb Section 500.5 unterstützt.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
Einhaltung der Cybersicherheitsregelung des New York DFS
Bitte füllen Sie die unten rot markierten Felder aus.

Talk to a Specialist aboutNew York DFS Cybersecurity Regulation Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

Einhaltung der Cybersicherheitsregelung des New York DFS

Was ist die NYDFS-Cybersicherheitsverordnung?

Teil 500 verpflichtet jede Covered Entity, ein risikobasiertes Cybersecurity-Programm mit präskriptiven Controls aufrechtzuerhalten: ein Risk Assessment, einen CISO, Multi-Factor Authentication, Encryption, Access Controls, Monitoring und Logging, ein Asset Inventory, ein Incident Notification innerhalb von 72 Stunden sowie ein jährliches Certification, das vom CEO und CISO unterzeichnet wird.

Die zweite Novelle führte eine Aufsicht auf Vorstandsebene ein, erweiterte die Meldepflichten, sah automatisierte Schwachstellenscans mit manueller Überprüfung vor und fügte zusätzliche Anforderungen für größere 'Class A'-Unternehmen hinzu. Die jährliche Zertifizierung schafft eine persönliche Rechenschaftspflicht für Führungskräfte.

Erfahren Sie, wie ImmuniWeb NYDFS Section 500.5 Penetration Testing und Vulnerability Assessments unterstützt – für die Finanzanwendungen, die Sie betreiben. Fordern Sie eine Demo an· oder führen Sie einen kostenlosen Community Edition-Test durch.

Wer muss NYDFS Teil 500 einhalten?

Teil 500 gilt für Covered Entities:

  • Banken und Kreditgeber, die vom NYDFS lizenziert oder zugelassen sind.
  • Versicherungsunternehmen, die unter NYDFS-Zulassung tätig sind.
  • Andere Finanzdienstleister (einschließlich Hypothekenanbieter); größere Unternehmen der „Klasse A“ unterliegen zusätzlichen Anforderungen.

Die von diesen Einrichtungen betriebenen Web-, Mobil- und API-Anwendungen unterliegen den Testanforderungen von Part 500.

Wichtige NYDFS-Anforderungen für die Anwendungssicherheit

Die Anwendungssicherheit wird durch Abschnitt 500.5 vorgegeben:

  • 500.5(a) - Penetrationstests: jährliche Penetrationstests von Informationssystemen auf Grundlage der Risikobewertung.
  • 5(b) – Schwachstellenbewertungen: halbjährliche Schwachstellenbewertungen, einschließlich automatisierter Scans und manueller Prüfung der Systeme.
  • Überwachung und Behebung: Auf Schwachstellen überwachen und diese zeitnah beheben.

Die Anforderungen von NYDFS Teil 500 im Detail

Abschnitt 500.5 – Penetrationstests und Schwachstellenanalysen

Section 500.5 requires annual penetration testing of information systems based on the risk assessment, plus bi-annual vulnerability assessments including automated scans and manual review of systems not otherwise covered. Penetration testing and scanning of web and mobile applications and APIs satisfy these requirements directly.

Anwendungssicherheit im Programm

Zusätzlich zu 500.5 betreffen die Anforderungen des Programms an Überwachung, Zugriffskontrolle und Risikobewertung alle die Anwendungssicherheit. Kontinuierliche Scans und regelmäßige Penetrationstests mit dokumentierter Behebung halten das Programm wirksam und audit-fähig.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

Die in Abschnitt 500.5 erwarteten Schwachstellen entsprechen weitgehend den OWASP Top 10:

  • Broken Access Control — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
  • Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
  • Injection — SQL-, Befehls- oder andere Injections durch nicht validierte Eingaben.
  • Unsicheres Design – fehlende Sicherheitskontrollen im Design, nicht nur durch Bugs.
  • Sicherheitsmiskonfiguration — Standard-, unvollständige oder unsichere Konfiguration.
  • Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
  • Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
  • Software- und Datenintegritätsfehler — unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) – Der Server wird dazu verleitet, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

So unterstützen Sie die NYDFS Part 500 mit ImmuniWeb

  1. 1. Kartieren Sie Ihre Systeme. Erfassen Sie mit ImmuniWeb Discovery alle internetexponierten Finanz-Apps und APIs.
  2. 2. Jährlicher Penetrationstest (500.5(a)) mit On-Demand und MobileSuite.
  3. 3. Führen Sie halbjährlich Schwachstellenanalysen (500.5(b)) mit Neuron durch.
  4. 4. Beheben und neu testen mit umsetzbaren Reports ohne False Positives.
  5. 5. Kontinuierlich testen mit Continuous in CI/CD.
  6. 6. Bereiten Sie die Nachweise für die jährliche Zertifizierung und die NYDFS-Prüfungen vor.

So hilft Ihnen ImmuniWeb bei der Einhaltung von NYDFS Part 500

ImmuniWeb supports Section 500.5 with the penetration testing and vulnerability assessments NYDFS requires, with audit-ready evidence.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
500.5(a) Jährliche Penetrationstests. On-Demand, MobileSuite
500.5(b) Bi-annual vulnerability assessments (scans + review). Neuron, Discovery
Programm & Behebung Überwachen und beheben; sichere Entwicklung. Kontinuierlich, On-Demand

ImmuniWeb On-Demand und MobileSuite bieten Web- und Mobile Penetration Testing; Neuron und Neuron Mobile liefern automatisiertes Scanning; Continuous integriert Testing in CI/CD; und Discovery kartiert die Attack Surface – und liefert so Nachweise für die jährliche NYDFS-Zertifizierung.

NYDFS Teil 500 im Vergleich zu internationalen Rahmenwerken

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
NYDFS Teil 500 500.5 Penetrationstests + Schwachstellenanalysen Web-/Mobil-Penetrationstests + Scans + ASM
FTC Safeguards Rule 314.4(d)-Tests Dieselben Tests decken beide ab
EU-DORA Resilienztests Dieselben Tests decken beide ab
NIST CSF 2.0 Schutz-/Erkennungsfunktionen Applikationstests und Monitoring

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • Inventar der internetexponierten Finanz-Apps und APIs
  • Jährliche Penetrationstests durchgeführt (500.5(a))
  • Durchführung halbjährlicher Schwachstellenanalysen (500.5(b))
  • Automatisierte Scans und manuelle Prüfung vorhanden
  • Findings behoben und erneut getestet; Nachweise aufbewahrt
  • Vorgang zur Incident Notification bereit (72 Stunden)
  • Nachweise für die jährliche CEO-/CISO-Bescheinigung

Warum die Einhaltung von NYDFS Part 500 wichtig ist

Das NYDFS setzt Teil 500 streng durch, mit Consent Orders und Geldbußen von bis zu 30 Millionen USD, und die jährliche Bestätigung durch CEO und CISO schafft persönliche Verantwortlichkeit. Penetrationstests und Schwachstellenbewertungen sind explizite, wiederkehrende Verpflichtungen gemäß Abschnitt 500.5.

Da Web-, Mobile- und API-Anwendungen eine primäre Angriffsfläche für Finanzinstitute darstellen, sind nachweisbare Tests einer der direktesten Wege, Part 500 zu erfüllen und Durchsetzungsmaßnahmen zu vermeiden.

Häufig gestellte Fragen

  • Q
    Was ist 23 NYCRR 500?
    A
    The NYDFS Cybersecurity Regulation, a prescriptive cybersecurity mandate for financial institutions licensed or authorized by the New York Department of Financial Services, effective since 2017.
  • Q
    Wer muss die NYDFS Part 500 einhalten?
    A
    Covered Entities - Banken, Versicherer, Hypothekenanbieter und andere vom NYDFS lizenzierte oder zugelassene Einrichtungen; größere 'Class A'-Unternehmen unterliegen zusätzlichen Anforderungen.
  • Q
    Was schreibt Abschnitt 500.5 vor?
    A
    Jährliche Penetrationstests basierend auf der Risikobewertung und halbjährliche Schwachstellenbewertungen, einschließlich automatisierter Scans und manueller Prüfung.
  • Q
    Was hat sich mit der zweiten Novelle geändert?
    A
    Die Zweite Novelle von 2023 (stufenweise bis November 2025 eingeführt) führte die Aufsicht durch den Vorstand, automatisierte Scans mit manueller Prüfung, erweiterte Meldepflichten und Anforderungen für Klasse A ein, einschließlich der Zertifizierung durch den CEO/CISO.
  • Q
    Wie unterstützt ImmuniWeb bei der Einhaltung von NYDFS Part 500?
    A
    Durch die jährlichen Penetrationstests und halbjährlichen Vulnerability Assessments gemäß Section 500.5 für Web- und Mobile-Anwendungen sowie APIs.
  • Q
    Welche Sanktionen sieht Teil 500 vor?
    A
    Das NYDFS hat Consent Orders und Geldbußen in Höhe von bis zu 30 Millionen USD verhängt, wobei Führungskräfte durch die jährliche Zertifizierung persönlich zur Verantwortung gezogen werden.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über Compliance mit der Cybersicherheitsverordnung der New York DFS

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten