Einhaltung des New York SHIELD Act
New York's SHIELD Act requires businesses to protect private information with reasonable safeguards. Learn how ImmuniWeb helps you meet its technical-safeguards requirements.
Einhaltung des New York SHIELD Act
Was ist der New York SHIELD Act?
Der SHIELD Act hat die Meldepflichten bei Datenschutzverletzungen in New York (Section 899-aa) erweitert und erstmals eine affirmative Datensicherheitsanforderung (Section 899-bb) eingeführt: Jedes Unternehmen, das private Informationen von New Yorker Einwohnern hält, muss angemessene Schutzmaßnahmen zum Schutz dieser Informationen entwickeln, implementieren und aufrechterhalten.
Das Gesetz beschreibt administrative, technische und physische Sicherheitsmaßnahmen. Zu den Beispielen für technische Sicherheitsmaßnahmen gehören die Risikobewertung bei der Netzwerk- und Softwarearchitektur sowie das regelmäßige Testen und Überwachen der Wirksamkeit wichtiger Kontrollen.
See how ImmuniWeb helps you meet the SHIELD Act's reasonable technical safeguards - testing and monitoring the apps that hold private information. Request a demo· or run a free Community Edition test.
Wer muss den SHIELD Act einhalten?
Der SHIELD Act gilt für:
- Jede Person oder jedes Unternehmen, die bzw. das computerisierte private Informationen von New Yorker Bewohnern besitzt oder lizenziert.
- Unternehmen außerhalb von New York, die private Informationen von Bewohnern New Yorks halten (extraterritoriale Reichweite).
- Für alle Branchen und Unternehmensgrößen – mit einem weniger aufwändigen Standard, der an ihre Größe und Komplexität angepasst ist.
Jedes Unternehmen, das Web- und Mobilanwendungen betreibt, die personenbezogene Daten von New York-Bewohnern speichern, muss diese sichern und testen.
Key SHIELD Act Requirements for Application Security
Die Anwendungssicherheit fällt unter die angemessenen technischen Schutzmaßnahmen gemäß § 899-bb:
- Risiken im Software-Design bewerten: Bewerten Sie Risiken in Netzwerk- und Software-Design sowie bei der Verarbeitung, Übertragung und Speicherung von Informationen.
- Erkennen, verhindern und reagieren: Erkennen, Verhindern und Reagieren auf Angriffe oder Systemausfälle.
- Schlüsselkontrollen testen und überwachen: Testen und überwachen Sie regelmäßig die Wirksamkeit von Schlüsselkontrollen, Systemen und Verfahren.
Die Sicherheitsanforderungen des SHIELD Act im Detail
§ 899-bb – Angemessene technische Sicherheitsvorkehrungen
Abschnitt 899-bb erwartet von Unternehmen, dass sie Risiken in Netzwerk- und Softwaredesign bewerten und Angriffe erkennen, verhindern und darauf reagieren. Penetrationstests und Schwachstellenscans von Web- und mobilen Anwendungen sind praktische Methoden, um Risiken im Softwaredesign zu bewerten und zu validieren, dass die Kontrollen gegen reale Angriffe standhalten.
Testen und Überwachen wichtiger Kontrollen
Das Gesetz schreibt explizit die regelmäßige Prüfung und Überwachung der Wirksamkeit von Schlüsselkontrollen, Systemen und Verfahren vor. Kontinuierliches Scanning und periodische Penetrationstests, ergänzt durch die Überwachung der Angriffsfläche, operationalisieren diese Anforderung.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
Die Anwendungsrisiken, die der SHIELD Act von Ihnen zu adressieren erwartet, decken sich eng mit den OWASP Top 10:
- Broken Access Control — Benutzer greifen auf Daten oder Aktionen zu, die ihnen nicht zustehen.
- Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
- Injection — SQL-, Befehls- oder andere Injections durch nicht validierte Eingaben.
- Unsicheres Design – fehlende Sicherheitskontrollen im Design, nicht nur durch Bugs.
- Sicherheitsmiskonfiguration — Standard-, unvollständige oder unsichere Konfiguration.
- Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
- Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
- Software- und Datenintegritätsfehler — unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Mängel in der Sicherheitsprotokollierung und -überwachung — Angriffe, die unentdeckt bleiben.
- Server-Side Request Forgery (SSRF) — der Server wird dazu gebracht, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
So gestalten Sie die Anwendungssicherheit für den SHIELD Act mit ImmuniWeb
- Kartieren Sie Ihre Angriffsfläche. Erstellen Sie mit ImmuniWeb Discovery eine Bestandsaufnahme internetzugänglicher Apps, die private Informationen enthalten.
- Testen Sie Webanwendungen mit On-Demand (Penetrationstests) und Neuron (Scanning).
- Testen Sie mobile Anwendungen mit MobileSuite und Neuron Mobile.
- Testen Sie wichtige Kontrollen regelmäßig und beheben Sie Schwachstellen anhand umsetzbarer Berichte ohne False Positives.
- Führen Sie mit Continuous in CI/CD kontinuierlich Tests durch.
- Überwachen Sie Datenlecks mit der Dark Web-Überwachung von Discovery.
Wie ImmuniWeb Ihnen bei der SHIELD-Act-Compliance hilft
ImmuniWeb hilft Unternehmen bei der Implementierung und dem Nachweis der angemessenen technischen Schutzmaßnahmen, die Section 899-bb verlangt.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Bewertung von Software-Design-Risiken | Identifizieren Sie Schwachstellen in Apps und Software. | On-Demand, Neuron, Discovery |
| Erkennen & Reagieren | Angriffe erkennen, verhindern und darauf reagieren. | Neuron, Continuous, Discovery |
| Testen der Schlüsselkontrollen | Regelmäßig testen und die Wirksamkeit der Kontrollen überwachen. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
ImmuniWeb On-Demand und MobileSuite bieten Web- und Mobile-Penetrationstests; Neuron und Neuron Mobile ermöglichen automatisierte Scans; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre Angriffsfläche und überwacht das Dark Web – und belegt damit die angemessenen technischen Sicherheitsmaßnahmen gemäß dem SHIELD Act.
SHIELD Act gegenüber internationalen Rahmenwerken
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Framework – Anwendungssicherheitsperspektive – Wie ImmuniWeb abbildet |
|---|---|---|
| New York SHIELD Act | Reasonable technical safeguards (899-bb) | Web-/Mobile-Penetrationstests, Scans, ASM, Dark Web-Monitoring |
| CCPA Kalifornien | Angemessene Sicherheit | Dieselben Tests decken beide ab |
| NYDFS Teil 500 | 500.5 Pentest und Assessments | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- Bestandsaufnahme der internetexponierten Apps, die private Informationen enthalten
- Webanwendungen, die nach OWASP Top 10 getestet wurden
- Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
- Software-Design-Risiken bewertet und behoben
- Regelmäßige Tests und Überwachung der Key Controls
- Mängel behoben und erneut getestet; Aufzeichnungen aufbewahrt.
- Breach-notification process and exposure monitoring in place
Warum die Einhaltung des SHIELD Act wichtig ist
Der SHIELD Act wird vom Generalstaatsanwalt von New York durchgesetzt, der bei Nichteinhaltung angemessener Sicherheitsvorkehrungen oder unzureichender Meldung von Datenschutzverletzungen zivilrechtliche Sanktionen einklagen kann. Da er für jedes Unternehmen gilt, das vertrauliche Informationen von New Yorker Einwohnern hält, ist sein Geltungsbereich weitreichend – er erstreckt sich weit über in New York ansässige Unternehmen hinaus.
Da Web- und mobile Anwendungen ein führender Angriffsvektor sind, ist die nachweisbare Prüfung und Überwachung dieser Anwendungen einer der klarsten Wege, die angemessenen technischen Sicherheitsvorkehrungen des SHIELD Act zu erfüllen.