Conformité à la réglementation NYDFS (23 NYCRR 500)
Le règlement NYDFS en matière de cybersécurité exige que les entités financières concernées réalisent annuellement des tests d’intrusion et des évaluations de vulnérabilité. Découvrez comment ImmuniWeb soutient la section 500.5.
Conformité à la réglementation de cybersécurité du New York DFS
Qu'est-ce que la réglementation NYDFS en matière de cybersécurité?
La Partie 500 exige de chaque Covered Entity qu’elle maintienne un programme de cybersécurité basé sur les risques avec des contrôles prescriptifs: une évaluation des risques, un CISO, une multi-factor authentication, le chiffrement, des contrôles d’accès, la surveillance et le logging, un inventaire des actifs, la notification des incidents dans les 72 heures, et une certification annuelle signée par le CEO et le CISO.
Le second amendement a renforcé la supervision au niveau du conseil d’administration, élargi les obligations de notification, instauré le balayage automatisé des vulnérabilités avec revue manuelle et ajouté des exigences supplémentaires pour les grandes entreprises de «classe A». La certification annuelle établit une responsabilité personnelle pour les cadres dirigeants.
Voyez comment ImmuniWeb soutient les tests d’intrusion et les évaluations de vulnérabilité de la section 500.5 du NYDFS - pour les applications financières que vous exécutez. Demandez une démo· ou lancez un test Community Edition gratuit.
Qui doit se conformer à la partie 500 du NYDFS?
La partie 500 s'applique aux entités couvertes:
- Banques et prêteurs agréés ou autorisés par la NYDFS.
- Sociétés d'assurance opérant sous l'autorisation de NYDFS.
- Autres entités de services financiers (y compris les prêteurs hypothécaires) ; les grandes entreprises de «classe A» sont soumises à des exigences supplémentaires.
Les applications Web, mobiles et API exploitées par ces entités relèvent du champ d’application des exigences de test de la Partie 500.
Key NYDFS Requirements for Application Security
La sécurité des applications est régie par la section 500.5:
- 500.5(a) - Penetration testing: annual penetration testing of information systems based on the risk assessment.
- 500.5(b) - Évaluations de vulnérabilité: évaluations de vulnérabilité semestrielles, incluant des scans automatisés et une revue manuelle des systèmes.
- Surveillance et remédiation: surveiller les vulnérabilités identifiées et y remédier dans les plus brefs délais.
Les exigences du NYDFS Part 500 en détail
Section 500.5 - Tests d'intrusion et évaluations de vulnérabilités
La section 500.5 exige des tests d’intrusion annuels des systèmes d’information, fondés sur l’évaluation des risques, ainsi que des évaluations semestrielles des vulnérabilités, incluant des scans automatisés et une revue manuelle des systèmes non autrement couverts. Les tests d’intrusion et les scans des applications web et mobiles, ainsi que des API, satisfont directement à ces exigences.
La sécurité des applications dans le programme
Au-delà de l'article 500.5, les exigences du programme en matière de surveillance, de contrôle d’accès et d’évaluation des risques touchent toutes la sécurité des applications. La numérisation continue et les tests d’intrusion périodiques, avec un suivi des correctifs, maintiennent le programme efficace et prêt à fournir les preuves nécessaires.
Risques courants des applications Web et mobiles à remédier
Les vulnérabilités que vous devez identifier selon la section 500.5 correspondent étroitement au Top 10 de l'OWASP:
- Contrôle d'accès cassé — des utilisateurs accédant à des données ou actions interdites.
- Échecs cryptographiques — chiffrement faible ou absent exposant des données sensibles.
- Injection — Injection SQL, de commande ou autre via des entrées non validées.
- Insecure Design — contrôles de sécurité manquants par conception, pas seulement à cause d'un bug.
- Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
- Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
- Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
- Échecs de l'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
- Échecs de journalisation et de surveillance de la sécurité — les attaques passent inaperçues.
- Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.
Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.
Comment prendre en charge la partie 500 du NYDFS avec ImmuniWeb
- 1. Cartographiez vos systèmes. Invenoriez les applications financières et les API exposées sur Internet avec ImmuniWeb Discovery.
- 2. Test d'intrusion annuel (500.5(a)) avec On-Demand et MobileSuite.
- 3. Exécuter des évaluations de vulnérabilité (500.5(b)) avec Neuron, tous les six mois.
- 4. Remediate and retest with actionable, zero-false-positive reports.
- 5. Testez en continu avec Continuous dans CI/CD. ]
- 6. Préparez les preuves pour la certification annuelle et les révisions du NYDFS.
Comment ImmuniWeb vous aide à atteindre la conformité au NYDFS Part 500
ImmuniWeb supports Section 500.5 with the penetration testing and vulnerability assessments NYDFS requires, with audit-ready evidence.
| Exigence | Ce que cela nécessite | Produits ImmuniWeb |
|---|---|---|
| 500.5(a) | Tests d'intrusion annuels. | On-Demand, MobileSuite |
| 500.5(b) | Évaluations semestrielles des vulnérabilités (scans + revue). | Neuron, Discovery |
| Programme et remédiation | Surveiller et corriger ; développement sécurisé. | Continuous, On-Demand |
ImmuniWeb On-Demand et MobileSuite fournissent des tests d’intrusion Web et mobiles ; Neuron et Neuron Mobile offrent des scans automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie la surface d’attaque – produisant les preuves pour la certification annuelle NYDFS.
NYDFS Part 500 vs Cadres internationaux
Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:
| Framework | Perspective sécurité des applications | Comment ImmuniWeb s'aligne |
|---|---|---|
| NYDFS Part 500 | 500.5 tests d'intrusion + évaluations de vulnérabilité | Tests d’intrusion Web/mobile + scans + ASM |
| FTC Safeguards Rule | Tests 314.4(d) | Les mêmes tests couvrent les deux |
| EU DORA | Tests de résilience | Les mêmes tests couvrent les deux |
| NIST CSF 2.0 | Protect / Detect functions | Tests et surveillance des applications |
Tests d'intrusion vs scans de sécurité
Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.
Liste de contrôle de conformité (Sécurité des applications)
- Inventaire des applications financières exposées sur Internet et des API
- Tests d'intrusion annuels effectués (500.5(a))
- Évaluations de vulnérabilité semestrielles réalisées (500.5(b))
- Des scans automatisés ainsi qu'un examen manuel sont en place
- Constatations corrigées et retestées ; preuves conservées
- Processus de notification des incidents prêt (72 heures)
- Justificatifs préparés pour la certification annuelle du PDG/RSSI
Pourquoi la conformité à la partie 500 du NYDFS est essentielle
Le NYDFS applique la Partie 500 de manière stricte, avec des ordonnances par consentement et des amendes pouvant atteindre 30 millions de dollars US, et la certification annuelle signée par le CEO et le CISO engage leur responsabilité personnelle. Les tests d’intrusion et les évaluations de vulnérabilité constituent des obligations explicites et récurrentes en vertu de l’article 500.5.
Comme les applications web, mobiles et API constituent une surface d'attaque principale pour les institutions financières, des tests prouvables constituent l'un des moyens les plus directs de se conformer à Part 500 et d'éviter les sanctions.