ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

NYDFSサイバーセキュリティ規制とは?対象範囲と個人への影響を徹底解説

2017年5月、ニューヨーク州金融サービス局(NYDFS)は「23 NYCRR Part 500」と呼ばれる新しいサイバーセキュリティ規制を発表しました。現在この規制は完全に施行されていますが、その具体的な内容や影響については、必ずしも広く知られているとは言えません。

発表以来、この規制要件にはいくつかの変更が加えられ、法的な文言にも分かりにくい部分があります。そこで本記事では、NYDFSサイバーセキュリティ規制とは何か、そしてそれがあなたにどのような影響を与えるのかを詳しく解説します。

NYDFSのサイバーセキュリティ規制とは?

NYDFSサイバーセキュリティ規制は、ニューヨーク州における金融サービスに対してセキュリティ要件を課したものです。欧州の一般データ保護規則(GDPR)と同様に、企業に特定の基準を義務付けることで、市民のデータ保護を実現することを目指しています。この基準の多くは、NIST(米国国立標準技術研究所)のサイバーサイバーセキュリティフレームワークに由来しています。

この規制のもとで、ニューヨークの金融企業には以下の対応が求められます。

  • ITシステムのセキュリティおよびデータプライバシーを定期的に見直すこと
  • サイバーセキュリティに関する事象を記録し、5年間保管すること
  • 不要となった個人情報を安全に削除するための方針と手順を整備すること
  • 個人識別情報(PII)へのアクセスを制限し、その権限を定期的に見直すこと
  • サイバーセキュリティインシデントの検知、対応、復旧に関する詳細な文書化された計画を策定すること
  • サイバーセキュリティ事象の発生から72時間以内にNYDFSへ通知すること

類似の法律と異なる点として、NYDFSサイバーセキュリティ規制には、セキュリティ計画や報告体制に何を含めるべきかについての詳細な指針が盛り込まれています。さらに、自社内部の運用だけでなく、委託先である第三者も安全であることを保証するよう求めている点も大きな特徴です。

こうした厳しい要件により、この規制は全米の州レベルの規制の中でも最も包括的かつ厳格なものの一つとされています。違反した企業は高額な罰金に直面する可能性がありますが、罰則の全容はまだ明確になっていません。

NYDFSサイバーセキュリティ規制の対象は誰か?

この規制は、NYDFSからライセンス(認可)を取得する必要があるすべての個人・法人に適用されます。具体的には、ニューヨーク州の金融機関や保険会社など、以下が含まれます。

  • 銀行
  • 信用組合
  • 投資会社
  • 登録貸付業者
  • 住宅ローンブローカー
  • 保険会社
  • 貯蓄貸付組合

対象となる「カバー対象法人」には、地元企業だけでなく、ニューヨークでの営業許可を得た外国企業も含まれます。例えば、ドイツ銀行はドイツの企業ですが、ニューヨーク市で営業しているため、23 NYCRR Part 500を遵守する義務を負います。

一方で、いくつかの例外も設けられています。従業員が10人未満、過去3年間のニューヨークからの年間収益が500万ドル未満、または年末総資産が1,000万ドル未満の企業は適用除外となります。また、個人情報を保存・処理しない事業も対象外ですが、金融サービス会社にとってこれはほぼあり得ないケースと言えるでしょう。

このサイバーセキュリティ規制はあなたにとって何を意味するのか?

ニューヨーク州に居住している、あるいは同州で銀行取引を行っている場合、あなたが利用する金融機関はおそらくこの規制の対象です。たとえニューヨークに住んでいなくても、あなたの銀行が同州内に支店を構え、財務要件を満たしていれば、規制を遵守する義務が生じます。

銀行の顧客として、あなた自身がこの規制に基づいて何らかの対応をする必要はありません。ただし、金融機関や保険会社の運営方法に変化が現れる可能性はあります。これらの企業がサイバーセキュリティ対策を強化するにつれ、多要素認証(MFA)などの追加的なセキュリティ手順の利用や、アカウント権限の変更を求められるかもしれません。

また、この規制の基となったNISTサイバーセキュリティフレームワークには、タイムリーな情報共有という要素が含まれており、これも顧客に影響を及ぼします。あなたの銀行や保険会社でインシデントが発生した場合、通知を受け取る可能性があります。特に行動を求められることは少ないものの、こうした連絡を受け取ることは想定しておくとよいでしょう。

23 NYCRR Part 500による法的義務がない場合でも、金融情報の取り扱いには常に注意を払うことが重要です。固有の強力なパスワードを使用し、可能な限りMFAを有効にし、不明な相手には個人情報(PII)を決して渡さないようにしましょう。この規制の厳格さは、これらの問題がいかに重要であるかを物語っています。

政府はサイバーセキュリティをより真剣に捉えている

NYDFSサイバーセキュリティ規制は、自治体がサイバーセキュリティ関連法制を整備した近年の事例の一つにすぎません。デジタルツールが日常生活に深く浸透するにつれ、こうした規制は今後さらに拡大していくと考えられます。

消費者にとっても企業にとっても、コンプライアンスを確保するためには、これらの規制に関する最新情報を常に把握しておくことが不可欠です。一見すると複雑に感じられるかもしれませんが、これらの変化はより強固なセキュリティに向けた必要不可欠な一歩なのです。

  1. Ping(ピング)とは何か?名前の由来からインターネットへの影響まで徹底解説

    長年ウェブを利用している方や、マルチプレイゲームが好きな方なら、「Ping(ピング)」という言葉を目にしたことがあるでしょう。「Pingの数値は低いほど通信環境が良い」ということはご存じかもしれません。では、Pingとは一体何なのでしょうか?コンピューターの世界でどのような意味を持ち、なぜこのような奇妙な名前が付けられたのでしょうか?Pingという名前の由来Pingは頭字語(アクロニム)だとする説もあり、「Packet Internet or Inter-Network Groper」の略だと言う人もいます。しかし、これを裏付ける確かな根拠は存在しません。多くの人が一致して認めているのは、その

  2. Web DRM(EME)とは?仕組みと私たちへの影響を徹底解説

    先日、Web標準を管理する団体が、新しい形式のWebベースDRMを承認しました。このシステムはDRMで保護された動画の扱いを目的として構築されたもので、技術的・倫理的な価値をめぐる激しい議論を経て、W3C(World Wide Web Consortium)によって正式に承認されています。では、この「Web DRM」は私たちにとって何を意味するのでしょうか。Web DRMとは何か?通称「Web DRM」と呼ばれる新しい標準は、正式名称を「EME(Encrypted Media Extensions/暗号化メディア拡張)」といいます。W3Cは、Netflixなどのデジタルメディア大手の要請を受け