Llegó la fecha límite de certificación del 15 de abril de 2026 del Departamento de Servicios Financieros de Nueva York (NYDFS) 23 NYCRR Part 500, y para muchas instituciones financieras, el verdadero desafío no fue el plazo, sino la infraestructura necesaria para cumplirla.
Cumplir con estos requisitos en entornos financieros complejos puede resultar un desafío, especialmente para las organizaciones que aún dependen de entornos de identidad heredados o híbridos.
Los sistemas de identidad heredados no fueron diseñados para la autenticación multifactor moderna (MFA), y adaptarlos resultó más difícil de lo que los reguladores habían previsto, con la expectativa de que los programas de gestión de identidad y acceso (IAM) fueran maduros, coherentes y capaces de proteger tanto los datos institucionales como los de los clientes. Si aún estás inmerso en los esfuerzos de cumplimiento, no estás solo. Así es como las instituciones de servicios financieros (ISF) están cerrando la brecha.
Fechas clave de cumplimiento de la NYCRR (2024–2026)
Las enmiendas al reglamento NYDFS Parte 500 introdujeron plazos de implementación estrictos y por fases. Estos son hitos fijos para el despliegue de controles de seguridad obligatorios, no fechas anuales recurrentes. Con varios plazos ya vencidos, las organizaciones que no han mantenido el ritmo están técnicamente en incumplimiento, lo que las deja expuestas a sanciones regulatorias significativas a medida que se intensifica la aplicación.
Cumplir con estos plazos fundamentales de implementación es un requisito estricto para presentar su certificación anual de conformidad material. Ayudar a las organizaciones a navegar estos rigurosos requisitos para gestionar de forma segura a empleados, socios y agentes de IA es fundamental en lo que hacemos.
Tipo de negocio | Sección relevante del NYCRR | fecha límite | Requisito clave |
Pequeñas empresas | Sección 500.12(a) | 1 de noviembre de 2024 |
|
Todas las entidades cubiertas (incluyendo la Clase A) | §§ 500.5(a)(2), 500.7 | 1 de mayo de 2025 |
|
Todas las entidades cubiertas (incluyendo la Clase A) | §§ 500.12, 500.13 (a) | 1 de noviembre de 2025 |
|
Todas las entidades cubiertas (incluyendo la Clase A) | Sección 500.17(b) | 15 de abril de 2026 |
|
Problemas comunes al adoptar MFA
La identidad sigue siendo el vector de ataque número uno en el panorama de amenazas actual, y las FSIs se enfrentan a una presión creciente para reforzar los controles de autenticación. A medida que las organizaciones avanzan hacia el cumplimiento del NYDFS, varios desafíos suelen interponerse en el camino:
- Sistemas de identidad heredados
- Acceso de terceros
- Factores de autenticación débiles
- Aplicación inconsistente
Finalmente, muchas organizaciones tienen dificultades para hacer cumplir de manera coherente las políticas de MFA en aplicaciones SaaS, sistemas internos y entornos de acceso remoto. Sin una plataforma de identidad unificada, los equipos de seguridad a menudo carecen de la visibilidad adecuada de las políticas de autenticación y del acceso de los usuarios.
Convertir el cumplimiento de ciberseguridad de la NYDFS en una ventaja estratégica
Al modernizar su infraestructura de identidad para el cumplimiento de la NYDFS, las organizaciones deberían concebir la identidad de manera diferente: no solo como un formulario de inicio de sesión, sino como el plano de control de cada decisión de acceso en su organización. Cuando se implemente de manera efectiva, una plataforma de identidad moderna puede ayudar a las instituciones de servicios financieros (ISF):
- Fortalece la postura de seguridad incorporando señales de riesgo contextuales y autenticación adaptativa adaptada a distintos escenarios de acceso
- Reduzca la complejidad operativa consolidando la infraestructura de identidad
- Mejora la agilidad automatizando la gestión de accesos y la incorporación
- Proteja las identidades no humanas emergentes al gobernar el acceso para agentes de IA y sistemas automatizados.
Con una base de identidad adecuada, el cumplimiento de los requisitos de la NYDFS se vuelve alcanzable y, además, estratégicamente beneficioso.
Cómo Okta ayuda a las instituciones de servicios financieros a cumplir con NYDFS
Okta Workforce Identity admite los requisitos de autenticación y control de acceso establecidos en la Parte 500 de NYDFS, mientras ayuda a las organizaciones a modernizar la seguridad de la identidad.
Estas son varias formas en que la plataforma unificada de Okta ayuda a las instituciones de servicios financieros (FSI) a integrar la autenticación, la gobernanza y la gestión de acceso privilegiado (PAM) para reducir riesgos y cumplir con estos requisitos.
Adaptive MFA y autenticación resistente al phishing
Okta Adaptive MFA garantiza una autenticación fuerte en entornos en la nube, locales y de estaciones de trabajo. Utilizando señales contextuales, como el dispositivo, la ubicación y el comportamiento del usuario, determina de forma dinámica cuándo se requieren pasos adicionales, mejorando la seguridad y manteniendo una experiencia fluida.
Okta también es compatible con métodos modernos como passkeys y claves de seguridad FIDO2, lo que permite a las organizaciones adoptar un enfoque estandarizado o más personalizado de MFA en distintos escenarios de acceso.
Desktop MFA extiende esto a estaciones de trabajo junto con aplicaciones en la nube.
Organizations han logrado avances sustanciales en su postura de seguridad y en la adopción por parte de su personal. Esto permite una autenticación robusta e intuitiva, proporcionando a la dirección la seguridad necesaria para la certificación regulatoria.
Descarga nuestra guía para conocer más sobre cómo cumplir con las obligaciones regulatorias, de marcos y de estándares con Okta Identity Governance.
Identity Security Posture Management (ISPM)
Mantener el cumplimiento requiere una visibilidad continua del riesgo de identidad. Okta Identity Security Posture Management ayuda a los equipos de seguridad a identificar configuraciones erróneas, MFA inconsistente y cuentas con privilegios excesivos, abordando riesgos antes de que se conviertan en problemas regulatorios.
Capacidades como descubrimiento de agentes ayudan a regular las interacciones entre agentes de IA no autorizados y aplicaciones empresariales — cada vez más importante a medida que las instituciones de servicios financieros experimentan con la automatización impulsada por IA.
Para los equipos de cumplimiento, ISPM convierte el "apuro de 30 días" en preparación continua para auditorías. Organizations mantienen visibilidad en tiempo real sobre el riesgo de identidad y el estado de los controles, convirtiendo el cumplimiento en una práctica de gobernanza continua.
Gestión del ciclo de vida y gobernanza de identidades
La Sección 500.7 del NYDFS exige que las organizaciones limiten los privilegios de acceso de los usuarios y eliminen rápidamente los accesos innecesarios. Okta Lifecycle Management automatiza el aprovisionamiento y el desaprovisionamiento en función de los atributos y roles del usuario.
Combinado con Okta Identity Governance, las organizaciones pueden implementar flujos de trabajo de aprobación, realizar revisiones de acceso y mantener registros de auditoría claros para los informes regulatorios. En conjunto, estos ayudan a las FSIs a hacer cumplir acceso con privilegios mínimos mientras simplifican el cumplimiento de NYDFS.
Dominando el cumplimiento continuo de la NYDFS para las instituciones financieras de Nueva York
La regulación de ciberseguridad del NYDFS exige que las instituciones de servicios financieros (FSI) ejecuten tres pilares fundamentales:
- Implementar autenticación robusta: Desplegar MFA resistente al phishing en todos los puntos de acceso.
- Mantenga visibilidad de sus sistemas: Sepa quién tiene acceso a qué, en todo momento.
- Gestiona activamente los riesgos relacionados con la identidad: considera la gobernanza de identidad como un proceso continuo, no impulsado por el cumplimiento.
El cumplimiento no termina el 15 de abril. De hecho, esto es solo el comienzo. Organizations que gestionan correctamente el cumplimiento lo tratan como una gobernanza continua, no como un punto de control. Y eso significa que necesitan proveedores en los que puedan confiar: proveedores que ya han demostrado su postura de seguridad ante los reguladores.
En Okta, facilitamos a nuestros clientes demostrar sus controles de seguridad ante los auditores del NYDFS a través de nuestro programa de auditorías agrupadas. En nuestra guía integral, Abriendo el camino: auditorías agrupadas con Okta Security, detallamos cómo este enfoque reduce las cargas de auditoría de proveedores tradicionales sin sacrificar el rigor que exigen los reguladores de servicios financieros. Este es un servicio de aseguramiento de proveedores de guante blanco. Cuando los reguladores pregunten “¿Cuál es la postura de seguridad de su proveedor?”, les entregas una respuesta creíble y validada de manera independiente. No se requieren auditorías de proveedores; no hay zonas grises regulatorias. Sus auditores ven que Okta está preparada para auditorías. Obtiene la seguridad continua de que su proveedor de identidad crítico cumple con la normativa.
Ese es el modelo de asociación con proveedores que los reguladores esperan ver.
Al adoptar la autenticación multifactor (MFA) resistente al phishing, reforzar la gobernanza de identidades y centralizar la gestión de accesos, las organizaciones pueden cumplir con las exigencias regulatorias, construir una base de seguridad más sólida y prepararse para la próxima generación de desafíos de identidad, incluida la protección de sistemas impulsados por IA.
Miles de organizaciones en todo el mundo confían en Okta para proteger las identidades de su fuerza laboral y respaldar los requisitos regulatorios en constante evolución. Ya sea que estés en modo de cumplimiento activo o preparándote para los próximos ciclos de auditoría, podemos ayudarte.
¿Quiere saber más sobre cómo Okta puede ayudar a su organización a cumplir con los requisitos del NYDFS mientras moderniza la seguridad de identidad? Programa una demostración para ver la plataforma de Okta en acción.