第 23 號 NYCRR 第 500 編

標題 23 NYCRR 第 500 部分概觀

為了回應資訊與金融系統網路安全的重大且日益增加的威脅,紐約州金融服務部於2017年實施了一套新的網路安全要求。 這些要求適用於在該州取得執照或授權經營的金融機構。 標題 23 紐約法規、規則和法規第 500 部分:適用於金融服務公司的網路安全性需求專為保護客戶資料和金融機構的資訊技術系統 (例如國家特許私人國際銀行、抵押貸款經紀人和保險公司) 所設計。

Microsoft 和標題 23 NYCRR 第 500 部分

Microsoft 針對受標題 23 NYCRR 第 500 部分管制的金融服務,提供全方位的指南:《Microsoft 雲端服務:支援符合 NYDFS 網路安全性需求》。 它深入說明 Azure、Microsoft 365 和 Power BI 雲端服務如何支援符合這些要求。 尋求在紐約這個全球金融中心營運的金融機構必須符合這些要求,因此對許多機構來說,合規至關重要。

紐約法規要求每個金融機構:

  • 從評估機構特定風險輪廓開始,發展並維護健全的資安計畫,接著設計針對這些風險的方案。 請參閱 Microsoft 雲端金融服務 相關資訊,了解如何使用 Microsoft Cloud for Financial Services。 此外,我們服務信託入口網站的 金融服務 頁面包含針對國家/地區的資源,幫助您更了解如何符合全球監管要求。
  • 實作全方位網路安全性原則,以解決資訊安全性、資料控管和分類、存取控制、商務持續性等問題。 Microsoft 透過有關我們認證與風險評估、商務持續性和災害復原指標和記錄與稽核診斷的深入資訊,提供此原則的指導方針。
  • 指定首席資訊安全官 (CISO) 以管理網路安全性計劃和執行原則。 為了協助您的 CISO,Microsoft 透過 適用於雲端的 Microsoft DefenderMicrosoft 365 先進威脅分析Power BI Security 提供關於 Microsoft 雲端部署的深入資安資訊。
  • 監控並測試其網路安全性計劃的有效性:Microsoft 從其網路安全性做法的稽核提供資訊,其中包含持續監控、週期滲透測試和弱點評定。 客戶可以在未經 Microsoft 預先授權的情況下進行自己的測試。
  • 維護稽核線索 Azure、Microsoft 365 及 Power BI 客戶內建的稽核功能,能產生可用於重建財務交易及開發稽核追蹤資訊的資訊。
  • 限制對包含非公開資訊的資訊系統的存取:Azure、Microsoft 365 與 Power BI 提供的措施包括基於角色 (RBAC) 流程的存取控制,對每位Microsoft管理員實施嚴格的安全與存取要求,以及對每次提升存取權限的請求進行稽核。
  • 制定評估和測試外部開發應用程式安全性的程序:針對使用 Visual Studio 的開發人員,受管理程式碼的安全性規則可協助確保在部署程式碼之前可檢測並減輕應用程式網路安全性威脅。
  • 使用週期風險評估來設計並擴展網路安全性計劃:針對客戶,Microsoft 彙總了有關安全性威脅的資訊,提供變更管理的藍圖,以及有關轉包商的定期更新資訊。 Microsoft 也會定期對自家服務進行風險評估,結果會提供給客戶。
  • 使用合格人員來管理網路安全風險和監督網路安全性功能:Microsoft 針對我們的員工採用嚴密程序存取您的客戶資料。 如果我們雇用轉包商,我們仍負責服務傳遞,並確保轉包商完全遵守 Microsoft 隱私權和安全性承諾,包括處理敏感性資料的需求、背景調查和保密合約。
  • 實施政策與程序以確保第三方服務提供者所持有資訊的安全:Azure、Microsoft 365 與 Power BI 為所有進入公司網路的連線提供多重驗證;實施控制措施,包括加密,以保護非公開資訊在外部網路傳輸及靜態傳輸中;並提供 Microsoft 線上服務條款這些措施提供客戶通知、事件調查及安全事件的風險緩解。
  • 實施資料保留與刪除政策與程序:你隨時可以存取並提取儲存在 Azure、Microsoft 365 和 Power BI 中的客戶資料。
  • 監控授權使用者的活動,偵測未經授權的存取,並為員工提供定期的資安意識訓練:Azure、Microsoft 365 與 Power BI 包含外部監控以發出事件警示,並提供廣泛的日誌與稽核診斷。 Microsoft Learn 提供涵蓋 Microsoft 雲端服務資安的線上培訓。
  • 制定計劃以應對網路安全性事件和從中復原:Microsoft 使用防禦策略來偵測、預測和在發生前避免安全性漏洞。 當制定您的計劃時,您可以利用我們的事件管理計劃來應對網路安全漏洞。

Microsoft 範圍內的雲端平台與服務

  • Azure
  • Microsoft Intune
  • Microsoft 365

Microsoft 365 與 NYCRR 第 23 部分

Microsoft 365 環境

Microsoft Office 365 是一種多租用戶超大規模雲端平台,也是全球數個區域客戶可用的應用程式和服務整合式體驗。 大部分的 Office 365 服務可讓客戶指定客戶資料所在的地區。 Microsoft 可能會將客戶資料複製到相同地理區域內的其他區域 (例如,美國) 以復原資料,但 Microsoft 不會將客戶資料複製到所選的地理區域之外。

本節涵蓋以下 Office 365 環境:

  • 用戶端軟體 (用戶端):客戶裝置上執行的商業用戶端軟體。
  • Office 365 (商業):全球都可使用的商業公用 Office 365 雲端服務。
  • Office 365 政府社群雲端 (GCC)Office 365 GCC 雲端服務適用於美國聯邦、州、地方和部落政府以及代表美國政府持有或處理資料的承包商。
  • Office 365 政府社群雲端 - High (GCC High)Office 365 GCC High 雲端服務是根據美國國防部 (DoD) 安全規定指南層級 4 而設計,嚴格控制和支援 受監管的聯邦和國防資訊。 此環境由聯邦機構、國防工業基地 (DIB) 和政府承包商使用。
  • Office 365 DoD (DoD)Office 365 DoD 雲端服務是根據 DoD 安全規定指南層級 5 而設計,控制和支援嚴格的聯邦和國防法規。 此環境專供美國國防部使用。

使用本節內容可幫助您履行您在受監管行業和全球市場中的合規義務。 若要了解哪些地區提供哪些服務,請參閱全球服務提供狀態Microsoft 365 客戶資料的儲存位置文章。 如需 Office 365 政府版雲端環境的詳細資訊,請參閱 Office 365 政府版雲端文章。

您的組織全權負責確保遵守所有適用的法律和法規。 本節中提供的資訊不構成法律建議,如果您對組織的法規合規性有任何疑問,您應該諮詢法律顧問。

Microsoft 365 適用性與範圍內服務

請使用下表判斷您的 Microsoft 365 服務與訂閱是否適用:

適用性 範圍內服務
商業 Exchange Online Protection、Exchange Online、Microsoft 365 客戶入口網站、Microsoft Teams、Office Online、Office 服務基礎架構、商務用 OneDrive、SharePoint Online

常見問題集

這項規定涵蓋哪些機構?

請查閱 紐約金融服務部的「我們監督對象」 網站,了解您的機構是否受此法規管轄。

使用 Microsoft Purview 合規管理工具來評估您的風險

Microsoft Purview 合規管理工具Microsoft Purview 入口網站 中的一項功能,幫助您了解組織的合規狀況並採取措施降低風險。 合規性管理員會提供特優範本以為此法規建立評定。 可在合規性管理員的 [評定範本] 頁面尋找範本。 瞭解如何在合規性管理員中建立評估

資源

其他適用於金融服務的 Microsoft 資源