NYDFS multa empresa em US$ 250 mil por avaliação de risco cibernético inadequada
O Departamento de Serviços Financeiros de Nova York (NYDFS) celebrou um acordo de consentimento com a Order Express, Inc., uma transmissora de dinheiro licenciada, impondo uma multa de US$ 250.000 por violações do regulamento de cibersegurança do estado. Embora a Order Express se qualificasse para uma isenção limitada sob o regulamento de cibersegurança da NYDFS, a agência identificou três violações específicas cometidas pela empresa no que diz respeito às exigências aplicáveis à sua categoria. A primeira violação consistiu na falha em conduzir uma avaliação de risco suficiente para embasar o design do programa de cibersegurança da empresa, especialmente por não considerar ameaças e riscos específicos ao negócio. A segunda violação decorreu diretamente da primeira: como a avaliação de risco era inadequada, o programa de cibersegurança da empresa também não foi estruturado para identificar e avaliar riscos às informações pessoais não públicas (NPI). A terceira violação envolveu lacunas nas políticas de atualização de sistemas e aplicativos de terceiros, cobrindo apenas uma pequena parcela dos softwares utilizados pela empresa, expondo-a a vulnerabilidades conhecidas. O caso teve origem em setembro de 2022, quando a Order Express identificou problemas de conectividade em seus servidores que posteriormente foram confirmados como um ataque de ransomware, afetando metade de sua infraestrutura. A multa de US$ 250.000 representa aproximadamente 3,3% da receita global da empresa, o que, proporcionalmente ao seu porte, configura uma sanção severa e demonstra que o status de isenção limitada não protege organizações de responsabilizações reais. Um dos alertas mais importantes do caso é que avaliações de risco genéricas não atendem aos requisitos regulatórios: elas precisam refletir os sistemas, relacionamentos com terceiros e o perfil de dados da própria empresa. Além disso, o episódio reforça a importância de tratar anomalias operacionais inexplicadas como potenciais incidentes de cibersegurança, e não como problemas rotineiros de TI, para evitar o não cumprimento do prazo de 72 horas para notificação previsto na regulamentação. O caso serve de alerta para todas as organizações reguladas pela NYDFS: mesmo aquelas com isenções parciais devem manter programas robustos de avaliação de risco e gestão de patches de terceiros, sob pena de sanções proporcionalmente significativas.