「拿了豁免也照样罚」:纽约金融服务厅8月3日对 Order Express 处25万美元罚款(23 NYCRR §§ 500.9(a)、500.2(b)、500.3(g))——中资小型持牌机构对「有限豁免」的三个致命误读
2026年8月3日,纽约州金融服务厅(New York State Department of Financial Services,NYDFS)签署了一份针对 Order Express, Inc. 的同意令(Consent Order),认定该公司违反《金融服务公司网络安全要求》(23 NYCRR Part 500,下称"网络安全规章")三个条款,处以 25 万美元民事罚款。该令由消费者保护与金融执法部执行副总监 R. Gabriel O'Malley 于8月3日签署,代理监管长 Kaitlin Asrow 于8月5日核准。
这份罚单本身金额不大,但它回答了一个中资小型持牌机构反复误判的问题:拿到 § 500.19(a) 的"有限豁免"(limited exemption),是否就不必再做风险评估、网络安全方案和书面政策?同意令给出的答案是否定的,而且是以 25 万美元的价格给出的。Order Express 是一家总部位于伊利诺伊州芝加哥、持有纽约州汇款业务牌照的货币服务企业(money service business),在事发时其营收规模确实使其获得了部分条款的豁免——同意令第2个脚注明确记载了这一点,并指出该公司在修订后的规章下仍然符合有限豁免条件。它照样被罚。
一、案件事实:2022年9月的勒索软件,四年后的同意令
2022年9月7日,Order Express 发现服务器连接异常,当日即关闭网络进行调查。两天后,公司在一台服务器上发现一个文本文件,声称已加密并窃取其网络数据。后续调查证实,公司半数以上的服务器已被勒索软件加密。
值得注意的是,同意令第9段明确记载:Order Express 及时向监管厅报告了该勒索软件攻击。也就是说,本案的罚款与 § 500.17 的报告时限无关——该公司在通报环节做对了。监管厅随后启动调查,问题出在事件之前的基础治理层面。
二、三项违规的法条拆解
1. § 500.9(a)——风险评估。该条要求受涵盖实体定期开展风险评估,且评估须"考量受涵盖实体业务运营中与网络安全有关的特定风险、所收集或存储的非公开信息(Nonpublic Information,NPI)、所使用的信息系统,以及保护 NPI 与信息系统的控制措施的可获得性与有效性"。监管厅认定:Order Express 的年度风险评估确实考量了运营风险与信息技术风险,但未考量针对该公司的网络安全风险与威胁,也未评估其既有控制措施是否充分。这是一个极具代表性的失分点——"我们做了 IT 风险评估"不等于"我们做了网络安全风险评估"。
2. § 500.2(b)——网络安全方案。该条要求网络安全方案必须建立在风险评估基础之上,并须执行若干核心职能,包括识别与评估"可能威胁存储于受涵盖实体信息系统上的 NPI 之安全性或完整性的内部与外部网络安全风险"。监管厅的逻辑是链式的:因为风险评估未充分覆盖对信息系统与 NPI 的网络安全风险,公司的网络安全方案便不可能建立在充分的风险评估之上,也就不具备识别与评估 NPI 风险的设计。一处失守,两条违规。
3. § 500.3(g)——书面政策中的"系统与网络安全"。§ 500.3 要求受涵盖实体制定并维持书面政策,涵盖信息系统与其上 NPI 的保护,并按实体运营情况覆盖列举领域,其中 (g) 项为系统与网络安全。监管厅查明:Order Express 关于应用与系统更新(含补丁部署)的政策,仅覆盖了其所使用的第三方应用与软件产品中的一小部分。未覆盖全部在用应用与产品,使公司暴露于可被威胁行为者利用的已知漏洞之下。
三、"有限豁免"到底豁免了什么
这是本案最具实操价值的部分。23 NYCRR § 500.19(a) 规定,符合下列任一条件的受涵盖实体获得有限豁免:(1)本实体及其关联方的员工与独立承包商少于 20 人;(2)本实体全部业务运营及其关联方在纽约州的业务运营,在最近三个财年中每一年的毛年收入均低于 750 万美元;或(3)按 GAAP 计算(含全部关联方资产)的年末总资产低于 1,500 万美元。
被豁免的条款是穷尽列举的:§§ 500.4、500.5、500.6、500.8、500.10、500.14(a)(1)、500.14(a)(2)、500.14(b)、500.15、500.16。也就是说,CISO 任命与年度报告、渗透测试与漏洞评估、审计追踪、应用安全、网络安全人员与情报、监测与培训、静态与传输中数据加密、事件响应与业务连续性计划——这些可以不做。
但没有被豁免的,恰恰是本案的三项:§ 500.2(网络安全方案)、§ 500.3(书面政策)、§ 500.9(风险评估)。此外仍然适用的还有 § 500.7(访问权限管理)、§ 500.11(第三方服务提供商政策)、§ 500.12(多因素认证)、§ 500.13(资产清单与数据留存限制)、§ 500.14(a)(3)(恶意代码监测与检测)与 § 500.17(通报与年度认证)。
另有两个容易被忽略的程序性义务:§ 500.19(f) 要求符合豁免条件的实体自作出该判断之日起 30 日内以电子方式提交豁免通知(Notice of Exemption);§ 500.19(h) 规定一旦不再符合豁免条件,实体有 180 日完成对本部分全部适用要求的合规。业务增长本身就是一个合规触发事件。
四、2025年11月1日之后的完整义务图景
网络安全规章2023年第二修正案的分阶段实施已于 2025年11月1日全部到期,所有条款现已完全生效。对小型实体影响最直接的两项:§ 500.12 的多因素认证已扩展至几乎所有远程访问——任何个人远程访问可存取数据或向其提供数据的信息系统,包括远程访问第三方应用(云端 SaaS),均须使用 MFA(须注意:这是有限豁免实体适用的口径;对非豁免实体,§ 500.12(a) 的要求更宽——覆盖"任何个人访问任何信息系统");§ 500.13(a) 要求制定书面程序以创建并维护信息系统资产清单。
通报侧的时限则是双轨的:网络安全事故(cybersecurity incident,§ 500.1(d))自认定之日起须在 72 小时内向监管厅通报(§ 500.17(a)(1))——注意 2023 年修正案后,"事故"(incident)与范围宽得多的"事件"(event,§ 500.1(f))已是两个独立的定义术语,通报义务的触发点是前者;支付勒索赎金须在 24 小时内通报,并在 30 日内提交书面说明,解释为何支付以及考虑过哪些替代方案(§ 500.17(c))。年度合规认证或"重大不合规书面确认"须于每年 4月15日前提交,并由最高级别管理人员与 CISO 双签——这把合规问题直接绑到了个人身上。
五、罚则与执法态势
同意令的三项附加条款值得特别注意:罚款须在生效日后 10 日内以电汇方式支付;公司不得就该罚款主张任何联邦、州或地方税项的扣除或抵免;公司不得寻求或接受任何形式的补偿或赔偿,包括依保险单获得的赔付。换言之,网络安全保险不能用来消化 NYDFS 的罚款。
在裁量罚款金额时,监管厅明确考虑了公司的配合程度,以及"公司的规模与营收——该等规模使其获得了本规章部分要求的豁免"。规模小是减轻因素,但不是免责事由。就执法总量而言,据 NYDFS 2025年10月14日新闻稿,在 Harris 监管长任内已就网络安全规章违规与 27 家实体达成同意令,罚款总额超过 1.44 亿美元;该口径发布于 Delta Dental 案与本案之前,监管厅其后未公布更新数字。2026年4月30日,Delta Dental 因 MOVEit 零日漏洞事件被处 225 万美元。
六、对中资企业的合规要点
1. 先确认自己是不是"受涵盖实体",再谈豁免。凡依纽约州银行法、保险法或金融服务法取得牌照、注册、许可或授权(或需取得)的主体均属受涵盖实体——汇款与支付机构、虚拟货币业务、保险代理与经纪、贷款服务商、抵押经纪、部分融资租赁与商业保理主体均可能在列。中资背景企业在美设立的汇款、跨境收付、供应链金融与消费信贷实体尤须自查。
2. 把风险评估从"IT 风险评估"改写为"网络安全风险评估"。这是本案最直接的教训。评估必须点名本公司的具体网络安全威胁场景(勒索软件、供应链入侵、凭证填充、内部人风险),逐项列出 NPI 类别与承载系统,并就每一项既有控制措施评价其可获得性与有效性。仅有资产与流程盘点、没有威胁与控制有效性评价的文档,在 § 500.9(a) 项下不合格。
3. 书面政策必须覆盖"全部在用"应用与产品。补丁与更新政策的适用范围应以资产清单为准绳,而非以"主要系统"为准绳——§ 500.13(a) 的书面资产清单程序与 § 500.3(g) 的政策覆盖面在此处形成闭环。建议以资产清单为唯一事实源,政策条款直接引用清单,避免出现"政策管三个系统、实际在用三十个"的缺口。
4. 建立"通报—不代表合规"的双轨认知。Order Express 及时报告了攻击,仍被罚 25 万美元。事件通报(72 小时/24 小时)与事前治理(§§ 500.2、500.3、500.9)是两条独立的责任线;把应急响应做好不能抵销基础文档的缺失。反过来说,事件一旦发生,监管厅的调查焦点将立即转向事前文档——这些文档必须在事故发生前就已存在且有版本痕迹。
5. 把豁免状态纳入定期复核,并预留 180 日窗口。员工与独立承包商人数(含关联方)、三个财年的毛年收入、年末总资产(含关联方)三项指标应至少每财年复核一次并留档。中资企业常见风险是:美国实体本身很小,但关联方口径将母公司或兄弟公司并入后即突破阈值。一旦不再符合豁免,§ 500.19(h) 只给 180 日;而 § 500.4(CISO)、§ 500.5(渗透测试与漏洞评估)、§ 500.15(加密)、§ 500.16(事件响应与业务连续性)从零建立,180 日相当紧张。
七、格知律所如何协助
格知律师事务所(Getech Law)在美国金融科技与数据安全合规领域为中资企业提供全流程支持。就 23 NYCRR Part 500,我们可承接:受涵盖实体身份与 § 500.19 豁免资格的认定意见(含关联方口径下的员工、营收与总资产三项测算,以及豁免通知的编制与电子提交);符合 § 500.9(a) 的网络安全风险评估方法论设计与文档起草——威胁场景清单、NPI 与承载系统映射、控制措施有效性评价矩阵;§ 500.2 网络安全方案与 § 500.3 书面政策体系的编制与复核,重点确保补丁与更新政策的覆盖面与 § 500.13(a) 资产清单程序闭环;§ 500.11 第三方服务提供商政策与供应商合同条款审查(含云服务与 SaaS 远程访问的 MFA 要求落地);事件响应演练与通报流水线搭建——72 小时事件通报、24 小时赎金支付通报与 30 日书面说明的模板与决策流程,以及 4月15日年度认证的证据归集与双签内控安排;监管调查与同意令谈判——包括监管厅问询回应、减轻因素举证(配合程度、规模与营收)与整改承诺方案设计。对已发生网络安全事件的客户,我们可与取证机构协同,同步处理纽约州通报、各州数据泄露通知法下的通知义务与后续集体诉讼风险评估。
八、结语与展望
Order Express 案的信号很清楚:NYDFS 不再把"小"当作不查的理由。25 万美元对一家有限豁免实体而言是一个经过刻意校准的数字——足够让同业感到疼痛,又不至于让人以为这是针对大机构的特例。它真正传递的信息在于执法路径:一次勒索软件事件足以让监管厅调阅四年前的风险评估文档,而不合格的文档本身就是独立的违规,与事件是否造成实际损失、公司是否及时通报无关。
对中资企业而言,纽约州的这套规则正在成为事实上的行业基线。加上《纽约州 SHIELD 法》对合理安全措施的一般性要求、各州数据泄露通知法的时限(加州已缩短至30日)、以及 SEC 对上市主体的网络安全披露规则,同一起事件往往同时触发多条通报义务与多个监管口径。真正的风险不在于缺少某一项技术控制,而在于缺少能够证明"我们在事发之前就已经想过这件事"的文档。这类文档无法事后补做——同意令中的日期会替监管厅完成举证。
本文仅供一般性参考,不构成针对具体事项的法律意见。如需就 23 NYCRR Part 500、纽约州 SHIELD 法或美国各州数据安全与泄露通知合规事项获取具体建议,欢迎联系格知律师事务所:info@getechlaw.com|+1-312-888-6633|203 N LaSalle St, Ste 2100, Chicago, IL 60601。