Question

Difficulty: HardRegulatory Compliance and Legal Requirements Management

An enterprise chief information security officer (CISO) is aligning the organization's global compliance baseline against sector-specific legal mandates and privacy extension standards. Match each compliance framework or regulation to its primary operational mandate.

  • FISMA (Federal Information Security Modernization Act)Requires U.S. federal agencies and affiliated contractors to categorize systems using FIPS 199 and maintain continuous monitoring authorization standards.
  • DORA (Digital Operational Resilience Act)Mandates ICT risk management, major incident reporting, operational resilience testing, and third-party risk management for EU financial entities.
  • ISO/IEC 27701Provides an extension framework to ISO/IEC 27001 for establishing and maintaining a Privacy Information Management System (PIMS).
  • NYDFS Cybersecurity Regulation (23 NYCRR 500)Requires covered financial institutions to designate a qualified CISO, perform annual penetration testing, and report cybersecurity incidents within 72 hours.

Answer

FISMA pairs with federal agency/contractor FIPS 199 categorization and continuous monitoring; DORA pairs with EU financial entity ICT risk management and operational resilience testing; ISO/IEC 27701 pairs with the PIMS extension to ISO/IEC 27001; NYDFS 23 NYCRR 500 pairs with state financial institution CISO designation and 72-hour incident notification mandates.
Each regulatory framework is correctly paired to its governing scope: FISMA regulates federal agencies and contractor system authorizations using FIPS/NIST standards; DORA enforces operational resilience across EU financial entities; ISO/IEC 27701 provides PIMS privacy governance as an extension to ISO/IEC 27001; and NYDFS 23 NYCRR 500 mandates designated security leadership and mandatory 72-hour event reporting for New York financial services.

Step-by-Step Solution

1
Analyze federal versus international and state regulatory jurisdictions
FISMA applies specifically to U.S. federal government information systems and contractors, requiring NIST and FIPS compliance.
Regulatory applicability is defined by entity type and geographic jurisdiction.
2
Identify operational resilience standards within financial sectors
DORA enforces digital operational resilience across EU financial institutions, whereas NYDFS 23 NYCRR 500 mandates specific administrative controls (such as a designated CISO and 72-hour reporting) for New York financial entities.
Sector-specific financial regulations introduce targeted requirements beyond broad privacy laws.
3
Differentiate privacy certification standards from security baseline standards
ISO/IEC 27701 specifies the requirements for a Privacy Information Management System (PIMS) as an explicit extension to ISO/IEC 27001.
ISO standards use add-on modules to extend security control frameworks into privacy governance.

Key Concept

Regulatory Framework Mapping and Compliance Mandates
Rate this question