FSS exige rendición de cuentas en el consejo por los riesgos de externalización de TI financiera

Key Takeaways
  • El Servicio de Supervisión Financiera de Corea del Sur anunció directrices el 29, exigiendo que los consejos de administración de las empresas financieras asuman la responsabilidad final de los riesgos de subcontratación de TI de terceros.
  • Las instituciones financieras deben establecer sistemas de control en tres niveles y realizar inspecciones periódicas al menos semestralmente para gestionar de forma sistemática los riesgos de TI de terceros.
  • Las asociaciones del sector aplicarán códigos de mejores prácticas basados en las directrices de la FSS a partir de noviembre o después, con evaluación continua de la FSS y mejora constante.

El Servicio de Supervisión Financiera de Corea del Sur anunció el día 29 nuevas directrices que exigen que los consejos de administración y la alta dirección de las empresas financieras asuman la responsabilidad final por los riesgos de externalización de servicios de TI, incluidos los incidentes de hackeo en proveedores terceros. La FSS desarrolló el marco (framework) en colaboración con asociaciones del sector en todos los ámbitos financieros para abordar los crecientes riesgos de TI de terceros a medida que la digitalización impulsa a más empresas a externalizar operaciones de procesamiento de información. Las directrices buscan reforzar la protección del consumidor ante la creciente dependencia externa de TI, con la implementación prevista para noviembre o posterior tras la adopción de códigos específicos por sector.

FSS establece la rendición de cuentas del consejo para los riesgos de TI de terceros

La FSS designó explícitamente a los consejos de administración como responsables finales de la gestión del riesgo de TI de terceros. Las directrices exigen que las políticas de gestión del riesgo y los asuntos de supervisión principales requieran deliberación y decisión por parte del consejo. La alta dirección se designa como la entidad responsable de establecer, implementar y mantener el sistema de gestión del riesgo de TI de terceros, con la exigencia de operar un departamento de gestión centralizado. Este departamento debe formular y ejecutar medidas de seguridad eficaces, supervisar el estado de la externalización del procesamiento de información entre las distintas unidades de negocio y evaluar el estado del riesgo de TI de terceros y la idoneidad de los contratos.

Se requiere que las empresas financieras operen un sistema de control de tres niveles

Las instituciones financieras deben establecer y operar un sistema de control de tres niveles que consta de un departamento de gestión centralizado, un departamento de gestión de riesgos y un departamento de auditoría interna para gestionar de forma sistemática los riesgos de TI de terceros. Las empresas deben identificar la solidez financiera de los terceros y la información operativa clave, incluida la información sobre los servicios prestados, los tipos y volúmenes de la información procesada, los métodos de cifrado y comunicación, los sistemas de respuesta a incidentes y las instalaciones de cómputo. Se exigen inspecciones periódicas (al menos una vez por semestre) para mantener la información actualizada. Las empresas financieras deben designar por separado a los “terceros principales” que impactan significativamente en las operaciones o en los consumidores, aplicando una gestión de riesgos reforzada a estas entidades.

Third-Party IT Risk Management Framework Fuente: Servicio de Supervisión Financiera

Las directrices proporcionan elementos de evaluación específicos y listas de verificación para evaluar eficazmente los riesgos de TI de cada tercero. Para los riesgos identificados, las empresas deben aplicar medidas suplementarias y, cuando resulte imposible controlar, mitigar o transferir, los contratos deben finalizarse o el consejo debe decidir continuar.

Procedimientos de gestión del riesgo en el ciclo de vida del contrato estandarizados

La FSS sistematizó los procedimientos de gestión del riesgo en las distintas etapas del contrato para habilitar la identificación y la respuesta proactiva ante los riesgos de TI de terceros. Los requisitos previos al contrato incluyen verificar las capacidades del servicio y los sistemas de gestión de la protección de la información mediante inspecciones in situ, y reflejar asuntos esenciales en los contratos, incluyendo la distribución de funciones entre las partes que externalizan y las partes contratadas, así como las relaciones de responsabilidad en caso de incidentes. Durante el periodo del contrato, las empresas deben inspeccionar regularmente el estado de implementación (al menos una vez al año) y preparar planes de contingencia para interrupciones del sistema, sistemas de respaldo para la continuidad del negocio y estrategias de salida para la finalización del contrato.

Contract Stage Risk Management Process Fuente: Servicio de Supervisión Financiera

Los procedimientos posteriores a la finalización del contrato incluyen la devolución de los activos de información, la revocación de los privilegios de acceso y garantizar la destrucción completa de los datos.

Asociaciones del sector para implementar las directrices desde noviembre

Las asociaciones del sector en todo el ámbito financiero establecerán códigos de mejores prácticas basados en estas directrices para la implementación desde noviembre o posterior. Las directrices presentan estándares mínimos y principios para la gestión del riesgo de TI de terceros, permitiendo que las empresas financieras los apliquen de forma flexible reforzando o relajando ciertos elementos según la importancia y el nivel de riesgo de las operaciones de procesamiento de información externalizadas. Un funcionario de la FSS indicó que la agencia inspeccionará y evaluará el estado de implementación de las directrices con las asociaciones del sector, mejorando y complementando continuamente las deficiencias para el avance continuo.

Preguntas frecuentes

¿Qué anunció el Servicio de Supervisión Financiera el día 29 sobre la externalización de TI?

La FSS anunció nuevas directrices que exigen que los consejos de administración y la alta dirección de las empresas financieras asuman la responsabilidad final por los riesgos de TI de terceros, incluidos los incidentes de hackeo en proveedores externos. El marco (framework) se desarrolló con asociaciones del sector para abordar riesgos derivados del aumento de la externalización de TI a medida que la digitalización financiera se acelera.

¿Cuándo implementarán las empresas financieras las nuevas directrices de riesgo de TI de terceros?

Las asociaciones del sector establecerán códigos de mejores prácticas basados en las directrices de la FSS para la implementación desde noviembre o posterior. Las empresas deben operar sistemas de control de tres niveles y realizar inspecciones periódicas, al menos semestrales, para el monitoreo general y, al menos anuales, para el estado de implementación del contrato.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios