Riesgo Operativo - Com. A 4609

Tamaño: px
Comenzar la demostración a partir de la página:

Download "Riesgo Operativo - Com. A 4609"

Transcripción

1 Riesgo Operativo - Com. A 4609 Lic. Marcelo H. González Gerencia de Auditoría Externa de Sistemas Superintendencia de Entidades Financieras y Cambiarias Banco Central de la República Argentina

2 Principales Carencias Com. A 3198 Fue desarrollada en 1996; ha alcanzado un grado crítico de obsolescencia; Se basa en controles generales, y mezcla requerimientos tecnológicamente específicos; No es flexible a los cambios tecnológicos; Está orientada a cumplimiento más que a la administración del riesgo. 2

3 Principales Carencias (continuación) No contempla exigencias relacionadas con actividades de riesgo tecnológico : Responsabilidad vs. Riesgo; Banca por Internet; Instrumentos de débito y pago; Banca Móvil (basada en la telefonía móvil); No requiere prácticas de: Detección de Intrusos, Security Awareness, Gestión Integral de la seguridad, Administración de Riesgo de la Continuidad,... 3

4 Razones Básicas de Modificación Surge como una necesidad para adecuar la normativa vigente a la realidad del sistema financiero; Contempla la gestión y el control para la protección de los activos informáticos, Brinda mejores prácticas a efectos de lograr un equilibrio en la administración de los riegos y la eficiencia en la administración de los datos; Considera las amenazas y vulnerabilidades asociadas a cada entorno tecnológico; 4

5 Basada en Estándares Internacionales Cuenta con un conjunto de requisitos de sana gestión que han sido tomados de: Normas ISO ( 17799, 27001, 15408); COBIT, estándar internacional de Objetivos de Control de la Tecnología Informática; Sanas Prácticas de BASILEA; Experiencia de más de 10 años en el control de las entidades financieras. 5

6 REQUISITOS MÍNIMOS DE GESTIÓN, IMPLEMENTACIÓN, Y CONTROL DE LOS RIESGOS RELACIONADOS CON TECNOLOGÍA INFORMÁTICA, SISTEMAS DE INFORMACIÓN Y RECURSOS ASOCIADOS PARA LAS ENTIDADES FINANCIERAS RIESGO OPERATIVO

7 Tendencia de la Gestión del Riesgo Foco en Riesgo Integrado Organizacional Foco en Riesgo Financiero Negocios Operativo Foco en Riesgo de Crédito Mercado Operaciones Mercado Crédito Crédito Crédito 1980s 1990s 2000s 7

8 Relevancia del Riesgo Operativo El riesgo resultante de inadecuados o fallidos procesos internos, personas o sistemas o de un evento externo Comité de Basilea Riesgo de Crédito CAPITAL TOTAL Riesgo de Mercado Riesgo Operativo Relación de Capital del Banco (mínimo 8%) Menú de Enfoques para medir Riesgo Operativo Enfoque del indicador básico (Actividad Bancaria Total) Enfoque Estandarizado (por línea de negocio) Enfoque de medición interna (pérdidas) El Comité de Basilea ha estado trabajando con el sector para desarrollar un cargo de capital por riesgo operativo (por ejemplo, el riesgo de pérdida por fallas en las computadoras, documentación insuficiente o de mala calidad o fraudes). Muchos de los bancos más grandes asignan 20% o más de su capital interno al riesgo operativo. 8

9 Controlar el Riesgo Operativo Control se define como: Las políticas, procedimientos, prácticas y estructuras organizacionales diseñadas para garantizar razonablemente que los objetivos del negocio serán alcanzados y que eventos no deseables serán prevenidos o detectados y corregidos. PRÁCTICAS DE CONTROL Regulaciones BCRA 25 Principios de Basilea 12 Principios de Riesgo Operativo Normas ISO-IEEE Principios OCC Principios FSA Estándares ISACA 9

10 10 Principios de Riesgo Operativo Desarrollo de un marco adecuado para la gestión del riesgo. Principios 1, 2 y 3 Gestión del riesgo: identificación, evaluación, seguimiento y cobertura/control. Principios 4, 5, 6 y 7 La función de los supervisores. Principios 8 y 9 Principios que gobiernan una buena practica de gestión del riesgo operativo en Basilea II. La función de la divulgación de información. Principio 10 10

11 10 Principios de Riesgo Operativo Principio 1: El Consejo de administración deberá conocer cuáles son los principales aspectos de los riesgos operativos para el banco, como una categoría de riesgo diferenciada, y deberá aprobar y revisar periódicamente el marco que utiliza el banco para la gestión de este riesgo. Este marco deberá ofrecer una definición de riesgo operativo válida para toda la empresa y establecer los principios para definir, evaluar, seguir y controlar o mitigar este tipo de riesgos. Principio 2: El consejo de administración deberá asegurar que el marco para la gestión del riesgo operativo en el banco esté sujeto a un proceso de auditoría interna eficaz e integral por parte de personal independiente, capacitado y competente. La función de auditoría interna no deberá ser directamente responsable de la gestión del riesgo operativo. Principio 3: La alta gerencia deberá ser la responsable de poner en práctica el marco para la gestión del riesgo operativo aprobado por el consejo de administración. Dicho marco deberá ser aplicado de forma consistente en toda la organización bancaria y todas las categorías laborales deberán comprender sus responsabilidades al respecto. La alta gerencia también deberá ser responsable del desarrollo de políticas, procesos y procedimientos destinados a la gestión de estos riesgos para todos los productos, actividades, procesos y sistemas relevantes para el banco. 11

12 10 Principios de Riesgo Operativo Principio 4: Los bancos deberán identificar y evaluar el riesgo operativo inherente a todos sus productos, actividades, procesos y sistemas relevantes. Además, también deberán comprobar que antes de lanzar o presentar nuevos productos, actividades, procesos o sistemas, se evalúa adecuadamente su riesgo operativo inherente. Principio 5: Los bancos deberán vigilar periódicamente los perfiles de riesgo operativo y las exposiciones sustanciales a pérdidas. La alta gerencia y el consejo de administración deberán recibir información pertinente de forma periódica que complemente la gestión activa del riesgo operativo. Principio 6: Los bancos deberán contar con políticas, procesos y procedimientos para controlar y cubrir los riesgos operativos más relevantes. Además, deberán reexaminar periódicamente sus estrategias de control, reducción de riesgos y ajustar su perfil de riesgo operativo según corresponda, utilizando para ello las estrategias que mejor se adapten a su apetito por el riesgo y a su perfil de riesgo. Principio 7: Los bancos deberán contar con planes de contingencia y de continuidad de la actividad, que aseguren su capacidad operativa continua y que reduzcan las pérdidas en caso de interrupción grave de la actividad. 12

13 10 Principios de Riesgo Operativo Principio 8: Los supervisores bancarios deberán exigir a todos los bancos, sea cual sea su tamaño, que mantengan un marco eficaz para identificar, evaluar, seguir y controlar o mitigar sus riesgos operativos más relevantes, como parte de su aproximación general a la gestión de riesgos. Principio 9: Los supervisores deberán realizar, directa o indirectamente, una evaluación periódica independiente de las políticas, prácticas y procedimientos con los que cuentan los bancos para gestionar sus riesgos operativos. Además, deberán cerciorarse de que se han puesto en marcha los mecanismos necesarios para estar al tanto de cualquier novedad que se produzca en un banco. Principio 10: Los bancos deberán proporcionar información pública suficiente para que los partícipes del mercado puedan evaluar sus estratégicas de gestión del riesgo operativo. Buenas prácticas para la gestión y supervisión del riesgo operativo. 13

14 Principios para a la Banca Electrónica Fijar políticas y mecanismos de seguimiento de los riesgos asociados con las actividades de la banca electrónica. Revisar y aprobar los aspectos claves del proceso de control de la seguridad. Aplicar criterios de due diligence sobre el manejo de tercerización de actividades propias (outsourcing). Establecer formas apropiadas de autenticar a los clientes. Proveer mecanismos para el no repudio y responsabilidad de las transacciones. Mantener una clara segregación de funciones de las tareas criticas. Asegurar control de acceso a las aplicaciones y datos. Contar con mecanismos para proteger de integridad de las transacciones y los datos. Asegurar la existencia de pistas de auditoría. Preservar la confidencialidad de la información. Informar adecuadamente en las canales electrónicos todos los aspectos legales. Asegurar la adherencia a los requisitos de confidencialidad del cliente según las leyes aplicables. Asegurar la disponibilidad permanente de los sistemas de banca electrónica. Establecer un adecuado proceso de atención de reclamos y atención de incidentes. Risk management principles for electronic banking. 14

15 Tipificación de Riesgos Operativos Según Basilea II Fraude interno: Errores intencionados en la información sobre posiciones, robos por parte de empleados, utilización de información confidencial en beneficio de la cuenta del empleado, etc. Fraude externo: Atraco, falsificación, circulación de cheques en descubierto, daños por intrusión en los sistemas informáticos, etc. Relaciones laborales y seguridad en el puesto de trabajo: Solicitud de indemnizaciones por parte de los empleados, infracción de las normas laborales de seguridad e higiene, organización de actividades laborales, acusaciones de discriminación, responsabilidades generales, etc. Daños a activos materiales: Terrorismo, vandalismo, terremotos, incendios, inundaciones, etc. Prácticas con los clientes, productos y negocios: Abusos de confianza, abuso de información confidencial sobre el cliente, negociación fraudulenta en las cuentas del banco, blanqueo de capitales, venta de productos no autorizados, etc. Alteraciones en la actividad y fallos en los sistemas: Fallos del hardware o del software, problemas en las telecomunicaciones, interrupción en la prestación de servicios públicos, etc. Ejecución, entrega y procesamiento: Errores en la introducción de datos, fallos en la administración del colateral, documentación jurídica incompleta, concesión de acceso no autorizado a las cuentas de los clientes, prácticas inadecuadas de contrapartes distintas de clientes, litigios con distribuidores, etc. 15

16 Riesgo Operativo La banca, por su naturaleza, corre una considerable cantidad de riesgos. Es muy importante entender estos riesgos y considerar adecuado su medición y que se manejen de manera apropiada. Crédito Mercado Liquidez Tasa de Interés Transferencia Legal Reputacional Estratégico Operativo Fallas en los controles internos y en la administración corporativa, que pueden llevar a pérdidas financieras a través de error, fraude, o ejecuciones inoportunas que comprometan los intereses de la entidad. Incluye fallas importantes de TI/SI y eventos contingentes operativos. Es el riesgo resultante de inadecuados o fallidos procesos internos; personas o sistemas, o de un evento externo Mayor riesgo operativo puede existir en los productos que se manejas por medios automatizados, especialmente en aquellas líneas de negocios que no hayan sido adecuada y oportunamente planeadas, analizadas, implementadas y controladas. 16

17 Universo del Riesgo Operativo Ambiente de Riesgo Riesgos propios de la industria Riesgos vinculados con las regulaciones y su cumplimiento Riesgos estratégicos Aplicación Seguridad de la Aplicación Confidencialidad Integridad Segregación de Tareas Controles de los Proc. de Neg. Exactitud Integridad Workflow de aprobación y revisión. Core System Aplicaciónes Infraestructura de IT Procesos de Negocio Aplicación Seguridad de la Aplicación Administración del Contenido Transformación de los datos - Integridad Integridad de las interfases Internet intranet Extranet Infraestructura Técnica Proveedores Mercado Acceso Físico Seguridad del sistema operativo, Base de datos, etc. Encripción Disponibilidad 24x7 Test de Penetración 17

18 Riesgo Operativo y la Com. A 4609 Este riesgo es muy importante por la naturaleza tecnológica de muchos de los procesos de negocio. Alineación a la Com. A 4609 Crédito Mercado Liquidez Tasa de Interés Transferencia Legal Reputacional Estratégico Operativo Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Integridad de datos Banca Electrónica 18

19 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Integridad de datos Comité de Tecnología Informática. Integración y funciones. Políticas y procedimientos. Análisis de Riesgos. Dependencia del área de Tecnología Informática y Sistemas. Gestión de Tecnología Informática y Sistemas. Planificación. Control de gestión. Segregación de funciones. 19

20 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Integridad de datos Gestión de la seguridad. Dependencia del área. Estrategia de seguridad. Planeamiento de los recursos. Política de protección. Clasificación de los activos de información. Estándares de acceso. Control de utilidades especiales. Registros de seguridad y pistas de auditoría. Alertas de seguridad y software de análisis. Software malicioso. Responsabilidades del área. Control y monitoreo. Implementación de los controles de seguridad física aplicados a los activos de información. 20

21 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Responsabilidades sobre la planificación de la continuidad del procesamiento de datos. Análisis de impacto. Instalaciones alternativas de procesamiento de datos. Plan de continuidad del procesamiento de datos. Mantenimiento y actualización del plan de continuidad de procesamiento de datos. Pruebas de continuidad del procesamiento de datos. Integridad de datos 21

22 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Integridad de datos Responsabilidad del área. Inventario tecnológico. Políticas y procedimientos para la operación de los sistemas informáticos y manejadores de datos. Procedimientos de resguardos de información, sistemas productivos y sistemas de base. Mantenimiento preventivo de los recursos tecnológicos. Administración de las bases de datos. Gestión de cambios al software de base. Control de cambios a los sistemas productivos. Mecanismos de distribución de información. Manejo de incidentes. Medición y planeamiento de la capacidad. Soporte a usuarios. 22

23 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Controles generales. Controles particulares para cada canal donde se cursen transacciones - cajeros automáticos (ATM s), puntos de venta (POS), Internet (ebanking), dispositivos móviles, atención telefónica (Phone Banking), y otros -. Integridad de datos 23

24 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Actividades Factibles de Delegación. Responsabilidades propias de la entidad. Formalización de la delegación. Responsabilidades del tercero. Implementación del procesamiento de datos en un tercero. Control de las actividades delegadas. Planificación de continuidad de la operatoria delegada. Integridad de datos 24

25 Riesgo Operativo y la Com. A 4609 Objetivos de control interno Gestión de TI Seguridad Infor. TI/SI Continuidad Opereraciones Infraestructura - canales Delegación Cumplimiento de requisitos normativos. Integridad y validez de la información. Administración y registro de las operaciones. Sistemas de información que generan el régimen informativo a remitir y/o a disposición del Banco Central de la República Argentina. Documentación de los sistemas de información. Integridad de datos 25

26 Principios vs. Com. A 4609 Principios Basilea II Principio 1: El Consejo de administración deberá conocer cuáles son los principales aspectos de los riesgos operativos para el banco, como una categoría de riesgo diferenciada, y deberá aprobar y revisar periódicamente el marco que utiliza el banco para la gestión de este riesgo. Este marco deberá ofrecer una definición de riesgo operativo válida para toda la empresa y establecer los principios para definir, evaluar, seguir y controlar o mitigar este tipo de riesgos. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI El Alta Dirección es el responsable primario del establecimiento y la existencia de un área que gestione y administre los riesgos relacionados al procesamiento de datos, sistemas y tecnologías relacionadas para todos los canales electrónicos por los que la entidad financiera realiza el ofrecimiento de sus productos y servicios, dado el impacto en el riesgo operativo por fallos en los mismos. Sección 1. Aspectos generales. 26

27 Principios vs. Com. A 4609 Principios Basilea II Principio 2: El consejo de administración deberá asegurar que el marco para la gestión del riesgo operativo en el banco esté sujeto a un proceso de auditoría interna eficaz e integral por parte de personal independiente, capacitado y competente. La función de auditoría interna no deberá ser directamente responsable de la gestión del riesgo operativo. Control de TI/SI Relevancia vinculada a TI/SI La función de auditoría de TI/SI deberá estar lo suficientemente preparada de acuerdo al perfil de riesgo y automatización de los procesos de negocio, incluyendo la provision de suficientes fondos para la contratación de especialistas, cuando sea necesario Control de gestión. 27

28 Principios vs. Com. A 4609 Principios Basilea II Principio 3: La alta gerencia deberá ser la responsable de poner en práctica el marco para la gestión del riesgo operativo aprobado por el consejo de administración. Dicho marco deberá ser aplicado de forma consistente en toda la organización bancaria y todas las categorías laborales deberán comprender sus responsabilidades al respecto. La alta gerencia también deberá ser responsable del desarrollo de políticas, procesos y procedimientos destinados a la gestión de estos riesgos para todos los productos, actividades, procesos y sistemas relevantes para el banco. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI Las políticas como los procedimientos deben estar claramente escritos, identificar los riesgos que mitigan, ser formalmente comunicados, mantenerse actualizados, establecer la asignación de responsabilidades, y ser la base de la coordinación y realización de las tareas, como así también el instrumento que permita el entrenamiento sobre las actividades vinculadas a la administración y/o procesamiento de datos, sistemas o tecnologías relacionadas de la entidad Políticas y procedimientos. 28

29 Principios vs. Com. A 4609 Principios Basilea II Principio 4: Los bancos deberán identificar y evaluar el riesgo operativo inherente a todos sus productos, actividades, procesos y sistemas relevantes. Además, también deberán comprobar que antes de lanzar o presentar nuevos productos, actividades, procesos o sistemas, se evalúa adecuadamente su riesgo operativo inherente. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI Se deberá evidenciar la existencia de análisis de riesgos formalmente realizados y documentados sobre los sistemas de información, la tecnología informática y sus recursos asociados. Los resultados de los análisis mencionados y sus actualizaciones periódicas deben ser formalmente reportados al Directorio, que será el responsable primario de gestionar que las debilidades que expongan a la entidad financiera a niveles de riesgo operativo alto o inaceptable sean corregidas a niveles aceptables Análisis de Riesgos. 29

30 Principios vs. Com. A 4609 Principios Basilea II Principio 5: Los bancos deberán vigilar periódicamente los perfiles de riesgo operativo y las exposiciones sustanciales a pérdidas. La alta gerencia y el consejo de administración deberán recibir información pertinente de forma periódica que complemente la gestión activa del riesgo operativo. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI Se deberá evidenciar la existencia de reportes formales, que sean el resultado del control ejercido en los procesos automatizados, que mayores riesgos implícitos posean, y los mismos reflejen los desvíos sobre los riesgos residuales y las practicas de control ejercida Comité de Tecnología Informática. Integración y funciones. 30

31 Principios vs. Com. A 4609 Principios Basilea II Principio 6: Los bancos deberán contar con políticas, procesos y procedimientos para controlar y cubrir los riesgos operativos más relevantes. Además, deberán reexaminar periódicamente sus estrategias de control, reducción de riesgos y ajustar su perfil de riesgo operativo según corresponda, utilizando para ello las estrategias que mejor se adapten a su apetito por el riesgo y a su perfil de riesgo. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI De acuerdo con sus operaciones, procesos y estructura, las entidades financieras deben definir una estrategia de protección de activos de TI/SI, que conlleve control y reducción de los riesgos, que les permita optimizar la efectividad en la administración y el control de los mismos. Dicha estrategia debe considerar las amenazas y las vulnerabilidades asociadas a cada entorno tecnológico, su impacto en el negocio, los requerimientos y los estándares vigentes. Para ello deben asignar claramente roles y responsabilidades en materia de seguridad, comprometiendo a los máximos niveles directivos y gerenciales Sección 1. Aspectos generales Análisis de Riesgos. 31

32 Principios vs. Com. A 4609 Principios Basilea II Principio 7: Los bancos deberán contar con planes de contingencia y de continuidad de la actividad, que aseguren su capacidad operativa continua y que reduzcan las pérdidas en caso de interrupción grave de la actividad. Gobierno de la continuidad Relevancia vinculada a TI/SI El Alta Dirección, es el responsable primario por la identificación, la valorización, la gestión y el control de los riesgos. Debe asegurar la existencia y la provisión de los recursos necesarios para la creación, mantenimiento y prueba de un plan de recuperación del procesamiento electrónico de datos. El mismo deberá ser operable y funcional, acorde a los requerimientos de negocio de la entidad financiera y de los organismos de control. Deberá designarse formalmente un área o sector, que será responsable de la creación, mantenimiento y prueba satisfactoria del plan de recuperación del procesamiento electrónico de datos. La continuidad es considerada como un proceso que se inicia con la recuperación durante la contingencia, y concluye con la vuelta a la normalidad una vez controladas las causas que generaron dicha contingencia. Sección 4. Continuidad del procesamiento electrónico de datos. 32

33 Principios vs. Com. A 4609 Principios Basilea II Principio 8: Los supervisores bancarios deberán exigir a todos los bancos, sea cual sea su tamaño, que mantengan un marco eficaz para identificar, evaluar, seguir y controlar o mitigar sus riesgos operativos más relevantes, como parte de su aproximación general a la gestión de riesgos. Gobierno del Riesgo de TI/SI Relevancia vinculada a TI/SI El Alta Dirección, es el responsable primario por la identificación, la valorización, la gestión y el control de los riesgos de TI/SI que impacten en el riesgo operativo de la entidad, para ello deberán tener en lugar controles internos que como mínimo satisfagan las expectativas del regulador. Sección 1. Aspectos generales. 33

34 Principios vs. Com. A 4609 Principios Basilea II Principio 9: Los supervisores deberán realizar, directa o indirectamente, una evaluación periódica independiente de las políticas, prácticas y procedimientos con los que cuentan los bancos para gestionar sus riesgos operativos. Además, deberán cerciorarse de que se han puesto en marcha los mecanismos necesarios para estar al tanto de cualquier novedad que se produzca en un banco. Auditoría de TI/SI Relevancia vinculada a TI/SI El Alta Dirección, es el responsable primario por la existencia de políticas, practicas y procedimientos que regulen las actividades y controlen los riesgos, y que los mismos, junto con los procesos que se vinculen, estén siempre en condiciones de ser auditados y permitan evidenciar sanas practicas de control. Verificación de adecuación normativa y gestión del riesgo 34

35 Principios vs. Com. A 4609 Principios Basilea II Principio 10: Los bancos deberán proporcionar información pública suficiente para que los partícipes del mercado puedan evaluar sus estratégicas de gestión del riesgo operativo. Difusión y escalación Relevancia vinculada a TI/SI El Alta Dirección, es la responsable de hacer evidente a sus clientes, y accionistas, la aplicación de sanas practicas en la mitigación de los riesgos, como por ejemplo informando en cada uno de los canales electrónicos, cuales son las políticas de seguridad de alto nivel que se aplican. Verificación de adecuación normativa y gestión del riesgo 35

36 Ejs. Eventos/Causas - > Com. A 4609 Basilea II Fraude interno Fraude externo Relaciones laborales y seguridad en el puesto de trabajo Causas probables relacionadas con TI/SI Modificación indebida de programas, Modificación de funciones o uso no autorizado, Manejo indebido de funciones de sistema operativo, Uso indebido de hardware, Cambios indebidos a sistemas o datos por hacking, Uso o copia de software violando copyrights, Abuso de las atribuciones o privilegios,... Cambios indebidos a sistemas o datos por hacking, Acceso externo a información confidencial, Intercepción de comunicaciones en forma no autorizada, Uso indebido de derechos en los accesos remotos, Ataques de virus y/o malware,... Mal uso de software, hardware y/o otros recursos, Abusos de autoridad y/o privilegios, Descuidos intencionales en la protección de la seguridad, Incompetencia funcional,... Com. A Segregación de funciones Estrategia de seguridad de acceso a los activos de información Política de protección Programas de utilidad con capacidades de manejo de datos - Usuarios privilegiados y de contingencia Estrategia de seguridad de acceso a los activos de información Política de protección Alertas de seguridad y software de análisis Software malicioso Segregación de funciones. 36

37 Ejs. Eventos/Causas - > Com. A 4609 Basilea II Daños a activos materiales Prácticas con los clientes, productos y negocios Alteraciones en la actividad y fallos en los sistemas Ejecución, entrega y procesamiento Causas probables relacionadas con TI/SI Daño intencional o accidental de activos de información y/o recursos de tecnología,... Malas practicas llevadas por terceras partes vinculadas, Divulgación de proyectos confidenciales,... Fallas o malfuncionamiento de hardware / software, Fallas en las telecomunicaciones, Perdida de recursos humanos, Destrucción de software / datos, Ataques de virus, Fallas de los resguardos de información, Ataques de denegación de servicio, Errores de configuración, Eventos adversos,... Errores o fallas en medios electrónicos, Estaciones de trabajo no atendidas, Errores en el control de cambios a programas, Ingreso incompleto en el ingreso de las transacciones, Errores en el ingreso o salida de datos, Errores en la programación o en las pruebas... Com. A Implementación de los controles de seguridad física aplicados a los activos de información Control y monitoreo Responsabilidades sobre la planificación de la continuidad del procesamiento de datos Plan de continuidad del procesamiento de datos Políticas y procedimientos para la operación de los sistemas informáticos y manejadores de datos Responsabilidades sobre la planificación de la continuidad del procesamiento de datos. 37

38 Finalmente no nos encontremos así 38

39 REQUISITOS MÍNIMOS DE GESTIÓN, IMPLEMENTACIÓN, Y CONTROL DE LOS RIESGOS RELACIONADOS CON TECNOLOGÍA INFORMÁTICA, SISTEMAS DE INFORMACIÓN Y RECURSOS ASOCIADOS PARA LAS ENTIDADES FINANCIERAS COM. A 4609 Principales interpretaciones de las consultas efectuadas por las Cámaras de Entidades Financieras Asociadas

40 PREGUNTAS?

41 Lic. Marcelo H. González

República de Panamá Superintendencia de Bancos

República de Panamá Superintendencia de Bancos República de Panamá Superintendencia de Bancos ACUERDO No. 003-2012 (de 22 de mayo de 2012) Por el cual se establecen lineamientos para la gestión del riesgo de la tecnología de la información LA JUNTA

Más detalles

COBIT 4.1. Entregar y Dar Soporte DS5 Garantizar la Seguridad de los Sistemas. By Juan Antonio Vásquez

COBIT 4.1. Entregar y Dar Soporte DS5 Garantizar la Seguridad de los Sistemas. By Juan Antonio Vásquez COBIT 4.1 DS5 Garantizar la Seguridad de los Sistemas By Juan Antonio Vásquez La necesidad de mantener la integridad de la información y proteger los activos de TI, requiere de un proceso de administración

Más detalles

Gestión del riesgo operacional

Gestión del riesgo operacional Nombre de la presentación en cuerpo 17 Gestión del riesgo operacional Cristina Pailhé Gerente de Investigación y Planificación Normativa Subgerencia General de Normas Buenos Aires 25 de abril de 2008 Contenidos

Más detalles

Sistemas de Información para la Gestión

Sistemas de Información para la Gestión Sistemas de Información para la Gestión UNIDAD 5_Tema 1: Procesos de TI U.N.Sa. Facultad de Cs.Económicas SIG 2017 UNIDAD 5: SERVICIOS DE TECNOLOGÍA DE INFORMACIÓN 1. Procesos de TI: Planeamiento y Organización.

Más detalles

Anexo III COBIT. Relaciones de los Objetivos de Control Dominios, Procesos y Objetivos de Control

Anexo III COBIT. Relaciones de los Objetivos de Control Dominios, Procesos y Objetivos de Control Anexo III COBIT Relaciones de los Objetivos de Control Dominios, Procesos y Objetivos de Control En COBIT se define control como: El conjunto de políticas, procedimientos, prácticas y estructuras organizativas

Más detalles

Contenido. Definición Fuentes de riesgo operacional Principios para el manejo y supervisión. Conclusiones

Contenido. Definición Fuentes de riesgo operacional Principios para el manejo y supervisión. Conclusiones Riesgo Operacional Contenido Definición Fuentes de riesgo operacional Principios para el manejo y supervisión Metodología a para el cálculo c de capital Conclusiones RIESGO OPERACIONAL Definición n del

Más detalles

Técnico en Sistema de Gestión de Seguridad de la Información ISO/IEC 27001:2014

Técnico en Sistema de Gestión de Seguridad de la Información ISO/IEC 27001:2014 Técnico en Sistema de Gestión de Seguridad de la Información ISO/IEC 27001:2014 Duración: 100 horas Modalidad: Online Coste Bonificable: 750 Objetivos del curso Este Curso de Técnico Profesional en Sistema

Más detalles

ISO GAP ANALYSIS

ISO GAP ANALYSIS Fecha: 10/7/2007 CONFIDENCIAL Página 1 de 16 5.1 POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN 5.1.1 Se tiene documento de la política de seguridad de la Información 5.1.2 Se hace revisión y evaluación de este

Más detalles

LINEAMIENTOS PARA LA GESTIÓN DEL RIESGO OPERACIONAL EN LAS ENTIDADES FINANCIERAS. -Última comunicación incorporada: A 4854

LINEAMIENTOS PARA LA GESTIÓN DEL RIESGO OPERACIONAL EN LAS ENTIDADES FINANCIERAS. -Última comunicación incorporada: A 4854 LINEAMIENTOS PARA LA GESTIÓN DEL RIESGO OPERACIONAL EN LAS -Última comunicación incorporada: A 4854 Texto ordenado al 20/10/2008 TEXTO ORDENADO ACTUALIZADO DE LAS NORMAS SOBRE LINEAMIENTOS PARA LA GESTIÓN

Más detalles

POLITICA DE SEGURIDAD DE LA INFORMACION INDEA INGENIERIA DE APLICACIONES S.L

POLITICA DE SEGURIDAD DE LA INFORMACION INDEA INGENIERIA DE APLICACIONES S.L POLITICA DE SEGURIDAD DE LA INFORMACION INDEA INGENIERIA DE APLICACIONES S.L POLITICA DE SEGURIDAD DE LA INFORMACIÓN INDEA En INDEA, consideramos que la información es un activo fundamental para la prestación

Más detalles

MANUAL PARA LA GESTIÓN DEL RIESGO OPERATIVO

MANUAL PARA LA GESTIÓN DEL RIESGO OPERATIVO [Escriba una cita del documento o el resumen de un punto interesante. Puede situar el cuadro de texto en cualquier lugar del MANUAL PARA LA GESTIÓN DEL RIESGO OPERATIVO SEGÚN LO ESTABLECIDO EN LAS NORMAS

Más detalles

RIESGO TECNOLÓGICO EN LA ACTIVIDAD ASEGURADORA

RIESGO TECNOLÓGICO EN LA ACTIVIDAD ASEGURADORA RIESGO TECNOLÓGICO EN LA ACTIVIDAD ASEGURADORA SEMINARIO REGIONAL CAPTAC-RD / CCSBSO ADOPCIÓN DE LOS CRITERIOS DE SUPERVISIÓN BASADA EN RIESGOS PARA EL SISTEMA ASEGURADOR Riesgo Tecnológico en la actividad

Más detalles

PROYECTO ISO SISTESEG

PROYECTO ISO SISTESEG PROYECTO 27001 SISTESEG Fecha: 10/7/2007 CONFIDENCIAL Página 1 de 17 5.1 5.1.1 Política de Seguridad de la Información Se tiene documento de la política de seguridad de la Información 5.1.2 Se hace revisión

Más detalles

Técnico Profesional en Sistema de Gestión de Seguridad de la Información UNE-ISO/IEC 27001:2014 (130 horas)

Técnico Profesional en Sistema de Gestión de Seguridad de la Información UNE-ISO/IEC 27001:2014 (130 horas) Fecha de exportación: Wed Oct 25 21:18:36 2017 / +0000 GMT Técnico Profesional en Sistema de Gestión de Seguridad de la Información UNE-ISO/IEC 27001:2014 (130 horas) Categoría: Prevención de Riesgos Laborales,

Más detalles

Dirección y Gerencia

Dirección y Gerencia Sistema de Gestión de Seguridad de la Información (SGSI) Principales Aspectos de las Políticas y la Normativa de Seguridad de la Información DIRIGIDA A : Dirección y Gerencia Segunda Sesión Proyecto de

Más detalles

Disposiciones de Riesgo

Disposiciones de Riesgo Disposiciones de Riesgo J.P. Morgan Casa de Bolsa, J.P. Morgan Grupo Financiero P. Morgan Casa de Bolsa, J.P Con el fin de cumplir con las Disposiciones de Carácter Prudencial en Materia de Administración

Más detalles

Norma IRAM-ISO/IEC 27001

Norma IRAM-ISO/IEC 27001 Norma IRAM-ISO/IEC 27001 Qué es ISO/IEC 27001? Standard Auditable. Marco para administrar un Programa de Seguridad de la Información. Permite considerar aspectos legales, reglamentarios y requisitos contractuales.

Más detalles

Especialistas en Auditoría de TI, Gestión de Riesgos, Control Interno, Gobierno de TI

Especialistas en Auditoría de TI, Gestión de Riesgos, Control Interno, Gobierno de TI Resumen de indicadores básicos de COBIT Preparado por: T I AUDISEG S.A. Utiles en los s iniciales para impulsar proyectos de implementación de gobierno Nota: Cobit posee más indicadores, estos se han seleccionado

Más detalles

COBIT 4.1. Entregar y Dar Soporte DS5 Garantizar la Seguridad de los Sistemas. By Juan Antonio Vásquez

COBIT 4.1. Entregar y Dar Soporte DS5 Garantizar la Seguridad de los Sistemas. By Juan Antonio Vásquez COBIT 4.1 DS5 Garantizar la Seguridad de los Sistemas By Juan Antonio Vásquez La necesidad de mantener la integridad de la información y proteger los activos de TI, requiere de un proceso de administración

Más detalles

Lista de la Verificación de la Gestión Ambiental 1

Lista de la Verificación de la Gestión Ambiental 1 Lista de la Verificación de la Gestión Ambiental 1 Sección Punto de Control Cumplimiento 4. Requisitos del Sistema de Gestión Ambiental 4.1 Requisitos generales La organización, ha establecido, puesto

Más detalles

Análisis de riesgos y Evaluación del Control Interno

Análisis de riesgos y Evaluación del Control Interno Análisis de riesgos y Evaluación del Control Interno C.P. Genaro Segura Silva, CIA, CCSA, CGAP TEMA I ANÁLISIS DE RIESGOS 2 Objetivo Con base en el estudio de la normativa internacional en materia de riesgos,

Más detalles

SISTEMAS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN, RIESGOS Y CONTINUIDAD DE NEGOCIOS

SISTEMAS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN, RIESGOS Y CONTINUIDAD DE NEGOCIOS Sistemas de Gestión BANCO CENTRAL DE CHILE SISTEMAS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN, RIESGOS Y CONTINUIDAD DE NEGOCIOS I. INTRODUCCIÓN El Banco Central de Chile pone a disposición de todas sus

Más detalles

ELEMENTO DE CONTROL Leyes y Reglamentos Externos Manuales y Lineamientos Externos DESCRIPCIÓN Disposiciones normativas que definen en lo general las acciones en materia administrativa y operativa del quehacer

Más detalles

Comisión de Auditoría. Propuesta de Política Control y Gestión de Riesgos Madrid, 23/02/2016

Comisión de Auditoría. Propuesta de Política Control y Gestión de Riesgos Madrid, 23/02/2016 Comisión de Auditoría. Propuesta de Política Control y Gestión de Riesgos Madrid 23/02/2016 1. Objeto. Esta política establece los principios básicos de actuación para el control y la gestión de riesgos

Más detalles

EL ROL DE AUDITORIA INTERNA Y EL ENFOQUE DE AUDITORIA BASADA EN RIESGOS. Víctor Mancilla Banrural, Guatemala

EL ROL DE AUDITORIA INTERNA Y EL ENFOQUE DE AUDITORIA BASADA EN RIESGOS. Víctor Mancilla Banrural, Guatemala EL ROL DE AUDITORIA INTERNA Y EL ENFOQUE DE AUDITORIA BASADA EN RIESGOS Víctor Mancilla Banrural, Guatemala Victor.mancilla@banrural.com.gt Contenido Marco regulatorio Líneas de defensa Principios COSO

Más detalles

Administración del riesgo en las AFP

Administración del riesgo en las AFP Administración del riesgo en las AFP Solange Berstein Jáuregui Superintendenta de Pensiones de Chile Seminario Desafíos regulatorios Santiago, 18 de diciembre de 2012 Enfoque de Supervisión Basado en Riesgo

Más detalles

INTENDENCIA DE VALORES. Riesgo Tecnológico, Impacto y Autoevaluación

INTENDENCIA DE VALORES. Riesgo Tecnológico, Impacto y Autoevaluación INTENDENCIA DE VALORES Riesgo Tecnológico, Impacto y Autoevaluación en el Negocio Agenda Introducción Impacto (Gestión de Riesgo) Del Riesgo TI al Riesgo Corporativo Autoevaluación Introducción Conocemos

Más detalles

Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO (330 horas)

Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO (330 horas) Fecha de exportación: Fri Nov 3 13:58:49 2017 / +0000 GMT Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO 27001-27002 (330 horas) Categoría: Formación

Más detalles

Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO (330 horas)

Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO (330 horas) Perito Judicial en Análisis y Auditoría Pericial de los Sistemas de Seguridad de la Información ISO 27001-27002 (330 horas) Categoría: Formación Empresarial, Marketing y Recursos Humanos Página del curso:

Más detalles

Las Cooperativas en el Sistema Financiero Ecuatoriano. Las Cooperativas frente a los Organismos de Control

Las Cooperativas en el Sistema Financiero Ecuatoriano. Las Cooperativas frente a los Organismos de Control Tema de Tesis: Creación de un Marco de Control para la Administración del Riesgo Operativo relacionado con la Tecnología de Información como modelo para las Cooperativas de Ahorro y Crédito del Ecuador

Más detalles

Analítica de Datos: Su importancia en la detección e inteligencia de Ciber-Amenzas

Analítica de Datos: Su importancia en la detección e inteligencia de Ciber-Amenzas Analítica de Datos: Su importancia en la detección e inteligencia de Ciber-Amenzas Armando Carvajal Arquitecto de Seguridad - Globaltek Security armando.carvajal@globalteksecurity.com Msc en seguridad

Más detalles

Auditoría» ISO/IEC 27001» Requerimientos

Auditoría» ISO/IEC 27001» Requerimientos Auditoría» ISO/IEC 27001» Requerimientos El análisis de brechas: estado de aplicación de ISO/IEC 27001. 4: Sistema de Gestión de Seguridad de la Información 4.1: Requisitos generales 4.1.1 La organización

Más detalles

POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN. 21 de diciembre de 2015 POL-01-03

POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN. 21 de diciembre de 2015 POL-01-03 DE SEGURIDAD DE LA INFORMACIÓN 21 de diciembre de 2015 POL-01-03 INDICE 1. Antecedentes... 2 2. Objeto... 2 3. Contexto del Desarrollo del SGSI en ZERTIFIKA... 2 4. Partes Interesadas, sus necesidades

Más detalles

SISTEMA INTEGRAL DE RIESGOS

SISTEMA INTEGRAL DE RIESGOS S Julio 10, de 2012 INDICE I. Estructura Organizacional... 1 II. Funciones de Junta Directiva en materia de gestión de riesgos... 2 III. Funciones de la Administración en materia de gestión de riesgos....

Más detalles

SISTEMA DE ADMINISTRACION DE RIESGO OPERATIVO

SISTEMA DE ADMINISTRACION DE RIESGO OPERATIVO 1. INTRODUCCIÓN Las organizaciones no pueden eliminar completamente los riesgos de negocios; esto es un hecho inherente a la realidad de las empresas. La Alta Dirección de la organización decide qué nivel

Más detalles

El paquete completo de COBIT consiste en:

El paquete completo de COBIT consiste en: Qué es COBIT? Es un conjunto de mejores prácticas (marco de referencia o framework) para la administración IT creado por ISACA (Information Systems Audit and Control Association), e ITGI (IT Governance

Más detalles

POLÍTICA DE CONTROL Y GESTIÓN DE RIESGOS

POLÍTICA DE CONTROL Y GESTIÓN DE RIESGOS POLÍTICA DE CONTROL Y GESTIÓN DE RIESGOS 25 de mayo de 2017 1. Finalidad El Consejo de Administración de Borges, S.A., en adelante la Sociedad ha aprobado, con fecha 25 de mayo de 2017, la presente Política

Más detalles

Política: MARCO DE SEGURIDAD DE LA INFORMACIÓN (Corporativo) Proceso: Gestión de Infraestructura y Plataformas

Política: MARCO DE SEGURIDAD DE LA INFORMACIÓN (Corporativo) Proceso: Gestión de Infraestructura y Plataformas Objetivo Política: Proporcionar un marco de gestión de seguridad de la información, como apoyo a los objetivos estratégicos de La Compañía, de acuerdo a sus necesidades de negocio en cada país donde opere

Más detalles

Políticas Corporativas

Políticas Corporativas Políticas Corporativas Política de Gestión de Riesgos OBJETIVOS El objetivo del presente documento es definir la política de gestión de riesgos de DIA e incorporar los principios clave que sirvan de base

Más detalles

POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN EMPRESAS COPEC S.A.

POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN EMPRESAS COPEC S.A. POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN Noviembre 2015 ÍNDICE INTRODUCCIÓN....3 1. OBJETIVOS....4 2. ALCANCE.....4 3. DEFINICIONES..........5 4. POLÍTICAS..... 8 APROBACIÓN Y MODIFICACIONES. 13

Más detalles

REQUERIMIENTOS DE CONTROL INTERNO EN LAS ENTIDADES DEL MERCADO DE VALORES

REQUERIMIENTOS DE CONTROL INTERNO EN LAS ENTIDADES DEL MERCADO DE VALORES REQUERIMIENTOS DE CONTROL INTERNO EN LAS ENTIDADES DEL MERCADO DE VALORES María José Gómez Yubero DGEMV / Dirección de Supervisión - CNMV 29 de mayo de 2002 REQUERIMIENTOS DE CONTROL INTERNO EN LAS ENTIDADES

Más detalles

POLÍTICA DE GESTIÓN DE RIESGOS

POLÍTICA DE GESTIÓN DE RIESGOS INTRODUCCIÓN El Grupo Empresarial Argos está comprometido con la generación de valor y la sostenibilidad de los negocios en los que participa. Para lograr este fin, la gestión integral de riesgos es un

Más detalles

NORMATIVA SOBRE LA FUNCION DE AUDITORIA INTERNA Circular SB No. 09/ al 27 de julio de 2014 Punta Cana, R. D.

NORMATIVA SOBRE LA FUNCION DE AUDITORIA INTERNA Circular SB No. 09/ al 27 de julio de 2014 Punta Cana, R. D. IX Congreso Internacional de Finanzas y Auditoría (CIFA 2014) NORMATIVA SOBRE LA FUNCION DE AUDITORIA INTERNA Circular SB No. 09/2012 Expositora: Ana M. Saladin 24 al 27 de julio de 2014 Punta Cana, R.

Más detalles

POLÍTICAS GENERALES. 4.- Política General de. Control y Gestión de. Riesgos de Acerinox, S.A. y de su Grupo de Empresas

POLÍTICAS GENERALES. 4.- Política General de. Control y Gestión de. Riesgos de Acerinox, S.A. y de su Grupo de Empresas POLÍTICAS GENERALES 4.- Política General de Control y Gestión de Riesgos de Acerinox, S.A. y de su Grupo de Empresas POLÍTICA GENERAL DE CONTROL Y GESTION DE RIESGOS DE ACERINOX, S.A. Y DE SU GRUPO DE

Más detalles

Postgrado en Gestión y Auditoría de Sistemas de Seguridad de la Información ISO 27001:2014

Postgrado en Gestión y Auditoría de Sistemas de Seguridad de la Información ISO 27001:2014 Postgrado en Gestión y Auditoría de Sistemas de Seguridad de la Información ISO 27001:2014 Duración: 100 horas Modalidad: Online Coste Bonificable: 750 Objetivos del curso Este Curso Online de Postgrado

Más detalles

Sesión 3 Procesos Productivos, de Apoyo y Evaluación Revisión de los Requisitos 7, 8 y 9 ISO 9001:2015

Sesión 3 Procesos Productivos, de Apoyo y Evaluación Revisión de los Requisitos 7, 8 y 9 ISO 9001:2015 Sesión 3 Procesos Productivos, de Apoyo y Evaluación Revisión de los Requisitos 7, 8 y 9 ISO 9001:2015 Capitulo 7 y 8 Capitulo 7 Apoyo 7.1 Recursos 7.2 Competencia 7.3 Toma de conciencia 7.4 Comunicación

Más detalles

Proceso de Implementación de actividades de Control en las Unidades de Tecnología de la Información

Proceso de Implementación de actividades de Control en las Unidades de Tecnología de la Información Proceso de Implementación de actividades de Control en las Unidades de Tecnología de la Información Todas las Unidades de Tecnología de las Instituciones del Estado, adscritas al Poder Ejecutivo, dentro

Más detalles

AUDITORÍA INTERNA La visión de los reguladores

AUDITORÍA INTERNA La visión de los reguladores AUDITORÍA INTERNA La visión de los reguladores Juan Pedro Cantera Superintendente de Servicios Financieros Banco Central del Uruguay Buenos Aires, 2 de octubre de 2017 XXII CONGRESO LATINOAMERICANO DE

Más detalles

Rol del auditor interno para evaluar la gestión del riesgo de Ciber Seguridad Gabriel Santiago Alderete

Rol del auditor interno para evaluar la gestión del riesgo de Ciber Seguridad Gabriel Santiago Alderete Rol del auditor interno para evaluar la gestión del riesgo de Ciber Seguridad Gabriel Santiago Alderete Auditor Interno de Sistemas Banco Macro S.A. Agenda Introducción: Qué es Ciber Seguridad? Qué framework

Más detalles

GOBIERNO CORPORATIVO La visión del Supervisor

GOBIERNO CORPORATIVO La visión del Supervisor GOBIERNO CORPORATIVO La visión del Supervisor Jessica Bravo P. Jefe de Supervisión Superintendencia de Bancos Noviembre de 2009 1 Agenda 1. Aspectos Introductorios 2. Marco Regulatorio SBIF 3. En qué estamos

Más detalles

POLÍTICA DE GESTIÓN DE RIESGOS

POLÍTICA DE GESTIÓN DE RIESGOS 1. OBJETIVO Reglamentar los lineamientos generales del Sistema de Gestión Integral de Riesgos de Sodimac Colombia S.A. para la identificación, valoración, tratamiento, monitoreo, comunicación y divulgación

Más detalles

Art. 7 de la Ley Orgánica de Transparencia y Acceso a la Información Pública - LOTAIP

Art. 7 de la Ley Orgánica de Transparencia y Acceso a la Información Pública - LOTAIP PROCESOS GOBERNANTES / NIVEL DIRECTIVO 11.15 EFIC: Porcentaje de procesos sustantivos 100% de procesos sustantivos priorizados priorizados mejorados mejorados 11.16 Porcentaje de proyectos de inversión

Más detalles

SISTEMA DE CONTROL INTERNO GENERALIDADES.

SISTEMA DE CONTROL INTERNO GENERALIDADES. PÁGINA: 1 de 6 INTRODUCCION El Sistema de Control Interno se incorpora al Sistema Integral de Gestión de la Cámara de Comercio de Duitama y comprende el conjunto de las normas legales, planes, métodos,

Más detalles

FORTALECIENDO EL GOBIERNO CORPORATIVO BANCARIO UNA VISION DEL REGULADOR

FORTALECIENDO EL GOBIERNO CORPORATIVO BANCARIO UNA VISION DEL REGULADOR FORTALECIENDO EL GOBIERNO CORPORATIVO BANCARIO UNA VISION DEL REGULADOR Gustavo Arriagada Morales Superintendente de Bancos Agosto, 2007 Agenda El gobierno corporativo en los bancos. Principios para un

Más detalles

RIESGO OPERACIONAL UN CASO APLICADO EN EL MERCADO DE VALORES

RIESGO OPERACIONAL UN CASO APLICADO EN EL MERCADO DE VALORES RIESGO OPERACIONAL UN CASO APLICADO EN EL MERCADO DE VALORES Expositor: Cargo: Email: Carlos Adolfo Guzmán Toro Gerente Técnico del Autorregulador del Mercado de Valores cguzman@amvcolombia.org.co 08 de

Más detalles

Somos una empresa joven formada por profesionales que poseen más de 15 años de experiencia

Somos una empresa joven formada por profesionales que poseen más de 15 años de experiencia Somos una empresa joven formada por profesionales que poseen más de 15 años de experiencia en Seguridad de la Información, contamos con amplia experiencia en la implementación de soluciones y servicios

Más detalles

ANALISIS DE RIESGO RESPECTO A LA SEGURIDAD INFORMATICA DE UNA ORGANIZACIÓN CORRESPONDIENTE AL SECTOR PÚBLICO 1RA. PARTE

ANALISIS DE RIESGO RESPECTO A LA SEGURIDAD INFORMATICA DE UNA ORGANIZACIÓN CORRESPONDIENTE AL SECTOR PÚBLICO 1RA. PARTE ANALISIS DE RIESGO RESPECTO A LA SEGURIDAD INFORMATICA DE UNA ORGANIZACIÓN CORRESPONDIENTE AL SECTOR PÚBLICO 1RA. PARTE TECNOLOGÍA SUSANA NOEMÍ TOMASI INTRODUCCIÓN: El objetivo de éste trabajo es mostrar

Más detalles

Informe de la Administración integral de riesgos. Administración de Riesgos. Riesgo de crédito

Informe de la Administración integral de riesgos. Administración de Riesgos. Riesgo de crédito Informe de la Administración integral de riesgos Administración de Riesgos. El Banco cuenta con un área dedicada a la evaluación y administración de riesgos, denominada Unidad de Administración Integral

Más detalles

Informe Anual de la Gestión Integral de Riesgos

Informe Anual de la Gestión Integral de Riesgos Informe Anual de la Gestión Integral de 2016 Página 2 de 6 I. Introducción Para Banco Azul de El Salvador, la calidad en la gestión de riesgo constituye un punto elemental en la formación y desarrollo

Más detalles

Normas Riesgo Operativo - Colombia

Normas Riesgo Operativo - Colombia 1 Capítulo XXIII, Circular Básica Financiera y Contable 100 de 1995, Anexos 1 y 2. 2 Riesgo Operativo - Definición Posibilidad de incurrir en pérdidas por deficiencias en: - recurso humano, - procesos,

Más detalles

Nuevas Tecnologías: Riesgos y Amenazas

Nuevas Tecnologías: Riesgos y Amenazas Nuevas Tecnologías: Riesgos y Amenazas Agenda Antecedentes: Sobre la seguridad de la información El mundo del Seguro: Cuestiones a plantear El enfoque: Análisis de riesgos Esquema general de un Análisis

Más detalles

COMITES DEL BANCO DE FORMOSA S.A.

COMITES DEL BANCO DE FORMOSA S.A. COMITES DEL BANCO DE FORMOSA S.A. 1 COMITES DEL BANCO DE FORMOSA S.A. EN FUNCIONAMIENTO AL 01.04.2014 COMITÉ DE POLITICA DE REMUNERACIONES, BENEFICIOS E INCENTIVOS AL PERSONAL Analizar las Actas Acuerdo

Más detalles

Seguridad de la Información en Instituciones Financieras: una perspectiva de riesgo Congreso Internacional de Finanzas y Auditoría

Seguridad de la Información en Instituciones Financieras: una perspectiva de riesgo Congreso Internacional de Finanzas y Auditoría Seguridad de la Información en Instituciones Financieras: una perspectiva de riesgo Congreso Internacional de Finanzas y Auditoría Ing. José Luis Antigua D. (jose.antigua@bdo.com.do) Director Riesgos y

Más detalles

370 informe de auditoría y Cuentas anuales 2013 modelo de control interno

370 informe de auditoría y Cuentas anuales 2013 modelo de control interno 370 informe de auditoría y Cuentas anuales 2013 modelo de control interno informe de auditoría y Cuentas anuales 2013 371 modelo de control interno de grupo santander informe de auditoría y Cuentas anuales

Más detalles

Informe de actividades ejercicio 2015

Informe de actividades ejercicio 2015 Informe de actividades de la Comisión de Auditoría correspondiente al ejercicio 2015 I. INTRODUCCION Regulación. La Comisión de Auditoría de Prosegur Compañía de Seguridad fue creada en 2003. Su regulación

Más detalles

POLITICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN P00

POLITICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN P00 POLITICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN P00 Este documento presenta las características principales de la Seguridad de la Información, el uso aceptable y prohibido de los recursos por los funcionarios

Más detalles

Septiembre Enrique Witte Consultor ArCERT Coordinación n de Emergencias en Redes Teleinformáticas Oficina Nacional del Tecnologías Informáticas

Septiembre Enrique Witte Consultor ArCERT Coordinación n de Emergencias en Redes Teleinformáticas Oficina Nacional del Tecnologías Informáticas Septiembre 2003 Enrique Witte Consultor ArCERT Coordinación n de Emergencias en Redes Teleinformáticas Oficina Nacional del Tecnologías Informáticas Subsecretaría a de la Gestión n Pública. P Jefatura

Más detalles

PBS 8 Gestión de Riesgos y Controles Internos

PBS 8 Gestión de Riesgos y Controles Internos PBS 8 Gestión de Riesgos y Controles Internos Seminario de Capacitación en Seguros ASSAL - IAIS San José, Costa Rica 29 de Noviembre de 2016 M. Fernanda Plaza Superintendencia de Valores y Seguros - Chile

Más detalles

REPÚBLICA DE PANAMÁ SUPERINTENDENCIA DE BANCOS

REPÚBLICA DE PANAMÁ SUPERINTENDENCIA DE BANCOS REPÚBLICA DE PANAMÁ SUPERINTENDENCIA DE BANCOS ACUERDO No. 5-2003 (de 12 de Junio de 2003) LA JUNTA DIRECTIVA en uso de sus facultades legales, y CONSIDERANDO Que el rápido desarrollo de las capacidades

Más detalles

IMPLEMENTACION DEL SISTEMA DE GESTION DE LA CALIDAD BASADO EN LA NORMA INTERNACIONAL ISO 9001:2008

IMPLEMENTACION DEL SISTEMA DE GESTION DE LA CALIDAD BASADO EN LA NORMA INTERNACIONAL ISO 9001:2008 IMPLEMENTACION DEL SISTEMA DE GESTION DE LA CALIDAD BASADO EN LA NORMA INTERNACIONAL ISO 9001:2008 Implementa.- Lic. Jose Jesus Martinez Perez Representante de la Dirección ante el SGC Villahermosa Merida

Más detalles

INFORMACIÓN RESPECTO A LA ADOPCIÓN DE PRÁCTICAS DE GOBIERNO CORPORATIVO 31 DE DICIEMBRE DE 2014 PRÁCTICA

INFORMACIÓN RESPECTO A LA ADOPCIÓN DE PRÁCTICAS DE GOBIERNO CORPORATIVO 31 DE DICIEMBRE DE 2014 PRÁCTICA INFORMACIÓN RESPECTO A LA DE PRÁCTICAS DE GOBIERNO CORPORATIVO 31 DE DICIEMBRE DE 2014 PRÁCTICA 1. Del funcionamiento del Directorio A. De la adecuada y oportuna información del directorio, acerca de los

Más detalles

Charla de Preparación para la Pre-Auditoría del SGSI

Charla de Preparación para la Pre-Auditoría del SGSI Uso Interno Sistema de Gestión de Seguridad de la Información Basado en la NTP-ISO/IEC 17799: 2007 EDI y NTP-ISO/IEC 27001: 2008 EDI Charla de Preparación para la Pre-Auditoría del SGSI Agosto 2014 Uso

Más detalles

ANEXO 4: CONTROLES DE LOS ESTÁNDARES ISO/IEC 17799, SECCIONES 5 A 15

ANEXO 4: CONTROLES DE LOS ESTÁNDARES ISO/IEC 17799, SECCIONES 5 A 15 ANEXO 4: CONTROLES DE LOS ESTÁNDARES ISO/IEC 17799, SECCIONES 5 A 15 - A4.1 - CONTROLES DEL ESTÁNDAR ISO/IEC 17799, SECCIONES 5 A 15 5. POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN 5.1 Política de Seguridad

Más detalles

Planificar Auditorías Internas

Planificar Auditorías Internas 1. OBJETIVO Elaborar y documentar el Plan de trabajo para cada labor que la Unidad de Auditoría Interna realice, de acuerdo con las actividades planificadas y descritas en el Plan Anual de trabajo, considerando

Más detalles

REGLAMENTO DE GESTIÓN DEL RIESGO DE LIQUIDEZ TÍTULO I DISPOSICIONES GENERALES

REGLAMENTO DE GESTIÓN DEL RIESGO DE LIQUIDEZ TÍTULO I DISPOSICIONES GENERALES REGLAMENTO DE GESTIÓN DEL RIESGO DE LIQUIDEZ TÍTULO I DISPOSICIONES GENERALES ARTÍCULO 1.- ÁMBITO DE APLICACIÓN Las disposiciones del presente Reglamento son aplicables a las Entidades comprendidas dentro

Más detalles

INFORMACIÓN RESPECTO DE LOS ESTÁNDARES DE GOBIERNO CORPORATIVO ADOPTADOS POR LAS SOCIEDADES ANÓNIMAS ABIERTAS (NCG 341 SVS) Práctica

INFORMACIÓN RESPECTO DE LOS ESTÁNDARES DE GOBIERNO CORPORATIVO ADOPTADOS POR LAS SOCIEDADES ANÓNIMAS ABIERTAS (NCG 341 SVS) Práctica INFORMACIÓN RESPECTO DE LOS ESTÁNDARES DE GOBIERNO CORPORATIVO ADOPTADOS POR LAS SOCIEDADES ANÓNIMAS ABIERTAS (NCG 341 SVS) Práctica Adopción SI NO 1. Del funcionamiento del Directorio A. De la adecuada

Más detalles

NORMAS PARA LA GESTIÓN INTEGRAL DE RIESGOS DE LAS ENTIDADES FINANCIERAS

NORMAS PARA LA GESTIÓN INTEGRAL DE RIESGOS DE LAS ENTIDADES FINANCIERAS San Salvador, El salvador, C.A. Teléfono (503) 2281-2444, Email: informa@ssf.gob.sv, Web: http://www.ssf.gob.sv NPB4-47 El Consejo Directivo de la Superintendencia del Sistema Financiero, en uso de la

Más detalles

POLITICA GENERAL DE CONTINUIDAD DE NEGOCIOS (NIVEL 1)

POLITICA GENERAL DE CONTINUIDAD DE NEGOCIOS (NIVEL 1) Pagina: 1 de 9 Política General de Gestión de Continuidad de Negocios La Política General de Continuidad de Negocios aplica a todo ComBanc y todo el personal de la organización debe estar consciente de

Más detalles

Manual de Funciones: Tecnologías de Información y Comunicación - CZS5. ANALISTA ZONAL DE TECNOLOGIAS DE INFORMACION Y COMUNICACION - Servidores

Manual de Funciones: Tecnologías de Información y Comunicación - CZS5. ANALISTA ZONAL DE TECNOLOGIAS DE INFORMACION Y COMUNICACION - Servidores 1 ANALISTA ZONAL DE TECNOLOGIAS DE INFORMACION Y COMUNICACION - Servidores Datos Identificativos del Rol Denominación del Puesto: Línea de Supervisión: Supervisa a: Analista Zonal de Tecnologías de Información

Más detalles

Operadora de Pensiones Complementarias de la CCSS POLÍTICA DE RIESGO OPERATIVO OPC-CCSS

Operadora de Pensiones Complementarias de la CCSS POLÍTICA DE RIESGO OPERATIVO OPC-CCSS Operadora de Pensiones Complementarias de la CCSS POLÍTICA DE RIESGO OPERATIVO OPC-CCSS El riesgo operativo es la cuantificación de las posibles pérdidas ocasionadas por errores o fallas de producto ya

Más detalles

DESPLIEGUE DE MACROPROCESO DE GESTIÓN DE INFORMACIÓN (GESTIÓN DE TECNOLOGÍA INFORMÁTICA Y DE TELECOMUNICACIONES Y GESTIÓN DOCUMENTAL)

DESPLIEGUE DE MACROPROCESO DE GESTIÓN DE INFORMACIÓN (GESTIÓN DE TECNOLOGÍA INFORMÁTICA Y DE TELECOMUNICACIONES Y GESTIÓN DOCUMENTAL) GESTIÓN DE INFORMACIÓN (GESTIÓN DE TECNOLOGÍA INFORMÁTICA Y DE TELE Y GESTIÓN DOCUMENTAL) DESPLIEGUE DE MACROPROCESO DE GESTIÓN DE INFORMACIÓN (GESTIÓN DE TECNOLOGÍA INFORMÁTICA Y DE TELE Y GESTIÓN DOCUMENTAL)

Más detalles

Daniel Dominguez. 1, 2, 3 y 4 de octubre de 2017 Buenos Aires Argentina

Daniel Dominguez. 1, 2, 3 y 4 de octubre de 2017 Buenos Aires Argentina Daniel Dominguez La aparición de distintos eventos en los últimos años, que involucran tecnologías innovadoras como ser la aparición de fintechs, la utilización de servicios en cloud computing, la posibilidad

Más detalles

ISO Daniel Pedrajas Van de Velde Sara Estellés Rojas Carlos García

ISO Daniel Pedrajas Van de Velde Sara Estellés Rojas Carlos García ISO 20000 Daniel Pedrajas Van de Velde Sara Estellés Rojas Carlos García Introducción Introducción, no llores = Introducción Requisitos del SGS objetivo + eficiencia y eficacia Reemplaza por completo a

Más detalles

RIESGO OPERACIONAL La crisis económica aumenta el riesgo de fraude. Lic. Yanio Concepción

RIESGO OPERACIONAL La crisis económica aumenta el riesgo de fraude. Lic. Yanio Concepción RIESGO OPERACIONAL La crisis económica aumenta el riesgo de fraude Lic. Yanio Concepción RIESGO OPERACIONAL La crisis económica y el aumento del riesgo de fraude Quién es el responsable de la gestión de

Más detalles

Caminos y Puentes Federales de Ingresos y Servicios Conexos

Caminos y Puentes Federales de Ingresos y Servicios Conexos Página 1 de 7 Fecha de la auditoria: d d m m a a Proceso Auditado: rma auditada: 4.2 Política ambiental La alta dirección debe tener definida una política ambiental La política ambiental debe ser apropiada

Más detalles

MANUAL DE ORGANIZACIÓN. DIRECCIÓN GENERAL Fecha: JUN 15 DESCRIPCIÓN Y PERFIL DE PUESTOS

MANUAL DE ORGANIZACIÓN. DIRECCIÓN GENERAL Fecha: JUN 15 DESCRIPCIÓN Y PERFIL DE PUESTOS Hoja: 1 de 5 Nombre del puesto: Coordinador de Infraestructura de Voz y Cableado Estructurado Área: Departamento de Gestión de Arquitectura e Infraestructura de Tecnológica Nombre del puesto al que reporta

Más detalles

Proyecto de Acuerdo SUGEF Reglamento sobre Gestión del Riesgo Operacional. En consulta (28/4/2015 al 26/5/2015)

Proyecto de Acuerdo SUGEF Reglamento sobre Gestión del Riesgo Operacional. En consulta (28/4/2015 al 26/5/2015) Proyecto de Acuerdo SUGEF 18-15 Reglamento sobre Gestión del Riesgo Operacional En consulta (28/4/2015 al 26/5/2015) Contenido 1. Antecedentes 2. Naturaleza del Riesgo operacional 3. Necesidad regulatoria

Más detalles

Estandarización y efectividad en el desarrollo de normas para los comités técnicos de ISO. Mayor alineamiento y compatibilidad entre normas.

Estandarización y efectividad en el desarrollo de normas para los comités técnicos de ISO. Mayor alineamiento y compatibilidad entre normas. PROCESO DE ACTUALIZACIÓN DE LA NORMA ISO 9001 En el año 2012 la International Organization for Standardization ISO decidió que todos los estándares de sistemas de gestión deberían utilizar un marco común

Más detalles

POLÍTICA DE SEGURIDAD EN LA CONTINUIDAD DE LAS OPERACIONES P-17 NOTA DE CONFIDENCIALIDAD DE ACUERDO A CLASIFICACIÓN

POLÍTICA DE SEGURIDAD EN LA CONTINUIDAD DE LAS OPERACIONES P-17 NOTA DE CONFIDENCIALIDAD DE ACUERDO A CLASIFICACIÓN POLÍTICA DE SEGURIDAD EN LA CONTINUIDAD DE LAS OPERACIONES P-17 2011 NOTA DE CONFIDENCIALIDAD DE ACUERDO A CLASIFICACIÓN Este documento es de propiedad exclusiva de MINSAL y su uso debe estar ceñido a

Más detalles

Un acercamiento a las mejores prácticas de seguridad de información internacionalmente reconocidas en el estándar ISO 17799:2005

Un acercamiento a las mejores prácticas de seguridad de información internacionalmente reconocidas en el estándar ISO 17799:2005 Un acercamiento a las mejores prácticas de seguridad de información internacionalmente reconocidas en el estándar ISO 17799:2005 Cómo pueden las organizaciones asegurar y cumplir las regulaciones para

Más detalles

Comité de Indice Basilea Marco Institucional

Comité de Indice Basilea Marco Institucional Comité de Indice Basilea Marco Institucional G20 FSB = Financial Stability Board FSB BIS = Bank for international Settlements BIS - BCBS BCBS = Basel Committee on Banking Supervisors Los líderes del G20,

Más detalles

MATRIZ DE CONTROL INTERNO COMPONENTES Y NORMAS

MATRIZ DE CONTROL INTERNO COMPONENTES Y NORMAS MATRIZ DE CONTROL INTERNO COMPONENTES Y NORMAS No. COMPONENTE AMBIENTE DE CONTROL EVALUACIÓN DE RIESGOS Valor Añadido 5 8 Norma Valor NORMA ASOCIADA No. Desagregado DOCUMENTO. Integridad y valores éticos.

Más detalles

MANUAL DEL SISTEMA INTEGRADO DE GESTION ISO 9001:2008 Y OHSAS 18001:2007 CAPITULO V

MANUAL DEL SISTEMA INTEGRADO DE GESTION ISO 9001:2008 Y OHSAS 18001:2007 CAPITULO V PAGINA: 1 INTEGRADO DE GESTION ISO 9001:2008 Y OHSAS 18001:2007 CAPITULO V ELABORO REVISÒ APROBÒ NOMBRE CARGO FIRMA PAGINA: 2 5.0 RESPONSABILIDAD DE LA GERENCIA 5.1 COMPROMISO DE LA GERENCIA La finalidad

Más detalles

Gerenciamiento de la Seguridad

Gerenciamiento de la Seguridad Carlos O. DíazD 21 de Noviembre de 2008 Asunción - PARAGUAY Agenda: Las problemáticas más m s comunes. Gestionar. El área de seguridad informática CSO (Chief Security Officer) Outsourcing

Más detalles

MARCO DE REFERENCIA SERVICIOS TECNOLÓGICOS PARA LA GESTIÓN DE TI EN EL ESTADO COLOMBIANO

MARCO DE REFERENCIA SERVICIOS TECNOLÓGICOS PARA LA GESTIÓN DE TI EN EL ESTADO COLOMBIANO MARCO DE REFERENCIA PARA LA GESTIÓN DE TI EN EL ESTADO COLOMBIANO SERVICIOS TECNOLÓGICOS ARQUITECTURA DE INFRAESTRUCTURA TECNOLÓGICA 65. Aplicar mejores prácticas para infraestructura tecnológica La entidad

Más detalles

Nuevo enfoque de la administración del riesgo y su impacto en la auditoría interna. Paula Alvarez Agosto 2011

Nuevo enfoque de la administración del riesgo y su impacto en la auditoría interna. Paula Alvarez Agosto 2011 Nuevo enfoque de la administración del riesgo y su impacto en la auditoría interna Paula Alvarez Agosto 2011 Agenda Introducción Nuevo enfoque de administración de riesgos El rol de Auditoría Interna en

Más detalles

EXPERIENCIA EN LA PROMULGACIÓN DE LAS NORMAS SOBRE LA GESTIÓN INTEGRAL DE RIESGO

EXPERIENCIA EN LA PROMULGACIÓN DE LAS NORMAS SOBRE LA GESTIÓN INTEGRAL DE RIESGO EXPERIENCIA EN LA PROMULGACIÓN DE LAS NORMAS SOBRE LA GESTIÓN INTEGRAL DE RIESGO Mayo 2014 FACULTAD DE REGULACIÓN EN BANCO CENTRAL DE RESERVA DE EL SALVADOR Mayo 2014 Sistema de Supervisión y Regulación

Más detalles

Dirección de Prevención y Control de Operaciones Ilícitas

Dirección de Prevención y Control de Operaciones Ilícitas Dirección de Prevención y Control de Operaciones Ilícitas Blanqueo de Capitales Riesgo y Delito Financiero Las actividades delictivas precedentes del Blanqueo de Capitales en nuestro país, son aquellas

Más detalles

NIA 315 Identificación y evaluación del riesgo de errores materiales a través del conocimiento de la entidad y de su entorno

NIA 315 Identificación y evaluación del riesgo de errores materiales a través del conocimiento de la entidad y de su entorno NIA 315 Identificación y evaluación del riesgo de errores materiales a través del conocimiento de la entidad y de su entorno NORMAS INTERNACIONALES DE ASEGURAMIENTO DE LA INFORMACIÓN NAI Agenda 1. Procedimientos

Más detalles

Gobierno Corporativo: Experiencias desde la industria financiera

Gobierno Corporativo: Experiencias desde la industria financiera Gobierno Corporativo: Experiencias desde la industria financiera Gustavo Arriagada Morales Superintendente de Bancos e Instituciones Financieras Agosto, 2006 Agenda Importancia de un buen gobierno corporativo

Más detalles