Estándares mínimos para la gestión de la seguridad de la información – Instituciones de intermediación financiera
El Banco Central del Uruguay (BCU) ha publicado su guía de los Estándares Mínimos de Gestión (EMG) relativos a la seguridad de la información, que entró en vigencia el pasado 31 de octubre de 2021.
La guía establece que las instituciones financieras deben tomar las medidas necesarias para proteger la Información que ellos administran. Para eso, deben establecer un marco de gestión alineado con la naturaleza, tamaño, complejidad y perfil de riesgo de los negocios de la institución. El documento establece que los EMG recogen las prácticas de gestión que se espera encontrar en las entidades supervisadas, aplicando la metodología CERT. Esta última define componentes que son evaluados por el BCU en su cometido de supervisión de las instituciones de intermediación financiera, incluyendo gobierno corporativo, evaluación económico-financiera, gestión de riesgos y tecnología.
Presentación del marco de ciberseguirdad
La guía presenta el Marco de Ciberseguridad (MCS) elaborado por la Agencia para el Desarrollo del Gobierno de Gestión Electrónica y la Sociedad de la Información y el Conocimiento (AGESIC). El mismo está basado en el Marco de Ciberseguridad establecido por el Instituto Nacional de Estándares y Tecnología (NIST) de los Estados Unidos de Norteamérica, y alineado a las mejores prácticas internacionales, incluyendo la ISO/IEC 27001:2013, COBIT 5 para Seguridad de la Información y NIST SP 800-53 rev.4, y ha sido adaptado por la AGESIC tomando en cuenta la normativa vigente en nuestro país.
El MCS incluye un Modelo de Madurez con 5 niveles, que puede ser utilizado por las instituciones para su realizar una autoevaluación periódica y priorizar la implementación de acciones relacionadas a Seguridad de la Información. El documento también incluye pautas que tienen como objetivo facilitar el proceso de incorporación de las prácticas más importantes para el cumplimiento de los EMG.
Estructura de la guía
La guía está dividida en varias secciones:
- Política de la seguridad de la información
- Dirección de la Seguridad de la información
- Marco de gestión de riesgos
- Auditoría interna
- Función de seguridad de la información
- Función de gestión de tecnologías
- Plan de contingencia y continuidad del negocio
Las referidas secciones abarcan distintos temas vinculados a la Seguridad y protección de la Información. Cada una muestra el detalle de los EMG vinculados a la temática y posteriormente se presentan las subcategorías del MCS vinculadas y, para aquellas que corresponda, las pautas del modelo de madurez para los distintos niveles. El documento aclara que el vínculo entre un EMG y las categorías del MCS no necesariamente implica que deban cumplirse todos los requisitos del modelo de madurez, ya que esto dependerá de cada institución.
El vínculo entre el MCS y su modelo de madurez pretende ser simplemente una guía de mejora, que sirva como plan de acción para la maduración del Sistema de Gestión de Seguridad de la Información (SGSI) de la entidad. No hay una única receta que pueda aplicarse a todos los casos, cada institución deberá definir el objetivo y las prácticas que mejor contemplen la naturaleza, tamaño, complejidad y perfil de riesgo de sus negocios.
Propósito de la guía
Como lo establece el propio documento, el propósito de la guía es facilitar la interpretación de lo que el BCU espera encontrar en materia de ciberseguirdad en las entidades supervisadas.
La alineación con el MCS de AGESIC permite también acceder a guías de implementación, plantillas y otro material que facilite la interpretación e implementación de los EMG.